宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 火币APP > 正文

慢雾:NimbusPlatform被黑主要在于计算奖励时仅取决于池子中的代币数量导致被闪电贷操控

作者:

时间:1900/1/1 0:00:00

据慢雾安全团队情报,2022年12月14日,BSC链上的NimbusPlatform项目遭到攻击,攻击者获利约278枚BNB。慢雾安全团队以简讯的形式分享如下:1.攻击者首先在8天前执行了一笔交易,把20枚BNB换成NBU_WBNB再换成GNIMB代币,然后把GNIMB代币转入Staking合约作质押,为攻击作准备;2.在8天后正式发起攻击交易,首先通过闪电贷借出75477枚BNB并换成NBU_WBNB,然后再用这些NBU_WBNB代币将池子里的绝大部分NIMB代币兑换出;3.接着调用Staking合约的getReward函数进行奖励的提取,奖励的计算是和rate的值正相关的,而rate的值则取决于池子中NIMB代币和GNIMB代币的价格,由于NIMB代币的价格是根据上一步闪电贷中被操控的池子中的代币数量来计算的,导致其由于闪电贷兑换出大量的代币而变高,最后计算的奖励也会更多;4.攻击者最后将最后获得的GNIMB代币和拥有的NIMB代币换成NBU_WBNB代币后再换成BNB,归还闪电贷获利;此次攻击的主要原因在于计算奖励的时候仅取决于池子中的代币数量导致被闪电贷操控,从而获取比预期更多的奖励。慢雾安全团队建议在进行代币奖计算时应确保价格来源的安全性。

慢雾:iCloud 用戶的MetaMask钱包遭遇钓鱼攻击是由于自身的安全意识不足:据官方消息,慢雾发布iCloud 用戶的MetaMask钱包遭遇钓鱼攻击简析,首先用户遭遇了钓鱼攻击,是由于自身的安全意识不足,泄露了iCloud账号密码,用户应当承担大部分的责任。但是从钱包产品设计的角度上分析,MetaMask iOS App 端本身就存在有安全缺陷。

MetaMask安卓端在AndroidManifest.xml中有android:allowBackup=\"false\" 来禁止应用程序被用户和系统进行备份,从而避免备份的数据在其他设备上被恢复。

MetaMask iOS端代码中没有发现存在这类禁止钱包数据(如 KeyStore 文件)被系统备份的机制。默认情况下iCloud会自动备份应用数据,当iCloud账号密码等权限信息被恶意攻击者获取,攻击者可以从目标 iCloud 里恢复 MetaMask iOS App 钱包的相关数据。

慢雾安全团队经过实测通过 iCloud 恢复数据后再打开 MetaMask 钱包,还需要输入验证钱包的密码,如果密码的复杂度较低就会存在被破解的可能。[2022/4/18 14:31:38]

慢雾:Multichain(AnySwap)被黑由于anySwapOutUnderlyingWithPermit函数相关问题:据Multichain(AnySwap)早前消息,2022年01月18日,一个影响6个跨链Token的关键漏洞正在被利用。慢雾安全团队进行分析后表示,此次主要是由于anySwapOutUnderlyingWithPermit函数为检查用户传入的Token的合法性,且未考虑并非所有underlying代币都有实现permit函数,导致用户资产被未授权转出。慢雾安全团队建议:应对用户传入的参数是否符合预期进行检查,且在与其他合约进行对接时应考虑好兼容性问题。[2022/1/19 8:57:49]

声音 | 慢雾:ETC 51%双花攻击所得的所有ETC已归还完毕:据慢雾区消息,ETC 51%攻击后续:继Gate.io宣称攻击者归还了价值10万美金的ETC后,另一家被成功攻击的交易所Yobit近日也宣称收到了攻击者归还的122735 枚 ETC。根据慢雾威胁情报系统的深度关联分析发现:攻击者于UTC时间2019年1月10日11点多完成了攻击所获的所有ETC的归还工作,至此,持续近一周的 ETC 51% 阴云已散。[2019/1/16]

标签:NIMBNIMBNBETANIMB价格ANIME Vault (NFTX)PEPEBNB价格newretailcoin

火币APP热门资讯
Coin Metrics:数据解读比特币市场低迷下的挖矿行业

原文作者:ParkerMerritt、KyleWaters原文编译:0x11,ForesightNews在本期网络状况特别版中,我们以数据为依据审视了2022年第四季度的比特币挖矿生态系统.

1900/1/1 0:00:00
“比特币已死”——现在是 BTC 触底的最后时刻吗?

根据Gokhshtein的说法,比特币的最终底部非常接近,可能会刺激BTC的价格上涨。至少一位分析师认为,比特币可能在2023年达到5,000美元.

1900/1/1 0:00:00
DAOrayaki:DAO新的会计框架和工具趋势

原文作者:KristofLommers原文标题:DAOAccounting在过去的两年里,DAO的资金总规模已经增长了100多倍,达到约100亿美元.

1900/1/1 0:00:00
对话Zebec Protocol:向多链生态挺进,并发展更多合作伙伴

作为流支付赛道的代表之一,ZebecProtocol?发展迅猛。Zebec现已发布了基于Zk-Rollup的流支付公链?ZebecChain的解决方案,基本完成了向BNBChain的迁移,并已经发行了BEP20标准的$ZBC代币,同时.

1900/1/1 0:00:00
下次牛市来临前,有哪些叙事和项目值得我们提前布局?

回顾过去,往往是最意想不到的事情往往表现最好。在上一轮牛市中,在叙事早期进入的人都成功地获得了巨大的收益,那么下一轮牛市呢?以下是一些你应该准备好应对的一些未来叙事: NFT-Fi 众所周知,NFTs在上一轮牛市中爆发,成交量达数十亿.

1900/1/1 0:00:00
SignalPlus每日晨报(20221212)

各位朋友,欢迎来到?SignalPlus?每日晨报。SignalPlus?晨报每天为各位更新宏观市场信息,并分享我们对宏观趋势的观察和看法。欢迎追踪订阅,与我们一起关注最新的市场动态.

1900/1/1 0:00:00