宇宙链 宇宙链
Ctrl+D收藏宇宙链

慢雾:Distrust发现严重漏洞,影响使用Libbitcoin Explorer3.x版本的加密钱包

作者:

区块链

时间:2023/8/10 1:07:49

金色财经报道,据慢雾区消息,Distrust 发现了一个严重的漏洞,影响了使用 Libbitcoin Explorer 3.x 版本的加密货币钱包。该漏洞允许攻击者通过破解 Mersenne Twister 伪随机数生成器(PRNG)来访问钱包的私钥,目前已在现实世界中造成了实际影响。

漏洞详情:该漏洞源于 Libbitcoin Explorer 3.x 版本中的伪随机数生成器(PRNG)实现。该实现使用了 Mersenne Twister 算法,并且仅使用了 32 位的系统时间作为种子。这种实现方式使得攻击者可以通过暴力破解方法在几天内找到用户的私钥。

影响范围:该漏洞影响了所有使用 Libbitcoin Explorer 3.x 版本生成钱包的用户,以及使用 libbitcoin-system 3.6 开发库的应用。

已知受影响的加密货币包括 Bitcoin、Ethereum、Ripple、Dogecoin、Solana、Litecoin、Bitcoin Cash 和 Zcash 等。

风险评估:由于该漏洞的存在,攻击者可以访问并控制用户的钱包,从而窃取其中的资金。截至 2023 年 8 月,已有超过 $900,000 美元的加密货币资产被盗。

解决方案:我们强烈建议所有使用 Libbitcoin Explorer 3.x 版本的用户立即停止使用受影响的钱包,并将资金转移到安全的钱包中。请务必使用经过验证的、安全的随机数生成方法来生成新的钱包。

其它快讯:

慢雾:去中心化期权协议Acutus的ACOWriter合约存在外部调用风险:据慢雾区消息,2022年3月29日,Acutus的ACOWriter合约遭受攻击,其中_sellACOTokens函数中外部调用用到的_exchange和exchangeData参数均为外部可控,攻击者可以通过此漏洞进行任意外部调用。目前攻击者利用该手法已经盗取了部分授权过该合约的用户的资产约72.6万美金。慢雾安全团队提醒使用过该合约的用户请迅速取消对该合约的授权以规避资产被盗风险。[2022/3/29 14:25:07]

慢雾:攻击者系通过“supply()”函数重入Lendf.Me合约 实现重入攻击:慢雾安全团队发文跟进“DeFi平台Lendf.Me被黑”一事的具体原因及防御建议。文章分析称,通过将交易放在bloxy.info上查看完整交易流程,可发现攻击者对Lendf.Me进行了两次“supply()”函数的调用,但是这两次调用都是独立的,并不是在前一笔“supply()”函数中再次调用“supply()”函数。紧接着,在第二次“supply()”函数的调用过程中,攻击者在他自己的合约中对Lendf.Me的“withdraw()”函数发起调用,最终提现。慢雾安全团队表示,不难分析出,攻击者的“withdraw()”调用是发生在transferFrom函数中,也就是在Lendf.Me通过transferFrom调用用户的“tokensToSend()”钩子函数的时候调用的。很明显,攻击者通过“supply()”函数重入了Lendf.Me合约,造成了重入攻击。[2020/4/19]

声音 | 慢雾:EOS假充值红色预警后续:慢雾安全团队今早发布了 EOS 假充值红色预警后,联合 EOSPark 的大数据分析系统持续跟踪和分析发现:从昨日开始,存在十几个帐号利用这类攻击技巧对数字货币交易所、钱包等平台进行持续性攻击,并有被真实攻击情况。慢雾安全团队在此建议各大交易所、钱包、DApp 做好相关防御措施,严格校验发送给自己的转账交易在不可逆的状态下确认交易的执行状态是否为 executed。除此之外,确保以下几点防止其他类型的“假充值”攻击: 1. 判断 action 是否为 transfer 2. 判断合约账号是否为 eosio.token 或其它 token 的官方合约 3. 判断代币名称及精度 4. 判断金额 5. 判断 to 是否是自己平台的充币账号。[2019/3/12]

相关资讯
DeGods发布更多关于第三季的更新细节:添加新NFT、引入女性角色等

8月10日消息,据官方推特,DeGods发布更多关于第三季的更新细节,包括在不稀释原藏品价值的情况下添加20000个新NFT、4幅生成艺术藏品,消除一些用户并不喜爱的特征,添加女性角色,并尽可能满足藏家的期待。 ...

