慢雾:Moonbirds的Nesting Contract相关漏洞在特定场景下才能产生危害

[慢雾:Moonbirds的Nesting Contract相关漏洞在特定场景下才能产生危害]据慢雾区情报反馈,Moonbirds 发布安全公告,Nesting Contract 存在安全问题。当用户在 OpenSea 或者 LooksRare等NFT交易市场进行挂单售卖时。卖家不能仅通过执行 nesting(筑巢) 来禁止NFT售卖,而是要在交易市场中下架相关的 NFT 售卖订单。否则在某个特定场景下买家将会绕过 Moonbirds 在nesting(筑巢)时不能交易的限制。慢雾安全团队经过研究发现该漏洞需要在特定场景才能产生危害属于低风险。建议 Moonbirds 用户自行排查已 nesting(筑巢)的 NFT 是否还在 NTF 市场中上架,如果已上架要及时进行下架。更多的漏洞细节请等待 Moonbirds 官方的披露。

其它快讯:

慢雾:靓号黑客已获取到ParaSwap Deployer和QANplatform Deployer私钥权限:10月11日消息,据慢雾区情报,靓号黑客地址之一(0xf358..7036)已经获取到ParaSwap Deployer和QANplatform Deployer私钥权限。黑客从ParaSwap Deployer地址获取到约1千美元,并在QANplatform Deployer地址做了转入转出测试。慢雾MistTrack对0xf358..7036分析后发现,黑客同样盗取了The SolaVerse Deployer及其他多个靓号的资金。截止目前,黑客已经接收到超过17万美元的资金,资金没有进一步转移,地址痕迹有Uniswap V3、Curve、TraderJoe,PancakeSwap、OpenSea和Matcha。慢雾MistTrack将持续监控黑客地址并分析相关痕迹。[2022/10/11 10:31:05]

慢雾:Avalanche链上Zabu Finance被黑简析:据慢雾区情报,9月12日,Avalanche上Zabu Finance项目遭受闪电贷攻击,慢雾安全团队进行分析后以简讯的形式分享给大家参考:

1.攻击者首先创建两个攻击合约,随后通过攻击合约1在Pangolin将WAVAX兑换成SPORE代币,并将获得的SPORE代币抵押至ZABUFarm合约中,为后续获取ZABU代币奖励做准备。

2.攻击者通过攻击合约2从Pangolin闪电贷借出SPORE代币,随后开始不断的使用SPORE代币在ZABUFarm合约中进行`抵押/提现`操作。由于SPORE代币在转账过程中需要收取一定的手续费(SPORE合约收取),而ZABUFarm合约实际接收到的SPORE代币数量是小于攻击者传入的抵押数量的。分析中我们注意到ZABUFarm合约在用户抵押时会直接记录用户传入的抵押数量,而不是记录合约实际收到的代币数量,但ZABUFarm合约在用户提现时允许用户全部提取用户抵押时合约记录的抵押数量。这就导致了攻击者在抵押时ZABUFarm合约实际接收到的SPORE代币数量小于攻击者在提现时ZABUFarm合约转出给攻击者的代币数量。

3.攻击者正是利用了ZABUFarm合约与SPORE代币兼容性问题导致的记账缺陷,从而不断通过`抵押/提现`操作将ZABUFarm合约中的SPORE资金消耗至一个极低的数值。而ZABUFarm合约的抵押奖励正是通过累积的区块奖励除合约中抵押的SPORE代币总量参与计算的,因此当ZABUFarm合约中的SPORE代币总量降低到一个极低的数值时无疑会计算出一个极大的奖励数值。

4.攻击者通过先前已在ZABUFarm中有进行抵押的攻击合约1获取了大量的ZABU代币奖励,随后便对ZABU代币进行了抛售。

此次攻击是由于ZabuFinance的抵押模型与SPORE代币不兼容导致的,此类问题导致的攻击已经发生的多起,慢雾安全团队建议:项目抵押模型在对接通缩型代币时应记录用户在转账前后合约实际的代币变化,而不是依赖于用户传入的抵押代币数量。[2021/9/12 23:19:21]

动态 | 慢雾: 警惕利用EOS及EOS上Token的提币功能恶意挖矿:近期由于EIDOS空投导致EOS主网CPU资源十分紧张,有攻击者开始利用交易所/DApp提币功能恶意挖矿,请交易所/DApp在处理EOS及EOS上Token的提币时,注意检查用户提币地址是否是合约账号,建议暂时先禁止提币到合约账号,避免被攻击导致平台提币钱包的CPU资源被恶意消耗。同时,需要注意部分交易所的EOS充值钱包地址也是合约账号,需要设置白名单避免影响正常用户的提币操作。[2019/11/6]

