金色财经报道,据慢雾区消息,Nacos 出现远程代码执行漏洞攻击案例。Nacos 是 Alibaba 开源的一个更易于构建云原生应用的动态服务发现、配置管理和服务管理平台,帮助用户快速实现动态服务发现、服务配置、服务元数据及流量管理。Nacos 在处理某些基于 Jraft 的请求时,采用 Hessian 进行反序列化,但并未设置限制,导致应用存在远程代码执行(RCE)漏洞。其中,1.4.1 <= Nacos < 1.4.6,使用 cluster 集群模式运行受影响;1.4.0、2.0.0 <= Nacos < 2.2.3,任意模式启动均受到影响。加密货币行业有大量平台采用此方案,请注意风险,并将 Nacos 升级到官方最新新版本。
慢雾安全提醒:Rabby钱包项目Swap合约存在外部调用风险,请迅速取消授权:金色财经报道,据慢雾安全团队情报,2022年10月11号,ETH链上的Rabby钱包项目的Swap合约被攻击,其合约中代币兑换函数直接通过OpenZeppelin Addresslibrary中的functionCallWith Value函数进行外部调用,而调用的目标合约以及调用数据都可由用户传入,但合约中并未对用户传入的参数进行检查,导致了任意外部调用问题。攻击者利用此问题窃取对此合约授权过的用户的资金。慢雾安全团队提醒使用过该合约的用户请迅速取消对该合约的授权并提取资金以规避风险。
截止目前,Rabby Swap事件黑客已经获利超19万美元,资金暂时未进一步转移。黑客地址的手续费来源是Tornado Cash 10 BNB,使用工具有Multichain、ParaSwap、PancakeSwap、Uniswap V3、TraderJoe。慢雾MistTrack将持续监控黑客地址并分析相关痕迹。[2022/10/11 10:31:18]
慢雾安全:黑客通过绕过未被验证的账号,非法增发20亿个CASH:据慢雾区情报消息,Solana上的稳定币项目Cashio遭遇黑客攻击。据慢雾安全团队初步分析,黑客通过绕过一个未被验证的账号,非法增发了20亿个CASH代币,并通过多个应用将CASH代币转化为 8,646,022.04 UST 17,041,006.5 USDC 和26,340,965.68 USDT-USDC LP,获利总价值:52027994.22 USD(5000多万美金)。目前官方@CashioApp已发出公告让用户暂停使用合约,并发布临时补丁修复了漏洞。[2022/3/23 14:14:07]
慢雾安全预警:Solana出现恶意合约授权钓鱼事件 可转走用户全部原生资产:3月5日消息,Solana上出现多起授权钓鱼事件。攻击者批量给用户空投 NFT (图 1) ,用户通过空投 NFT 描述内容里的链接 (www_officialsolanarares_net) 进入目标网站,连接钱包(图 2),点击页面上的“Mint”,出现批准提示框(图 3)。注意,此时的批准提示框并没有什么特别提示,当批准后,该钱包里的所有 SOL 都会被转走。当点击“批准”时,用户会和攻击者部署的恶意合约交互:3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v
该恶意合约的功能最终就是发起“SOL Transfer”,将用户的 SOL 几乎全部转走。从链上信息来看,该钓鱼行为已经持续了几天,中招者在不断增加。
提醒:1. 恶意合约在用户批准(Approve)后,可以转走用户的原生资产(这里是 SOL),这点在以太坊上是不可能的,以太坊的授权钓鱼钓不走以太坊的原生资产(ETH),但可以钓走其上的 Token。于是这里就存在“常识违背”现象,导致用户容易掉以轻心。
2. Solana 最知名的钱包 Phantom 在“所见即所签”安全机制上存在缺陷(其他钱包没测试),没有给用户完备的风险提醒。这非常容易造成安全盲区,导致用户丢币。(慢雾区)[2022/3/5 13:39:42]
金色财经报道,据Tokenview数据显示,近一个月以来,莱特币链上新增地址数呈现较大幅度增长。昨日莱特币新增地址数为47万,较前日环比上涨97.72%。莱特币网络已累计处理1.64亿笔交易。 数据:Unis...
区块链:2023/6/7 21:21:52金色财经报道,受百慕大监管的数字资产保险公司 Nayms 的区块链保险平台已在以太坊区块链上线,该公司为保险合约提供了一个市场,通过从资本市场或加密市场筹集资金,让保险公司或经纪人可以在链上承保,参与的保险公司可以创...
区块链:2023/6/9 21:24:596月8日消息,法庭文件显示,在针对无损彩票项目PoolTogether的集体诉讼中,纽约东区美国地方法院法官Frederic Block裁定原告Joseph Kent无权提起诉讼,因此予以驳回。 据悉,Ke...
区块链:2023/6/8 21:23:29金色财经报道,专注于区块链技术的BTCS公司(纳斯达克:BTCS)就美国证券交易委员会(SEC)最近对Coinbase采取的有关其押注业务的行动发表了看法,并澄清了BTCS的非押注模式与SEC所质疑的做法之间的差异。...
区块链:2023/6/10 21:28:47金色财经消息,据CertiK监测,推特账号@ColeThereum已被入侵且发布钓鱼链接。请勿点击链接。 CertiK:Utopia项目遭到攻击,损失约492枚BNB:金色财经报道,据CertiK官方推特发布...
区块链:2023/6/7 21:21:01金色财经报道,视频游戏支付公司Zebedee今天将其主要ZBD应用程序迁移到Nostr,这是一个与Twitter竞争的去中心化平台。这一举措将最终使Zebedee的用户能够无缝地从ZBD应用转移到Nostr现有的数十...
区块链:2023/6/12 21:30:236月8日消息,The Sandbox 联合创始人兼首席运营官 Sabastien Borget 表示,The Sandbox 知道 SEC 在美国对 Binance 和 Coinbase 提起的诉讼,但并不认同 SE...
区块链:2023/6/8 21:22:526月7日消息,Paradigm宣布推出RPC节点性能分析负载测试工具flood,并已开源。目前flood已可以实现对RPC节点进行负载测试并自动生成包含各种图表、表格和报告汇总结果。 美国弗吉尼亚养老基金宣布...
区块链:2023/6/7 21:21:48金色财经报道,行情显示,MATIC突破0.63美元,现报0.64美元,日内涨幅达到10.34%,行情波动较大,请做好风险控制。 Lido上周Polygon市场新增3210万枚MATIC的存款净额:金色财经报道...
区块链:2023/6/11 21:30:11金色财经报道,周二晚些时候公布的法庭文件显示,美国证券交易委员会(SEC)至少从2020年开始就一直在调查Binance.US。在文件中,监管机构详细证明了加密货币交易所通过牟取暴利获利数亿美元。 SEC律...
区块链:2023/6/7 21:21:50金色财经报道,波兰大型银行PKO Bank Polski在虚拟世界举办了该国首个招聘会。参与者有机会报名参加金融机构招聘人员的个人面试。PKO Bank Polski 的代表表示,他们一直在寻找与求职者联系的新形式。...
区块链:2023/6/7 21:21:516月7日消息,Atomic 钱包首席执行官 Konstantin Gladych 表示,团队现在正在收集受影响用户的数据,并将其传递给 Chainalysis、Crystal 和 Elliptic 等区块链分析公司,...
区块链:2023/6/7 21:20:43