区块链:2023/8/10 1:09:19
公共版本1inch Swap API将于明日关闭,可通过开发者门户访问1inch API

8月10日消息,1inch宣布,公共版本的1inch Swap API将于8月11日17:30关闭,将被1inch开发者门户上的解决方案取代,开发人员应在此之前迁移到1inch开发者门户。 其它快讯: ...

区块链:2023/8/10 1:08:59
4个新创建地址从币安共计提出1196万枚MAV

8月10日消息,据链上分析师余烬监测,1小时前,又有4个刚创建地址同时从币安提出1196万枚MAV(约合335万美元)。 300万枚MAV转至0x71E开头地址,300万枚MAV转至0x7A3开头地址,30...

区块链:2023/8/10 1:08:32
Aave社区发起“将sDAI作为抵押资产引入Aave V3”的ARFC提案

8月10日消息,Marc Zeller在Aave治理论坛发布关于将sDAI作为抵押资产引入Aave V3以太坊池的ARFC提案,旨在与MakerDAO生态系统创造新的协同效应。 根据该提案,Aave可以为用...

区块链:2023/8/10 1:08:25
乌克兰monobank联创:不支持比特币支付

金色财经报道,乌克兰monobank联合创始人Mikhail Rogalsky表示,比特币在欧洲和乌克兰监管机构中“名声非常糟糕”。由于我们拥有主要的重要业务,因此“与高风险资产合作将其置于风险之中”是不合逻辑的。 ...

区块链:2023/8/10 1:08:17
DigiFT推出美国国债代币DUST,提供受监管的美国国债链上投资渠道

8月10日消息,去中心化数字资产交易所DigiFT宣布推出DigiFT美国国债代币(简称DUST)。DUST发行在公链上且符合监管,由明确期限的单一美国国债支持,底层美国国债资产由新加坡持牌机构托管,为合资格投资者及...

区块链:2023/8/10 1:08:02
0xScope:0xa54d地址从0xc49a处接收360万枚RLB和210万枚BITCOIN,疑似关联地址

金色财经报道,据0xScope监测数据,3小时内,0xa54d开头地址的PEPE巨鲸从0xc49a开头地址处收到了360万枚RLB(55.7万美元)和210万枚BITCOIN(20.3万美元),引起了人们对这两个地址...

区块链:2023/8/10 1:07:36
华为云发布Web3.0系列创新产品

8月10日消息,华为云于2023年8月10日在香港举办TechWave Web3专题活动,面向Web3行业正式发布Web3.0节点引擎服务NES,擎天Enclave机密计算等一系列区块链服务,同时宣布华为云KooGa...

区块链:2023/8/10 1:07:25
Circle CEO呼吁美国建立拥抱DeFi世界的链上美元系统

8月10日消息,Circle联合创始人兼首席执行官Jeremy Allaire发布一则宣传片,呼吁美国就数字货币“做出选择”,并重申美元面临的威胁。 Allaire在视频内容提及加密货币“从根本上改变支付方...

区块链:2023/8/10 1:07:11
Waves创始人:Waves Level 2白皮书已发布

金色财经报道,Waves创始人Sasha Ivanov表示,“Waves Level 2网络白皮书已发布,基于L1 Waves经济学和共识,允许独立启动多个互连的L2,不需要ZK证明。” 其它快讯: ...

区块链:2023/8/10 1:07:03
数据:前十大以太坊钱包地址持有ETH总供应量的近35%

金色财经报道,根据Santiment的数据,前十大以太坊钱包持有ETH总供应量的近35%。2018年8月这一数字为11.2%。这些以太坊地址在过去五年中累计了近2800万枚ETH,目前拥有以太坊流通供应量的34.6%...

区块链:2023/8/10 1:06:53
香港东方足球队获虚拟货币XDAG基金会“七位数”赞助

8月10日消息,香港东方足球队今日召开记者招待会宣布获得虚拟货币XDAG基金会“七位数”赞助,具体金额暂未披露。XDAG将冠名球衣广告和球队社交媒体平台。 其它快讯: 香港金管局发布关于加密资产、稳定...

区块链:2023/8/10 1:06:40