火星链 火星链
Ctrl+D收藏火星链

SPT:慢雾:黑客团伙利用恶意npm包盗取助记词和数字资产,建议用户排查代码

作者:

时间:1900/1/1 0:00:00

据慢雾区情报反馈,近期有黑客团伙利用恶意的npm包进行投盗取助记词和数字资产。受害者使用了opensea-wallet-provider`npm包,在使用助记词的时候,恶意的包会将助记词发送到攻击者的服务器上,从而窃取受害者的助记词。由于在npmjs.com上传npm包不需要进行审核,并且包的基础信息可以任意填写,因此攻击者可以构造恶意的npm包,并伪造npm包的基础信息混淆视听,开发人员安装恶意的包。建议排查代码中是否有使用到该恶意的`opensea-wallet-provider`npm包。如果发现已使用,应及时转移资产并更换钱包助记词。用户还可以通过包的下载链接进行识别,一般开源的包会放在官方团队维护的GitHub仓库中。

慢雾:pGALA合约黑客已获利430万美元:11月4日消息,安全团队慢雾在推特上表示,pGALA合约黑客已将大部分GALA兑换成13,000枚BNB,获利超430万美元,该地址仍有450亿枚Gala,但不太可能兑现,因为资金池基本已耗尽。此外,黑客的初始资金来自几个币安账户。

今日早些时候消息,一个BNB Chain上地址在BNB Chain上地址凭空铸造了超10亿美元的pGALA代币,并通过在PancakeSwap上售出获利。pNetwork表示此为跨链桥配置错误所致,GALA跨链桥已暂停,请用户不要在BNB Chain上DEX中交易pGALA。[2022/11/4 12:16:04]

慢雾:靓号黑客已获取到ParaSwap Deployer和QANplatform Deployer私钥权限:10月11日消息,据慢雾区情报,靓号黑客地址之一(0xf358..7036)已经获取到ParaSwap Deployer和QANplatform Deployer私钥权限。黑客从ParaSwap Deployer地址获取到约1千美元,并在QANplatform Deployer地址做了转入转出测试。慢雾MistTrack对0xf358..7036分析后发现,黑客同样盗取了The SolaVerse Deployer及其他多个靓号的资金。截止目前,黑客已经接收到超过17万美元的资金,资金没有进一步转移,地址痕迹有Uniswap V3、Curve、TraderJoe,PancakeSwap、OpenSea和Matcha。慢雾MistTrack将持续监控黑客地址并分析相关痕迹。[2022/10/11 10:31:05]

慢雾:Spartan Protocol被黑简析:据慢雾区情报,币安智能链项目 Spartan Protocol 被黑,损失金额约 3000 万美元,慢雾安全团队第一时间介入分析,并以简讯的形式分享给大家参考:

1. 攻击者通过闪电贷先从 PancakeSwap 中借出 WBNB;

2. 在 WBNB-SPT1 的池子中,先使用借来的一部分 WBNB 不断的通过 swap 兑换成 SPT1,导致兑换池中产生巨大滑点;

3. 攻击者将持有的 WBNB 与 SPT1 向 WBNB-SPT1 池子添加流动性获得 LP 凭证,但是在添加流动性的时候存在一个滑点修正机制,在添加流动性时将对池的滑点进行修正,但没有限制最高可修正的滑点大小,此时添加流动性,由于滑点修正机制,获得的 LP 数量并不是一个正常的值;

4. 随后继续进行 swap 操作将 WBNB 兑换成 SPT1,此时池子中的 WBNB 增多 SPT1 减少;

5. swap 之后攻击者将持有的 WBNB 和 SPT1 都转移给 WBNB-SPT1 池子,然后进行移除流动性操作;

6. 在移除流动性时会通过池子中实时的代币数量来计算用户的 LP 可获得多少对应的代币,由于步骤 5,此时会获得比添加流动性时更多的代币;

7. 在移除流动性之后会更新池子中的 baseAmount 与 tokenAmount,由于移除流动性时没有和添加流动性一样存在滑点修正机制,移除流动性后两种代币的数量和合约记录的代币数量会存在一定的差值;

8. 因此在与实际有差值的情况下还能再次添加流动性获得 LP,此后攻击者只要再次移除流动性就能再次获得对应的两种代币;

9. 之后攻击者只需再将 SPT1 代币兑换成 WBNB,最后即可获得更多的 WBNB。详情见原文链接。[2021/5/2 21:17:59]

标签:BNBWBNBSWAPSPTMINIBNBTIGERwbnb是局吗AdaSwapMSPT价格

欧易交易所app官网下载热门资讯
以太坊:美国CFTC主席:比特币和以太坊是商品,部分数字资产是证券

据CryptoSlate报道,美国商品期货交易委员会(CFTC)主席RostinBehnam在周一接受采访时声称比特币和以太坊是商品,并指出包含数千种代币的数字资产领域具有一些商品和证券.

1900/1/1 0:00:00
STE:STEPN联合创始人:未调整收入分配,白皮书内容没有实质性改变

针对今日社群里讨论的“STEPN更改白皮书,调整收入分配”一事,STEPN联合创始人YawnRong在推特上回应称:4%的RoyaltyFee在NFT领域向来是属于创作者的.

1900/1/1 0:00:00
OLY:谷歌云组建Web3团队,以帮助开发人员构建Web3应用程序

据CNBC报道,谷歌云正在组建Web3团队,将构建服务以帮助开发人员构建Web3应用程序,以更好地管理区块链节点.

1900/1/1 0:00:00
COI:调查研究:裁员可能会增加破产的可能性

据blockworks报道,《商业研究杂志》发表的调查结果表明,“裁员可能会导致一系列问题,最终增加破产的可能性。”当员工离开时,公司会失去宝贵的知识,而留下来的员工通常难以管理新的工作量.

1900/1/1 0:00:00
BTC:LFG更新剩余储备资产情况,剩余313枚比特币等资产

LunaFoundationGuard刚刚发推称,截至目前,基金会的剩余储备包括以下资产:313枚BTC,39,914枚BNB,1,973,554枚AVAX,1,847,079.

1900/1/1 0:00:00
TOR:帕劳共和国数字身份证RNS.ID获得BAYC#8337授权

帕劳共和国数字身份证RNS.ID在推特发文称,其获得BAYC#8337授权,将作为即将发售的首个主权概念NFTpass-VoyagerPass的形象大使.

1900/1/1 0:00:00