慢雾:GenomesDAO被黑简析

[慢雾:GenomesDAO被黑简析]据慢雾区hacktivist消息,MATIC上@GenomesDAO项目遭受黑客攻击,导致其LPSTAKING合约中资金被非预期的取出。慢雾安全团队进行分析有以下原因:

1.由于GenomesDAO的LPSTAKING合约的initialized函数公开可调用且无权限与不可能重复初始化限制,攻击者利用initialized函数将合约的stakingToken设置为攻击者创建的虚假LP代币。

2.随后攻击者通过stake函数进行虚假LP代币的抵押操作,以获得大量的LPSTAKING抵押凭证。

3.获得凭证后再次通过initialized函数将合约的stakingToken设置为原先真是的LP代币,随后通过withdraw函数销毁LPSTAKING凭证获取合约中真实的LP抵押物。

4.最后将LP发送至DEX中移除流动性获利。

本次事件是因为GenomesDAO的LPSTAKING合约可被任意重复初始化设置关键参数而导致合约中的抵押物被恶意耗尽。

其它快讯:

慢雾:警惕QANX代币的双花攻击风险:据慢雾区消息,近期存在恶意用户利用QANX代币的转账锁定、解锁功能(transferLocked/unlock)触发的事件记录与正常使用transfer功能转账触发的Transfer事件记录相同而进行双花攻击。

慢雾安全团队建议已上架此币种的平台及时自查,未上架的平台在对接此类币种时应注意以上风险。

QANX: 0xaaa7a10a8ee237ea61e8ac46c50a8db8bcc1baaa[2022/3/26 14:18:46]

慢雾:Avalanche链上Zabu Finance被黑简析:据慢雾区情报,9月12日,Avalanche上Zabu Finance项目遭受闪电贷攻击,慢雾安全团队进行分析后以简讯的形式分享给大家参考:

1.攻击者首先创建两个攻击合约,随后通过攻击合约1在Pangolin将WAVAX兑换成SPORE代币,并将获得的SPORE代币抵押至ZABUFarm合约中,为后续获取ZABU代币奖励做准备。

2.攻击者通过攻击合约2从Pangolin闪电贷借出SPORE代币,随后开始不断的使用SPORE代币在ZABUFarm合约中进行`抵押/提现`操作。由于SPORE代币在转账过程中需要收取一定的手续费(SPORE合约收取),而ZABUFarm合约实际接收到的SPORE代币数量是小于攻击者传入的抵押数量的。分析中我们注意到ZABUFarm合约在用户抵押时会直接记录用户传入的抵押数量,而不是记录合约实际收到的代币数量,但ZABUFarm合约在用户提现时允许用户全部提取用户抵押时合约记录的抵押数量。这就导致了攻击者在抵押时ZABUFarm合约实际接收到的SPORE代币数量小于攻击者在提现时ZABUFarm合约转出给攻击者的代币数量。

3.攻击者正是利用了ZABUFarm合约与SPORE代币兼容性问题导致的记账缺陷,从而不断通过`抵押/提现`操作将ZABUFarm合约中的SPORE资金消耗至一个极低的数值。而ZABUFarm合约的抵押奖励正是通过累积的区块奖励除合约中抵押的SPORE代币总量参与计算的,因此当ZABUFarm合约中的SPORE代币总量降低到一个极低的数值时无疑会计算出一个极大的奖励数值。

4.攻击者通过先前已在ZABUFarm中有进行抵押的攻击合约1获取了大量的ZABU代币奖励,随后便对ZABU代币进行了抛售。

此次攻击是由于ZabuFinance的抵押模型与SPORE代币不兼容导致的,此类问题导致的攻击已经发生的多起,慢雾安全团队建议:项目抵押模型在对接通缩型代币时应记录用户在转账前后合约实际的代币变化,而不是依赖于用户传入的抵押代币数量。[2021/9/12 23:19:21]

声音 | 慢雾:ETC 51%双花攻击所得的所有ETC已归还完毕:据慢雾区消息,ETC 51%攻击后续:继Gate.io宣称攻击者归还了价值10万美金的ETC后,另一家被成功攻击的交易所Yobit近日也宣称收到了攻击者归还的122735 枚 ETC。根据慢雾威胁情报系统的深度关联分析发现:攻击者于UTC时间2019年1月10日11点多完成了攻击所获的所有ETC的归还工作,至此,持续近一周的 ETC 51% 阴云已散。[2019/1/16]

郑重声明: 慢雾:GenomesDAO被黑简析版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 质押服务提供商Figment支持EGLD质押服务

    [2022-8-6 12:05:45]8月5日消息,加拿大质押服务提供商Figment宣布支持Elrond代币EGLD质押服务,其质押池已有22个验证节点。 其它快讯: 韩国游戏巨头WeMade推出加密货币“Reflect”以及质押服务“...

