宇宙链 宇宙链
Ctrl+D收藏宇宙链

慢雾:共享Apple ID导致资产被盗核心问题是应用没有和设备码绑定

作者:

区块链

时间:2023/5/19 15:13:08

5月19日消息,慢雾首席信息安全官23pds发推表示,针对共享Apple ID导致资产被盗现象,核心问题是应用没有和设备码绑定,目前99%的钱包、交易App等都都存在此类问题,没有绑定就导致数据被拖走或被恶意同步到其他设备导致被运行,攻击者在配合其他手法如社工、爆破等获取的密码,导致资产被盗。23pds提醒用户不要使用共享Apple ID等,同时小心相册截图被上传出现资产损失。

慢雾:Transit Swap事件中转移到Tornado Cash的资金超过600万美元:金色财经报道,慢雾 MistTrack 对 Transit Swap 事件资金转移进行跟进分析,以下将分析结论同步社区:

Hacker#1 攻击黑客(盗取最大资金黑客),获利金额:约 2410 万美元

1: 0x75F2...FFD46

2: 0xfa71...90fb

已归还超 1890 万美元的被盗资金;12,500 BNB 存款到 Tornado Cash;约 1400 万 MOONEY 代币和 67,709 DAI 代币转入 ShibaSwap: BONE Token 合约地址。

Hacker#2 套利机器人-1,获利金额:1,166,882.07 BUSD

0xcfb0...7ac7(BSC)

保留在获利地址中,未进一步转移。

Hacker#3 攻击模仿者-1,获利金额:356,690.71 USDT

0x87be...3c4c(BSC)

Hacker#4 套利机器人-2,获利金额:246,757.31 USDT

0x0000...4922(BSC)

已全部追回。

Hacker#5 套利机器人-3,获利金额:584,801.17 USDC

0xcc3d...ae7d(BSC)

USDC 全部转移至新地址 0x8960...8525,后无进一步转移。

Hacker#6 攻击模仿者-2,获利金额:2,348,967.9 USDT

0x6e60...c5ea(BSC)

Hacker#7 套利机器人-4,获利金额:5,974.52 UNI、1,667.36 MANA

0x6C6B...364e(ETH)

通过 Uniswap 兑换为 30.17 ETH,其中 0.71 支付给 Flashbots,剩余 ETH 未进一步转移。[2022/10/6 18:41:10]

慢雾:Cover协议被黑问题出在rewardWriteoff具体计算参数变化导致差值:2020年12月29日,慢雾安全团队对整个Cover协议被攻击流程进行了简要分析。

1.在Cover协议的Blacksmith合约中,用户可以通过deposit函数抵押BPT代币;

2.攻击者在第一次进行deposit-withdraw后将通过updatePool函数来更新池子,并使用accRewardsPerToken来记录累计奖励;

3.之后将通过_claimCoverRewards函数来分配奖励并使用rewardWriteoff参数进行记录;

4.在攻击者第一次withdraw后还留有一小部分的BPT进行抵押;

5.此时攻击者将第二次进行deposit,并通过claimRewards提取奖励;

6.问题出在rewardWriteoff的具体计算,在攻击者第二次进行deposit-claimRewards时取的Pool值定义为memory,此时memory中获取的Pool是攻击者第一次withdraw进行updatePool时更新的值;

7.由于memory中获取的Pool值是旧的,其对应记录的accRewardsPerToken也是旧的会赋值到miner;

8.之后再进行新的一次updatePool时,由于攻击者在第一次进行withdraw后池子中的lpTotal已经变小,所以最后获得的accRewardsPerToken将变大;

9.此时攻击者被赋值的accRewardsPerToken是旧的是一个较小值,在进行rewardWriteoff计算时获得的值也将偏小,但攻击者在进行claimRewards时用的却是池子更新后的accRewardsPerToken值;

10.因此在进行具体奖励计算时由于这个新旧参数之前差值,会导致计算出一个偏大的数值;

11.所以最后在根据计算结果给攻击者铸造奖励时就会额外铸造出更多的COVER代币,导致COVER代币增发。具体accRewardsPerToken参数差值变化如图所示。[2020/12/29 15:58:07]

动态 | 慢雾: 警惕利用EOS及EOS上Token的提币功能恶意挖矿:近期由于EIDOS空投导致EOS主网CPU资源十分紧张,有攻击者开始利用交易所/DApp提币功能恶意挖矿,请交易所/DApp在处理EOS及EOS上Token的提币时,注意检查用户提币地址是否是合约账号,建议暂时先禁止提币到合约账号,避免被攻击导致平台提币钱包的CPU资源被恶意消耗。同时,需要注意部分交易所的EOS充值钱包地址也是合约账号,需要设置白名单避免影响正常用户的提币操作。[2019/11/6]

相关资讯
Ripple宣布推出CBDC平台

金色财经报道,Ripple宣布推出一个CBDC平台,该平台允许中央银行、政府和金融机构发行自己的数字货币。使用Ripple的平台,政府机构可以管理和定制CBDC的整个生命周期,包括铸币、分发、赎回和代币销毁。金融机构...

