慢雾:从未审计比特币L2跨链协议oooo

[慢雾:从未审计比特币L2跨链协议oooo]金色财经报道,据Web3安全公司慢雾SlowMist在官推表示,从未听过和审计过比特币L2跨链协议oooo,用户需保持警惕。

其它快讯:

慢雾:Inverse Finance遭遇闪电贷攻击简析:据慢雾安全团队链上情报,Inverse Finance遭遇闪电贷攻击,损失53.2445WBTC和99,976.29USDT。慢雾安全团队以简讯的形式将攻击原理分享如下:

1.攻击者先从AAVE闪电贷借出27,000WBTC,然后存225WBTC到CurveUSDT-WETH-WBTC的池子获得5,375.5个crv3crypto和4,906.7yvCurve-3Crypto,随后攻击者把获得的2个凭证存入Inverse Finance获得245,337.73个存款凭证anYvCrv3Crypto。

2.接下来攻击者在CurveUSDT-WETH-WBTC的池子进行了一次swap,用26,775个WBTC兑换出了75,403,376.18USDT,由于anYvCrv3Crypto的存款凭证使用的价格计算合约除了采用Chainlink的喂价之外还会根据CurveUSDT-WETH-WBTC的池子的WBTC,WETH,USDT的实时余额变化进行计算所以在攻击者进行swap之后anYvCrv3Crypto的价格被拉高从而导致攻击者可以从合约中借出超额的10,133,949.1个DOLA。

3.借贷完DOLA之后攻击者在把第二步获取的75,403,376.18USDT再次swap成26,626.4个WBTC,攻击者在把10,133,949.1DOLAswap成9,881,355个3crv,之后攻击者通过移除3crv的流动性获得10,099,976.2个USDT。

4.最后攻击者把去除流动性的10,000,000个USDTswap成451.0个WBT,归还闪电贷获利离场。

针对该事件,慢雾给出以下防范建议:本次攻击的原因主要在于使用了不安全的预言机来计算LP价格,慢雾安全团队建议可以参考Alpha Finance关于获取公平LP价格的方法。[2022/6/16 11:45:19]

慢雾:攻击者系通过“supply()”函数重入Lendf.Me合约 实现重入攻击:慢雾安全团队发文跟进“DeFi平台Lendf.Me被黑”一事的具体原因及防御建议。文章分析称,通过将交易放在bloxy.info上查看完整交易流程,可发现攻击者对Lendf.Me进行了两次“supply()”函数的调用,但是这两次调用都是独立的,并不是在前一笔“supply()”函数中再次调用“supply()”函数。紧接着,在第二次“supply()”函数的调用过程中,攻击者在他自己的合约中对Lendf.Me的“withdraw()”函数发起调用,最终提现。慢雾安全团队表示,不难分析出,攻击者的“withdraw()”调用是发生在transferFrom函数中,也就是在Lendf.Me通过transferFrom调用用户的“tokensToSend()”钩子函数的时候调用的。很明显,攻击者通过“supply()”函数重入了Lendf.Me合约,造成了重入攻击。[2020/4/19]

动态 | 慢雾: 警惕利用EOS及EOS上Token的提币功能恶意挖矿:近期由于EIDOS空投导致EOS主网CPU资源十分紧张,有攻击者开始利用交易所/DApp提币功能恶意挖矿,请交易所/DApp在处理EOS及EOS上Token的提币时,注意检查用户提币地址是否是合约账号,建议暂时先禁止提币到合约账号,避免被攻击导致平台提币钱包的CPU资源被恶意消耗。同时,需要注意部分交易所的EOS充值钱包地址也是合约账号,需要设置白名单避免影响正常用户的提币操作。[2019/11/6]

郑重声明: 慢雾:从未审计比特币L2跨链协议oooo版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • Milady NFT已筹集88,888 SOL并向参与预售用户返还全部资金

    [2024-3-22 16:44:29]金色财经报道,据链上分析师@ai_9684xtpa监测,Milady NFT已筹集88,888 SOL(价值1592万美元)并向参与预售用户返还了全部资金,目前交易对已正式上线,项目方还注入了1 SOL和2500亿枚...

  • 比特币ETF总成交额达48.05亿美元,总市值达567.78亿美元

    [2024-3-22 16:37:01]金色财经报道,据Coinglass数据,截至今日,比特币ETF总成交额达48.05亿美元,总市值达567.78亿美元,总资产管理规模达582.16亿美元。 其中,GBTC目前价格为58.11美元,24 H跌...

  • 灰度GBTC流通股数量跌破4亿份,近一个月已减少超20%

    [2024-3-22 16:29:29]金色财经报道,灰度官方更新其现货比特币ETF持仓数据,截至当地时间3月21日,GBTC 比特币持仓降至355,759.1958枚 BTC,资产管理规模(非公认会计原则)升至23,238,037,693.57美元,流通...

  • 某地址交易LADYF过去一小时已获利8612枚SOL,胜率高达71.43%

    [2024-3-22 16:29:27]金色财经报道,据链上分析师@ai_9684xtpa监测,54JaP开头地址交易LADYF一小时已获利8612枚SOL,回报率高达2770%,近30天胜率高达71.43%。LADYF上线第一时间,该地址花费300枚SO...

  • 贝莱德代币化基金钱包已收到价值10万美元的代币与NFT

    [2024-3-22 16:22:04]金色财经报道,据Spot On Chain监测,贝莱德在以太坊上首次推出首个1亿美元的代币化基金后,基金钱包0x13e吸引了价值约10万美元美元的各种memecoins和NFT,例如:·25万枚detf(2.07万美...

  • 慢雾:从未审计比特币L2跨链协议oooo

    [2024-3-22 16:14:44]金色财经报道,据Web3安全公司慢雾SlowMist在官推表示,从未听过和审计过比特币L2跨链协议oooo,用户需保持警惕。 其它快讯: 慢雾:Inverse Finance遭遇闪电贷攻击简析:据慢雾...

  • 韩国交易所Coinone已连续两年亏损

    [2024-3-22 16:14:43]金色财经报道,据Com2uS Holdings 22日的经营报告显示,韩国交易所Coinone已连续两年亏损,去年的销售额为224亿韩元(1670万美元),同年净亏损约为45亿韩元(335万美元),2022年净亏损1...

  • Blast生态DeFi平台Pac Finance完成新一轮融资,Manifold等参投

    [2024-3-22 16:07:29]金色财经报道,Blast生态DeFi和借贷平台Pac Finance宣布完成新一轮融资,Manifold、DeGods开发团队@XDeGods等参投,具体金额暂未披露。Pac Finance是Blast链上首个混合借...

  • RWA代币市值突破57亿美元,24小时涨幅达12.4%

    [2024-3-22 15:54:40]金色财经报道,CoinGecko数据显示,RWA代币市值突破57亿美元,24小时涨幅达12.4%,24小时交易额达15.35亿美元。 其它快讯: MyEtherWallet推出以太坊区块链浏览器Eth...

  • 名义价值17亿美元的BTC期权和8.9亿美元的ETH期权到期

    [2024-3-22 15:36:52]金色财经报道,Greeks.live数据显示,3月22日期权交割数据:2.5万张BTC期权到期,Put Call Ratio为0.56,最大痛点67000美元,名义价值17亿美元。 25万张ETH期权到期,...

  • Blast推出Starknet NFT API

    [2024-3-22 15:36:45]金色财经报道,Blast推出Starknetn NFT API,可在 Blast Builder API 解决方案中使用,Starknet 构建者现在可以使用 Blast 轻松、快速地启动、验证、分析或显示 NFT,...

链链资讯

[0:0ms0-0:785ms