  • 分析师:资金短缺依然是限制BTC和ETH价格上涨的主要原因

    [2022-8-4 12:01:53]8月4日消息,链上分析师Phyrex发推表示,从Glassnode的数据统计来看,目前尚未有明显的数据表明有大量的资金从外部转移进币圈,所以按照目前的局面来看,资金的短缺依然是限制BTC和ETH价格上涨的主要原因。 ...

  • 以太坊伦敦升级一周年,年通胀速度下降超53%

    [2022-8-5 12:04:40]8月5日消息,据OKLink多链浏览器数据显示,时值以太坊伦敦升级一周年,截止区块高度15280850(北京时间 2022 年 8 月 5 日15:00),以太坊总销毁量达2,571,826.68枚,约 42.8亿美...

  • Fusotao Protocol宣布主网将于1天后上线

    [2022-8-7 12:08:07]8月7日消息,基于订单簿匹配系统的验证协议Fusotao Protocol发推称,Fusotao主网将于1天后上线。 此前消息,Fusotao Protocol宣布完成240万美元种子轮融资,D1 Vent...

  • 以太坊Layer2总锁仓量上涨至59.8亿美元

    [2022-8-6 12:06:34]金色财经消息,据L2BEAT数据显示,当前以太坊Layer2总锁仓量上涨至59.8亿美元,7日涨幅9.73%。其中,锁仓量前五分别为Arbitrum(26.1亿美元,7日涨幅1.66%)、Optimism(21.7亿...

  • 慢雾:GenomesDAO被黑简析

    [2022-8-7 12:07:06]据慢雾区hacktivist消息,MATIC上@GenomesDAO项目遭受黑客攻击,导致其LPSTAKING合约中资金被非预期的取出。慢雾安全团队进行分析有以下原因: 1.由于GenomesDAO的LPS...

  • 比特币全网未确认交易数量为357笔

    [2022-8-7 12:06:58]金色财经消息,数据显示,目前比特币全网未确认交易数量为357笔,全网算力为200.22 EH/s,24小时交易速率为3.19交易/s,目前全网难度为28.17 T,预测下次难度上调0.95%至28.44 T,距离调整...

  • BitValue Capital推出1亿美元Web3增长基金

    [2022-8-3 2:56:55]8月3日消息,全球投资公司 BitValue Capital 宣布推出 1 亿美元 Web3 增长基金,以鼓励创新区块链项目,该基金将专注于游戏工作室、元宇宙、GameFi、NFT、SocialFi、DAO 和 De...

  • 本周被黑客攻击的加密项目Nomad和Slope曾获Circle投资

    [2022-8-5 12:03:41]金色财经消息,稳定币发行商Circle旗下风险投资公司曾参投本周被黑客攻击的两个加密项目,Nomad和Slope,Circle在2月参与了Slope的800万美元A轮融资,以及4月份Nomad的2240万美元的种子轮...

  • NFT项目Genesis Pass市值突破1000万美元

    [2022-8-5 12:05:09]8月5日消息,据NFTGo.io数据显示,硬件钱包Ledger NFT项目Genesis Pass市值已突破1000万美元,截至目前为1252万美元,交易总额达到574万美元。此外,Genesis Pass当前地板价...

  • 受Solana漏洞攻击损失的SOL Token数量已超4万枚

    [2022-8-4 12:02:27]金色财经报道,据 Dune Analytics 数据显示,受Solana漏洞攻击损失的SOL Token数量已超4万枚,截至目前为 41,878 枚,按照当前价格计算已超 160 万美元。 其它快讯: ...

链链资讯

[0:0ms0-3:279ms