木星链 木星链
Ctrl+D收藏木星链

WBNB:慢雾:Solana 被盗事件仍有疑点,60% Phantom 被盗钱包原因不明

作者:

时间:1900/1/1 0:00:00

链捕手消息,慢雾今日发布对Solana攻击事件的分析中指出,初步筛查出30%用户被盗原因为SlopeWallet(Android,Version:2.2.2)的sentry服务存在私钥泄露。60%被盗用户使用的是Phantom钱包,其被盗原因暂未查明。慢雾表示,如果你有任何的思路欢迎一起讨论,希望能一起为Solana生态略尽绵薄之力。以下是具体疑问点:

慢雾:仍有大部分钱包支持eth_sign,仅少部分钱包提供安全风险警告:金色财经报道,在加密货币NFT板块,越来越多的钓鱼网站滥用 eth_sign 签名功能来进行盲签欺诈,提醒或禁用这种低级的签名方法对于保护用户安全是至关重要的,不少 Web3 钱包已经采取相关措施来对这种危险的签名方法进行安全提示和限制。仍有一大部分加密钱包支持 eth_sign,其中少部分钱包提供 eth_sign 安全风险警告。如果用户仍想要使用 eth_sign,他们可以选择支持该功能的加密钱包。但是,用户在使用这些钱包时需要特别注意安全警告,以确保其交易的安全性。[2023/5/11 14:57:14]

1.Sentry的服务收集用户钱包助记词的行为是否属于普遍的安全问题?

慢雾:去中心化期权协议Acutus的ACOWriter合约存在外部调用风险:据慢雾区消息,2022年3月29日,Acutus的ACOWriter合约遭受攻击,其中_sellACOTokens函数中外部调用用到的_exchange和exchangeData参数均为外部可控,攻击者可以通过此漏洞进行任意外部调用。目前攻击者利用该手法已经盗取了部分授权过该合约的用户的资产约72.6万美金。慢雾安全团队提醒使用过该合约的用户请迅速取消对该合约的授权以规避资产被盗风险。[2022/3/29 14:25:07]

2.Phantom使用了Sentry,那么Phantom钱包会受到影响吗?

慢雾:Spartan Protocol被黑简析:据慢雾区情报,币安智能链项目 Spartan Protocol 被黑,损失金额约 3000 万美元,慢雾安全团队第一时间介入分析,并以简讯的形式分享给大家参考:

1. 攻击者通过闪电贷先从 PancakeSwap 中借出 WBNB;

2. 在 WBNB-SPT1 的池子中,先使用借来的一部分 WBNB 不断的通过 swap 兑换成 SPT1,导致兑换池中产生巨大滑点;

3. 攻击者将持有的 WBNB 与 SPT1 向 WBNB-SPT1 池子添加流动性获得 LP 凭证,但是在添加流动性的时候存在一个滑点修正机制,在添加流动性时将对池的滑点进行修正,但没有限制最高可修正的滑点大小,此时添加流动性,由于滑点修正机制,获得的 LP 数量并不是一个正常的值;

4. 随后继续进行 swap 操作将 WBNB 兑换成 SPT1,此时池子中的 WBNB 增多 SPT1 减少;

5. swap 之后攻击者将持有的 WBNB 和 SPT1 都转移给 WBNB-SPT1 池子,然后进行移除流动性操作;

6. 在移除流动性时会通过池子中实时的代币数量来计算用户的 LP 可获得多少对应的代币,由于步骤 5,此时会获得比添加流动性时更多的代币;

7. 在移除流动性之后会更新池子中的 baseAmount 与 tokenAmount,由于移除流动性时没有和添加流动性一样存在滑点修正机制,移除流动性后两种代币的数量和合约记录的代币数量会存在一定的差值;

8. 因此在与实际有差值的情况下还能再次添加流动性获得 LP,此后攻击者只要再次移除流动性就能再次获得对应的两种代币;

9. 之后攻击者只需再将 SPT1 代币兑换成 WBNB,最后即可获得更多的 WBNB。详情见原文链接。[2021/5/2 21:17:59]

3.另外60%被盗用户被黑的原因是什么呢?

4.Sentry作为一个使用非常广泛的服务,会不会是Sentry官方遭遇了入侵?从而导致了定向入侵虚拟货币生态的攻击?

标签:WBNBBNBSPTNTRowbnbbnb住宿游戏SPT币MoonTrustBSC

以太坊最新价格热门资讯
SOL:Solana:Slope用户及曾将助记词导入 Slope 的用户仍可能存在被盗风险

链捕手消息,Solana发布8月2日Slope钱包事件更新,表示受影响的地址似乎曾在iOS和Android上的Slope钱包中创建、导入或使用.

1900/1/1 0:00:00
LAYER:IOBC Capital:LayerZero 定义 Omnichain 互联互通新标准

作者:?IOBCCapital互联互通是一直没被解决好的刚需在区块链中,如果把每一条区块链比喻成一个独立的账本,不同账本之间没有建立起互联互通,各个链上的数据和用户资产是处于相对独立的状态.

1900/1/1 0:00:00
NFT:每周要闻精选 | Facebook、Instagram 已支持展示 NFT;Arbitrum One 主网已迁移至 Nitro

整理:润升,链捕手重要资讯1、Meta已正式支持在Facebook、Instagram上展示NFT8月30日消息,Meta宣布已支持在Facebook上展示NFT.

1900/1/1 0:00:00
BLOCK:慢雾分析:BSC 上的 DeFi 项目 EGD Finance 遭黑客攻击,致其池子中资金被非预期取出

链捕手消息,据慢雾区分析,BSC上的DeFi项目EGDFinance项目遭受黑客攻击,导致其池子中资金被非预期的取出.

1900/1/1 0:00:00
CEL:Celcius CEO近日售出约2.8万美元CEL,为Celcius破产后首笔交易

链捕手消息,8月10日,CelsiusNetwork首席执行官AlexMashinsky链上地址于上周六和周二在去中心化交易平台UniSwap上的多笔交易中以17475枚CEL交换了价值2824.

1900/1/1 0:00:00
WEB:有必要告别加密世界乌托邦?对 Web3 原生身份灵魂绑定的四点思考

作者:王峰,小隐于链来源:MarsBit熊市多学习,偶写随笔。昨晚终于抽出时间,把今年五月份的一份区块链领域内非常重要的论文基本读完.

1900/1/1 0:00:00