金色财经报道,据慢雾安全团队链上情报,LDO的token合约在处理转账操作时,如果转账数量超过用户实际持有的数量,该操作并不会触发交易的回滚。相反,它会直接返回一个`false`作为处理结果。这种处理方式与许多常见的ERC20标准token合约不同。
由于上述特性,存在一种潜在的“假充值”风险。恶意攻击者可能会尝试利用这一特性进行欺诈行为。
慢雾建议如下:
1. 在处理token到账的逻辑时,不仅仅依赖于交易的成功或失败,还需要根据token合约的实际返回值进行判断。
2. 请注意,市场上存在许多非ERC20标准的token合约。在接入新的token之前,务必对其合约代码进行深入的理解和分析,确保实现正确的入账逻辑。
3. 建议定期进行代码审计和安全检查,确保系统的健壮性和安全性。
Token合约的实现和行为可能因项目而异。为了确保资金的安全和交易的准确性,强烈建议在接入任何新的token之前,深入理解其合约逻辑并进行充分的测试。
其它快讯:
慢雾:Poloniex黑客攻击造成的总影响金额约1.3亿美元:金色财经报道,慢雾在X平台发布了Poloniex黑客事件更新:将较小的金额加起来后,发现Poloniex黑客攻击造成的额外损失超过约2000万美元。其中值得注意的转账:2,591,744.59美元的GLM代币,总影响金额达到约1.3亿美元。[2023/11/11 17:54:39]
慢雾:Equalizer Finance被黑主要在于FlashLoanProvider合约与Vault合约不兼容:据慢雾区消息,6 月 7 日,Equalizer Finance 遭受闪电贷攻击。慢雾安全团队以简讯形式将攻击原理分享如下:
1. Equalizer Finance 存在 FlashLoanProvider 与 Vault 合约,FlashLoanProvider 合约提供闪电贷服务,用户通过调用 flashLoan 函数即可通过 FlashLoanProvider 合约从 Vault 合约中借取资金,Vault 合约的资金来源于用户提供的流动性。
2. 用户可以通过 Vault 合约的 provideLiquidity/removeLiquidity 函数进行流动性提供/移除,流动性提供获得的凭证与流动性移除获得的资金都受 Vault 合约中的流动性余额与流动性凭证总供应量的比值影响。
3. 以 WBNB Vault 为例攻击者首先从 PancekeSwap 闪电贷借出 WBNB
4. 通过 FlashLoanProvider 合约进行二次 WBNB 闪电贷操作,FlashLoanProvider 会先将 WBNB Vault 合约中 WBNB 流动性转给攻击者,随后进行闪电贷回调。
5. 攻击者在二次闪电贷回调中,向 WBNB Vault 提供流动性,由于此时 WBNB Vault 中的流动性已经借出一部分给攻击者,因此流动性余额少于预期,则攻击者所能获取的流动性凭证将多于预期。
6. 攻击者先归还二次闪电贷,然后从 WBNB Vault 中移除流动性,此时由于 WBNB Vault 中的流动性已恢复正常,因此攻击者使用添加流动性获得凭证所取出的流动性数量将多于预期。
7. 攻击者通过以上方式攻击了在各个链上的 Vault 合约,耗尽了 Equalizer Finance 的流动性。
此次攻击的主要原因在于 Equalizer Finance 协议的 FlashLoanProvider 合约与 Vault 合约不兼容。慢雾安全团队建议协议在进行实际实现时应充分考虑各个模块间的兼容性。[2022/6/8 4:09:22]
慢雾:Polkatrain 薅羊毛事故简析:据慢雾区消息,波卡生态IDO平台Polkatrain于今早发生事故,慢雾安全团队第一时间介入分析,并定位到了具体问题。本次出现问题的合约为Polkatrain项目的POLT_LBP合约,该合约有一个swap函数,并存在一个返佣机制,当用户通过swap函数购买PLOT代币的时候获得一定量的返佣,该笔返佣会通过合约里的_update函数调用transferFrom的形式转发送给用户。由于_update函数没有设置一个池子的最多的返佣数量,也未在返佣的时候判断总返佣金是否用完了,导致恶意的套利者可通过不断调用swap函数进行代币兑换来薅取合约的返佣奖励。慢雾安全团队提醒DApp项目方在设计AMM兑换机制的时候需充分考虑项目的业务场景及其经济模型,防止意外情况发生。[2021/4/5 19:46:39]
金色财经报道,Ripple律师John E. Deaton在最近的一条推文中强调,Ripple与SEC案件中,美国的诉讼者数量保持着领先地位,在75,000名XRP持有者中,约有53%的人参与了诉讼。鉴于该诉讼主要围...
