安全团队:BSC Token Hub跨链交易验证方式存在漏洞

[安全团队:BSC Token Hub跨链交易验证方式存在漏洞]10月7日消息,据Beosin EagleEye平台监测显示,BSC Token Hub10月7日遭遇黑客攻击,Beosin安全团队现将手法解析如下:币安跨链桥BSC Token Hub在进行跨链交易验证时,使用了一个特殊的预编译合约用于验证IAVL树。而该实现方式存在漏洞,该漏洞可能允许攻击者伪造任意消息。

1)攻击者先选取一个提交成功的区块的哈希值(指定块:110217401)

2)然后构造一个攻击载荷,作为验证IAVL树上的叶子节点

3)在IAVL树上添加一个任意的新叶子节点

4)同时,添加一个空白内部节点以满足实现证明

5)调整第3步中添加的叶子节点,使得计算的根哈希等于第1步中选取的提交成功的正确根哈希

6)最终构造出该特定区块(110217401)的提款证明

Beosin Trace正在对被盗资金进行实时追踪。

其它快讯:

安全团队:Oapital地址从Aave V2撤回500万枚USDC,并转入FTX 400万枚:金色财经报道,据派盾(PeckShield)监测,标记为Oapital的0x66B8开头地址从Aave V2撤回500万枚USDC流动性,并将400万枚USDC转移到FTX。[2022/10/11 10:30:42]

安全团队:BNBGrowth代币发生Rug Pull,合约部署者获利393枚BNB:8月12日消息,据CertiK监测,BNBGrowth代币发生Rug Pull,合约部署者将代币以393 BNB(约12.7万美元)的价格售出,并发送到外部账户(EOA)。[2022/8/12 12:20:45]

安全团队:谨防多重签名假充值:据慢雾区情报,近期有黑客团伙利用 m-of-n 多重签名机制对交易所进行假充值攻击。

慢雾安全团队分析发现,攻击者通常使用 2-of-3 多签地址,其中 1 个地址为攻击者在交易所的充值地址(假设为 A),2 个地址为攻击者控制私钥的地址(假设为 B、C),然后发起一笔以这 3 个地址构成的多签做为交易输出(vout)的交易,此时攻击者在交易所的充值地址 A 虽然收到资金,但是由于花费这笔资金至少需要 2 个地址的签名,攻击者可利用自己控制的 B、C 地址将充值资金转出。

慢雾安全团队建议交易所,及时对 BTC/LTC/DOGE 等基于 UTXO 账号模型的代币充值流程进行审查,确保已对交易类型进行正确的判别,谨防多重签名假充值。[2022/4/7 14:09:35]

郑重声明: 安全团队:BSC Token Hub跨链交易验证方式存在漏洞版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 网络安全公司Irius Risk完成2870万美元B轮融资,将拓展Web3及区块链安全业务

    [2022-10-5 18:40:08]10月5日消息,网络安全初创公司Irius Risk宣布完成2870万美元B轮融资,本轮融资由Paladin Capital领投,360 Capital、Inveready、Swanlaab Venture Fact...

  • Cardano创始人将原ETC官方推特账号移交给Ergo团队

    [2022-10-9 12:50:06]10月9日消息,根据Ethereum Classic DAO、Cardano创始人Charles Hoskinson和新推特账户Ethereum Classic(@eth_classic)在推特上的激烈讨论,此前ET...

  • 数据:39999950枚USDC从币安转移到未知钱包

    [2022-10-4 18:39:17]金色财经报道,WhaleAlert监测数据显示,39,999,950枚USDC(价值约39,999,950美元)从币安转移到未知钱包。 其它快讯: 数据:近24小时全网爆仓3.07亿美元,比特币爆仓1...

  • 美股三大股指期货走低,标普500指数期货跌0.95%

    [2022-10-5 18:40:07]行情显示,美股三大股指期货走低,纳指期货跌1%,标普500指数期货跌0.95%,道指期货跌0.9%。 其它快讯: 美股三大指数集体低开 标普500指数跌0.42%:行情显示,美股三大指数集体低开,道指...

  • FstSwap代币FON智能公链将于10月12日上线

    [2022-10-6 18:41:09]据官方消息,FstSwap代币FON智能公链于将10月12日上线,FSC生态发展基金打造了FON智能链,基于区块链的“共识信任”机制与加密算法,用户场景内的每一次交易都被记录在区块链上,不依赖于第三方中介机构,完全公...

  • 安全团队:BSC Token Hub跨链交易验证方式存在漏洞

    [2022-10-7 18:41:51]10月7日消息,据Beosin EagleEye平台监测显示,BSC Token Hub10月7日遭遇黑客攻击,Beosin安全团队现将手法解析如下:币安跨链桥BSC Token Hub在进行跨链交易验证时,使用了一...

  • 以太坊域名服务ENS交易总额突破10万枚ETH

    [2022-10-7 18:42:01]10月7日消息,据NFTGo.io数据显示,以太坊域名服务ENS交易总额已突破10万枚ETH,截止目前为10.394万枚ETH,约合1.8602亿美元。当前ENS地板价跌至0.0007ETH,24小时跌幅1.33%,...

  • 今日恐慌与贪婪指数为26,等级由极度恐慌转为恐慌

    [2022-10-6 18:41:01]金色财经报道,今日恐慌与贪婪指数为26(昨日为25),恐慌程度较昨日下降,等级由极度恐慌转为恐慌。 注:恐慌指数阈值为0-100,包含指标:波动性(25%)+市场交易量(25%)+社交媒体热度(15%)+市...

  • 美元指数短线较高点回落近20点

    [2022-10-7 18:42:00]10月7日消息,美元指数短线较高点回落近20点,现报112.36。 其它快讯: 美债收益率大幅上涨,美元指数DXY短线走高35点:6月14日消息,美债收益率大幅上涨,美国2年期国债收益率短线拉升9个基...

  • 上海海事法院推出《区块链证据审查指南》

    [2022-10-9 12:49:59]10月8日消息,近日,上海海事法院召开“区块链技术应用对海事司法的影响与服务保障需求”专题研讨会,推出《区块链证据审查指南》,并对编制背景和主要内容进行了发布和解读。 《区块链证据审查指南》为各类型区块链证...

  • Celsius发布索赔过程常见问题解答,预计很快将开始索赔流程

    [2022-10-6 18:40:42]10月6日消息,加密借贷平台 Celsius Network 发文《索赔过程常见问题》,称预计很快就会开始索赔流程,目前通过 Stretto 网站提供的索赔证明表格预计将进行修订,以便客户更便捷地提交与加密余额相关的...

链链资讯

[0:0ms0-3:908ms