郑重声明: 慢雾:Moonbirds的Nesting Contract相关漏洞在特定场景下才能产生危害版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 加密投资理财应用FinTron完成650万美元A轮融资,Webster Bank等参投

    [2022-6-1 3:56:28]6月1日消息,加密投资理财应用FinTron宣布完成650万美元A轮融资,此轮融资由AUACapitalManagement、ConnecticutInnovations、SageVenturePartners和We...

  • 美联储6月加息50个基点的概率为96.8%

    [2022-5-31 3:51:46]5月30日消息,据CME“美联储观察”:美联储到6月份加息25个基点的概率为0%,加息50个基点的概率为96.8%,加息75个基点的概率为3.2%;到7月份累计加息25、50个基点、75个基点的概率均为0%,累计加息...

  • 5月份NFT搜索热度较历史高峰下挫逾70%

    [2022-5-30 3:50:33]5月30日消息,5月份Google Trend中NFT的搜索热度跌至26,较1月创下的100峰值下降了74%。NFT市场月交易量在1月达到165.4亿美元的历史新高,但在5月降至40亿美元,跌幅同样超过75%。(be...

  • 百家淘客拟更名为元宇宙云基科技集团有限公司

    [2022-6-2 3:59:02]6月2日消息,百家淘客(08287.HK)发布公告,董事会建议将其中文名称更改为“元宇宙云基科技集团有限公司”,作为公司的新双重外文名称。?(鞭牛士) 其它快讯: “区块链+数字营销”火币研究院“区块...

  • The Spartan Group合伙人Jason Choi宣布离职,将专注于天使投资

    [2022-6-1 3:56:08]6月1日消息,风投基金The Spartan Group的合伙人Jason Choi发推表示已经离职,将专注于为加密创始人提供建议和天使投资,并作为Spartan的合作伙伴角色。据悉,Jason Choi于2017年...

  • 慢雾:Moonbirds的Nesting Contract相关漏洞在特定场景下才能产生危害

    [2022-5-30 3:50:23]据慢雾区情报反馈,Moonbirds 发布安全公告,Nesting Contract 存在安全问题。当用户在 OpenSea 或者 LooksRare等NFT交易市场进行挂单售卖时。卖家不能仅通过执行 nesting...

  • 跨境支付公司Nium借助RippleNet进军东南亚市场

    [2022-5-30 3:51:08]5月30日消息,新加坡金融科技初创公司Nium利用RippleNet以及区块链技术,成为该地区首个提供从美洲到东南亚多个目的地支付走廊的公司。 RippleNet通过与新的合作伙伴建立联系,帮助Nium快速...

  • 饿了么首发端午时令数字藏品

    [2022-6-1 3:55:02]金色财经报道,饿了么首个时令数字藏品《唐小妹过端午》将在洛阳以线上方式首次发布,首个饿了么时令美食数字藏品馆也将同步开设。据悉,该数字藏品将发行10000份其中还有666份数字藏品锦鲤款,它们含有特殊的隐秘图案,为高...

  • 数字钱包架构公司Liminal完成470万美元种子轮融资,Elevation Capital领投

    [2022-6-1 3:54:40]6月1日消息,数字资产安全托管钱包架构公司Liminal宣布完成470 万美元种子轮融资,Elevation Capital领投,LD Capital、Woodstock、Nexus Ventures、Hashed、...

  • 成都一法院判定虚拟货币不能用于设立质权

    [2022-6-1 3:55:50]6月1日消息,近日,高新法院审结全国首例要求行使对比特币质权而引发的民间借贷纠纷案件,与常见的比特币买卖、比特币支付不同,该案借款人以其持有的比特币质押给出借方,在借款合同到期后,借款人要求出借方行使质权,并将剩余的...

  • BNB Grant DAO Round-1正式结束,6大赛道冠军公布

    [2022-6-1 3:54:04]5月31日消息,由BNB Chain和DoraHacks联合主办的Revelation:BNB Chain全球黑客松暨BNB长期Grant Round-1正式落下帷幕。本次黑客松共有216支团队和项目通过报名审核,共...

链链资讯

[0:0ms0-1:621ms