慢雾:NEXT空投领取资格检查通过默克尔证明进行,没有资格领取空投的用户无法绕过检查领取他人空投

[慢雾:NEXT空投领取资格检查通过默克尔证明进行,没有资格领取空投的用户无法绕过检查领取他人空投]金色财经报道,据慢雾区情报,有部分账户的NEXT代币被claim到非预期的地址,慢雾安全团队跟进分析后分享简析如下:

用户可以通过NEXTDistributor合约的claimBySignature函数领取NEXT代币。其中存在recipient与beneficiary角色,recipient角色用于接收claim的NEXT代币,beneficiary角色是有资格领取NEXT代币的地址,其在Connext协议公布空投资格时就已经确定。

在用户进行NEXT代币claim时,合约会进行两次检查:一是检查beneficiary角色的签名,二是检查beneficiary角色是否有资格领取空投。在进行第一次检查时其会检查用户传入的recipient是否是由beneficiary角色进行签名,因此随意传入recipient地址在未经过beneficiary签名的情况下是无法通过检查的。如果指定一个beneficiary地址进行构造签名即使可以通过签名检查,但却无法通过第二个对空投领取资格的检查。

空投领取资格检查是通过默克尔证明进行检查的,其证明应由Connext协议官方生成,因此没有资格领取空投的用户是无法绕过检查领取他人的空投的。

慢雾:Grafana存在账户被接管和认证绕过漏洞:金色财经报道,据慢雾消息,Grafana发布严重安全提醒,其存在账户被接管和认证绕过漏洞(CVE-2023-3128),目前PoC在互联网上公开,已出现攻击案例。Grafana是一个跨平台、开源的数据可视化网络应用程序平台,用户配置连接的数据源之后,Grafana可以在网络浏览器里显示数据图表和警告。Grafana根据电子邮件的要求来验证Azure Active Directory账户。在Azure AD上,配置文件的电子邮件字段在Azure AD租户之间是不唯一的。当Azure AD OAuth与多租户Azure AD OAuth应用配置在一起时,这可能会使Grafana账户被接管和认证绕过。其中,Grafana>=6.7.0受到影响。加密货币行业有大量平台采用此方案用来监控服务器性能情况,请注意风险,并将Grafana升级到最新版本。[2023/6/25 21:58:31]

慢雾:DOD合约中的BUSD代币被非预期取出,主要是DOD低价情况下与合约锁定的BUSD将产生套利空间:据慢雾区情报,2022 年 3 月 10 日, BSC 链上的 DOD 项目中锁定的 BUSD 代币被非预期的取出。慢雾安全团队进行分析原因如下:

1. DOD 项目使用了一种特定的锁仓机制,当 DOD 合约中 BUSD 数量大于 99,999,000 或 DOD 销毁数量超过 99,999,000,000,000 或 DOD 总供应量低于 1,000,000,000 时将触发 DOD 合约解锁,若不满足以上条件,DOD 合约也将在五年后自动解锁。DOD 合约解锁后的情况下,用户向 DOD 合约中转入指定数量的 DOD 代币后将获取该数量 1/10 的 BUSD 代币,即转入的 DOD 代币数量越多获得的 BUSD 也越多。

2. 但由于 DOD 代币价格较低,恶意用户使用了 2.8 个 BNB 即兑换出 99,990,000 个 DOD。

3. 随后从各个池子中闪电贷借出大量的 BUSD 转入 DOD 合约中,以满足合约中 BUSD 数量大于 99,999,000 的解锁条件。

4. 之后只需要调用 DOD 合约中的 swap 函数,将持有的 DOD 代币转入 DOD 合约中,既可取出 1/10 转入数量的 BUSD 代币。

5. 因此 DOD 合约中的 BUSD 代币被非预期的取出。

本次 DOD 合约中的 BUSD 代币被非预期取出的主要原因在于项目方并未考虑到 DOD 低价情况下与合约中锁定的 BUSD 将产生套利空间。慢雾安全团队建议在进行经济模型设计时应充分考虑各方面因素带来的影响。[2022/3/10 13:48:45]

声音 | 慢雾:Ghostscript存在多个漏洞:据慢雾区消息,Google Project Zero发布Ghostscript多个漏洞预警,远端攻击者可利用漏洞在目标系统执行任意代码及绕过安全限制。Ghostscript 9.26及更早版本都受影响。软件供应商已提供补丁程序。[2019/1/24]

郑重声明: 慢雾:NEXT空投领取资格检查通过默克尔证明进行,没有资格领取空投的用户无法绕过检查领取他人空投版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 一地址自8月20日以来以均价0.94美元共借入50万枚ARB

    [2023-9-4 13:16:05]金色财经报道,据The Data Nerd监测,20小时前,地址0x2d8以170枚wstETH从RDNT Capital借入30万枚ARB。自8月20日以来,他以平均价格0.94美元总共借了50万枚ARB,目前损失...