区块链:2023/5/18 15:11:44
XRP超越BTC成为韩国多家交易所成交量最大币种

金色财经报道,根据CoinMarketCap的数据,XRP在韩国多家加密货币交易所的交易量排名第一。数据显示,Bithumb交易所XRP/KRW交易对占交易总量的26% ,达到37,619,722美元,超过BTC成为...

区块链:2023/5/19 15:12:09
AI初创公司Together完成2000万美元种子轮融资,Lux Capital领投

5月17日消息,生成式AI初创公司Together宣布完成2000万美元种子轮融资,Lux Capital领投,Long Journey Ventures、Robot Ventures以及PayPal联合创始人Sco...

区块链:2023/5/17 15:07:46
Borderless Capital等联合发起5000万美元Wormhole跨链生态基金

5月18日消息,超过20个区块链团队和风险基金联合发起一个5000万美元的跨链生态系统基金,专注于支持和发展利用Wormhole跨链消息传递协议的新创业公司。跨链生态系统基金由Web3领域风险投资机构Borderle...

区块链:2023/5/18 15:11:32
比特币铭文钱包UniSat Wallet v1.1.20已发布

5月18日消息,比特币铭文钱包UniSat Wallet v1.1.20已发布,更新内容包括:与MoonPay(BTC购买)集成;禁用RBF,以防止意外的错误支出;默认显示铭文的输出值;将鼠标悬停在余额详情上时显示余...

区块链:2023/5/19 15:12:18
Web3 内容发布平台 Mirror 由于负载而遭到中断

5月16日消息,Web3 内容发布平台 Mirror 表示,Mirror 应用当前由于负载而遭到中断,团队正在调查根本原因。 吴磊:分布式资产的普及将从广告产业往全Web3赛道蔓延:6月4日,在由世界无人机大...

区块链:2023/5/16 15:06:43
Meme代币LADYS已支持跨链至Arbitrum

5月16日消息,Meme项目Milady宣布LADYS已上线Arbitrum,用户可以使用由Milady推出的跨链桥在以太坊和Arbitrum之间桥接LADYS。该跨链桥不收取任何协议费用,用户仅需支付gas费。 ...

区块链:2023/5/16 15:05:37
.SWOOSH:数字运动鞋系列Our Force 1的General Access销售推迟至5月24日

5月19日消息,耐克旗下 Web3 可穿戴设备平台.SWOOSH 宣布,其数字运动鞋系列 Our Force 1由于在 First Access 销售阶段遇到了意外的流量高峰,因此 General Access 销售...

区块链:2023/5/19 15:13:12
Shiba Inu将在9月之前展示4个元宇宙中心

5月17日消息,Shiba Inu营销团队成员Lucie Sasnikova发文称,在9月份之前,开发团队将陆续展示《Shib: the Metaverse》的4个元宇宙中心,分别是:WAGMI Temple、Roc...

区块链:2023/5/17 15:07:11
基金分析公司理柏:最近一周美国高收益债券基金遭遇11.5亿美元资金外流

金色财经报道,基金分析公司理柏(Lipper)称,最近一周,美国高收益债券基金遭遇11.5亿美元资金外流;美国投资级债券基金获得21.6亿美元资金流入;市政债券基金遭遇大约1.87亿美元资金外流;美国贷款基金遭遇9....

区块链:2023/5/19 15:12:42
扎克伯格:Meta将建设一个新的人工智能数据中心

金色财经报道,扎克伯格表示,Meta将建设一个新的人工智能数据中心,该数据中心将配备支持液冷硬件的设备,以处理大规模的训练和推理;Meta设计了“Meta训练和推理加速器”首代定制芯片,为AI推荐系统提供动力;Met...

区块链:2023/5/19 15:12:16
无抵押贷款协议Atlendis在Polygon推出V2版

5月16日消息,无抵押贷款协议 Atlendis 宣布在 Polygon 主网推出了 Atlendis V2 版,第一个在 Atlendis V2 上开设流动性池的借款人是 Banxa(USDT 上限为 200 万美...

区块链:2023/5/16 15:05:49