链捕手消息,据慢雾区情报,Solana链上Stablecoin项目Nirvana遭遇闪电贷攻击,攻击者通过部署恶意合约,使用闪电贷从Solend借出10,250,000USDC,随后调用Nirvana合约buy3方法购买了大量ANAToken,随后调用Nirvana合约swap方法卖出部分ANA,得到USDT和USDC,在归还完闪电贷后共获利3,490,563.69USDT,21,902.48USDC及393,230.32ANAToken,随后黑客出售ANAToken,并将所有脏款通过跨链桥转移。
慢雾:远程命令执行漏洞CVE-2023-37582在互联网上公开,已出现攻击案例:金色财经报道,据慢雾消息,7.12日Apache RocketMQ发布严重安全提醒,披露远程命令执行漏洞(CVE-2023-37582)目前PoC在互联网上公开,已出现攻击案例。Apache RocketMQ是一款开源的分布式消息和流处理平台,提供高效、可靠、可扩展的低延迟消息和流数据处理能力,广泛用于异步通信、应用解耦、系统集等场景。加密货币行业有大量平台采用此产品用来处理消息服务,注意风险。漏洞描述:当RocketMQ的NameServer组件暴露在外网时,并且缺乏有效的身份认证机制时,攻击者可以利用更新配置功能,以RocketMQ运行的系统用户身份执行命令。[2023/7/14 10:54:22]
Nirvana源代码未完全开源,据链上调用日志分析,攻击者可能利用了ANA价格计算漏洞进行套利,请相关用户注意资产安全。
慢雾:针对传言火币信息泄漏事件不涉及用户账户与资金安全 请保持客观冷静对待:据官方消息,慢雾注意到近日有白帽子公开了此前一个火币已经处理完毕的过往漏洞信息。经慢雾与火币官方确认,火币本着负责任披露信息的策略,对本次事件做以下说明:本次事件是小范围内(4000人)的用户联络信息泄露,信息种类不涉及敏感信息,不涉及用户账户与资金安全。事件发生于2021年6月22日日本站测试环境S3桶相关人员不规范操作导致,相关用户信息于2022年10月8日已经完全隔离,日本站与火币全球站无关。本次事件由白帽团队发现后,火币安全团队2023年6月21日(10天前)已第一时间进行处理,立即关闭相关文件访问权限,当前漏洞已修复,所有相关用户信息已经删除。感谢白帽团队对于火币安全做出的贡献。最后提醒请大家冷静对待,切勿传谣。[2023/7/1 22:12:01]
慢雾:BSC项目Value DeFi vSwap 模块被黑简析:据慢雾区情报,币安智能链项目 Value DeFi 的 vSwap 模块被黑,慢雾安全团队第一时间介入分析,并将结果以简讯的形式分享,供大家参考:
1. 攻击者首先使用 0.05 枚 WBNB 通过 vSwap 合约兑换出 vBSWAP 代币;
2. 攻击者在兑换的同时也进行闪电贷操作,因此 vSwap 合约会将兑换的 vBSWAP 代币与闪电贷借出的 WBNB 转给攻击者;
3. 而在完成整个兑换流程并更新池子中代币数量前,会根据池子的 tokenWeight0 参数是否为 50 来选择不同的算法来检查池子中的代币数量是否符合预期;
4. 由于 vSwap 合约的 tokenWeight0 参数设置为 70,因此将会采用第二种算法对池子中的代币数量进行检查;
5. 而漏洞的关键点就在于采用第二种算法进行检查时,可以通过特殊构造的数据来使检查通过;
6. 第二种算法是通过调用 formula 合约的 ensureConstantValue 函数并传入池子中缓存的代币数量与实时的代币数量进行检查的;
7. 在通过对此算法进行具体分析调试后我们可以发现,在使用 WBNB 兑换最小单位(即 0.000000000000000001) vBSWAP 时,池子中缓存的 WBNB 值与实时的值之间允许有一个巨大的波动范围,在此范围内此算法检查都将通过;
8. 因此攻击者可以转入 WBNB 进行最小单位的 vBSWAP 代币兑换的同时,将池子中的大量 WBNB 代币通过闪电贷的方式借出,由于算法问题,在不归还闪电贷的情况下仍可以通过 vSwap 的检查;
9. 攻击者只需要在所有的 vSwap 池子中,不断的重复此过程,即可将池子中的流动性盗走完成获利。详情见原文链接。[2021/5/8 21:37:37]
标签:SWAPVSWWBNBBNBSeamlessSwapValuedefi vSWAPwbnb和bnb区别和联系bnb是哪家银行
作者:BuidlerDAOJason|@Jason_chen998|研究员Frank|@MonolithMatrix|BuidlerDAO研究员Move小王子|知乎:手把手写Move智能合约新一.
1900/1/1 0:00:00整理:润升,链捕手“过去24小时都发生了哪些重要事件”?1、太一集团宣布收购火币集团旗下社交产品火信,将构建数藏和元宇宙的社交平台太一集团宣布正式完成对火币集团旗下社交产品火信的收购.
1900/1/1 0:00:00作者:Kar?自在今年5月以来,多方因素造成加密行业逐渐进入到了熊市周期,且各个赛道都开始面临着发展困境,尤其在GameFi板块中表现的则更加明显.
1900/1/1 0:00:00原文作者:ERICJAMESBEYER原文编译:Kath,?TheSeeDAO「跑路」,这词儿没有任何积极含义.
1900/1/1 0:00:00来源:TheGeneralist编译:深潮TechFlow未来的周期里,你最看好和期待哪些WEB3项目?这个问题,被深度商业分析抛给了15家西方加密VC或机构的投资人,他们给出了各式回答.
1900/1/1 0:00:00作者:WhiteFlamingo编译:Q,TheSeeDAO围绕社区去中心化的辩论之火仍在DAO生态系统的熔炉中继续燃烧。DAO未完成去中心化.
1900/1/1 0:00:00