  • Metzler发行第一批德国代币化基金份额

    [2023-9-5 13:19:49]金色财经报道,Metzler Asset Management (MAM) 宣布发行第一批德国代币化基金份额。该基金并不是一种加密货币,而是根据德国的“加密”证券法发行的,该法免除了中央证券存管机构(CSD)的要求,...

  • Starknet全部核心堆栈现已开源

    [2023-9-7 13:22:25]9月6日消息,Starknet宣布全部核心堆栈现已开源。 日本零食公司Calbee将在Astar区块链上发行NFT:金色财经报道,日本零食公司Calbee将在Astar区块链上发行NFT,作为新的促销活动的一...

  • 链上知识产权协议Story Protocol累计融资超过5400万美元

    [2023-9-6 13:21:11]金色财经报道,链上知识产权协议Story Protocol宣布完成2500万美元A轮融资,a16z crypto领投,加上今年5月完成的2930万美元融资,Story Protocol的融资总额超过5400万美元。投...

  • 香港财政司司长:未来数月将出访欧美等地介绍香港第三代互联网等最新发展

    [2023-9-5 13:18:35]金色财经报道,香港财政司司长陈茂波在最新一期《司长随笔》中透露,未来数月将会出访欧美等地,亲身说明“一国两制”的独特优势为香港发展带来的新机遇和新潜力,并介绍香港的最新发展,包括创新科技、绿色科技和绿色金融,以及We...

  • 慢雾:NEXT空投领取资格检查通过默克尔证明进行,没有资格领取空投的用户无法绕过检查领取他人空投

    [2023-9-5 13:19:43]金色财经报道,据慢雾区情报,有部分账户的NEXT代币被claim到非预期的地址,慢雾安全团队跟进分析后分享简析如下: 用户可以通过NEXTDistributor合约的claimBySignature函数领取...

  • 币安全球产品主管Mayur Kamat已辞职

    [2023-9-4 13:16:29]金色财经报道,加密货币交易所币安全球产品和设计主管Mayur Kamat已辞职,该消息已经得到了币安发言人的确认, Mayur Kamat也证实了他的离职,称他出于“个人原因”离开币安并完成过渡。 全国政协委...

  • 国际证券委员会组织:应对DeFi项目负责人进行监管

    [2023-9-7 13:24:48]9月7日消息,国际证券委员会组织(IOSCO)在周四发布的一份报告中表示,各国政府应该弄清楚谁负责所谓的DApp,并像正常的金融市场参与者一样对其进行监管。 全球标准制定者的成员包括美国证券交易委员会和英国...

  • 数据:Vitalik将500枚MKR兑换为350枚ETH

    [2023-9-3 13:14:13]金色财经报道,据The Data Nerd监测,Vitalik Buterin于2小时前向CoWSwap转入了500枚MKR并出售,兑换为350枚ETH。不久之后,他将收到的所有ETH转入0x3f6开头地址。这是他时...

  • 比特币钱包数量突破4800万

    [2023-9-4 13:15:25]金色财经报道,持有比特币的钱包数量达到4824万个,创下历史新高。2023年用户新增了561万个比特币钱包地址。相比之下,2022年仅创建了362万个比特币钱包地址。值得注意的是,这意味着在还有4个月的时间里,比特币...

  • 2巨鲸在过去7天以1.95美元的价格累计了292万枚DYDX

    [2023-9-3 13:15:17]金色财经报道,据The Data Nerd监测,DYDX是过去24小时内提款最多的代币,2个可疑的巨鲸(0xe52和0x68e)在过去7天以1.95美元的价格累计了292万枚DYDX(570万美元)。此外,他们在FT...

链链资讯

[0:0ms0-2:970ms