区块链:2023/9/11 9:30:15金色财经报道,Coinbase首席执行官Brian Armstrong将扁平币称为“稳定币的下一代”,并在接受采访时暗示了该公司风险投资的未来方向。Brian Armstrong此前曾在 X上的一篇帖子中强调了扁平币...
区块链:2023/9/11 9:30:03金色财经报道,万事达卡希望通过其央行数字货币(CBDC)计划为各国央行提供支持,并认为\"全球的持续关注\"使今年夏天成为推出该计划的最佳时机。 万事达卡数字资产和区块链负责人Raj Dhamodharan...
区块链:2023/9/11 9:29:519月10日消息,Ripple 开发实验室 RippleX 在社交平台上表示,XRP Ledger 上 XLS-30 AMM 的提案修正案已开启投票。验证者社区对将其引入 XRPL 主网进行投票。XLS-30 将为 X...
区块链:2023/9/10 9:29:25金色财经报道,Terra Luna Classic 发起新提案 11780,旨在将提交提案的最低存款金从 100 万枚 LUNC 提高到 500 万枚 LUNC,旨在抵制一些不负责的“垃圾”提案和其他不相关提案的涌入...
区块链:2023/9/10 9:29:21金色财经报道,据Dapprader发布的八月市场分析报告显示,dApp行业日均独立活跃钱包数突破200万个里程碑,环比增长17%,该指标值上涨或代表人们对Web3行业复苏出现乐观情绪,其中链游日均独立活跃钱包数上涨6...
区块链:2023/9/10 9:29:189月10日消息,CZ在社交平台上表示,Vitalik的推特账号遭到黑客攻击,用户在社交媒体上阅读内容时保持警惕,即使是来自知名KOL的内容也需谨慎对待。Twitter的账号安全性需要加强,如启用双因素身份认证(2FA...
区块链:2023/9/10 9:29:04金色财经报道,加密货币分析师Ali表示,Chainlink巨鲸在过去10天内购买了超过400万个LINK,总额达2400万美元。 其它快讯: Binance将于今日销毁20亿枚BNBChain上BUS...
区块链:2023/9/10 9:28:569月10日消息,美国、英国和欧洲越来越多的投资公司正在任命高管来领导数字资产投资战略。Amberdata 最近发布的报告显示,24% 的资产管理公司已采用数字资产战略,另有 13% 的公司计划在未来两年内这样做。报告...
区块链:2023/9/10 9:28:43金色财经报道,美国共和党参议员Ted Cruz在社交媒体上称,德克萨斯州是就业、创新和自由的中心,使其成为比特币挖矿的天然绿洲。这些操作可以提高我们的电网弹性,因为它们可以在恶劣天气期间关闭并释放电力来为房屋供暖或制...
区块链:2023/9/10 9:28:309月10日消息,PlutusDAO在Arbitrum论坛发起征求意见提案,建议激活ARB质押,将代币通胀分配给代币锁定用户。Arbitrum DAO有权每年铸造ARB总供应量的2%作为通货膨胀,第一次铸造代币的机会是...
区块链:2023/9/10 9:28:16金色财经报道,代表私募股权、风险投资和对冲基金业务的六个团体已起诉美国证券交易委员会,指控Gary Gensler主席的该机构超越其权力,制定了一系列监管价值 27 万亿美元私募基金行业的新规则。 美国证券交易委员会...
区块链:2023/9/10 9:28:11