木星链 木星链
Ctrl+D收藏木星链
首页 > MANA > 正文

REWARD:慢雾:近期 Solana 授权钓鱼频发,提醒用户勿掉以轻心

作者:

时间:1900/1/1 0:00:00

链捕手消息,据慢雾区情报,Solana近期出现多起授权钓鱼事件,攻击者批量给用户空投NFT,用户通过空投NFT描述内容里的链接进入目标网站,授权批准后该钱包里的所有SOL都会被转走。该恶意合约的功能最终就是发起“SOLTransfer”,将用户的SOL几乎全部转走。从链上信息来看,该钓鱼行为已经持续了几天,中招者在不断增加。

慢雾:Platypus再次遭遇攻击,套利者获取约5万美元收益:7月12日消息,SlowMist发推称,稳定币项目Platypus似乎再次收到攻击。由于在通过CoverageRatio进行代币交换时没有考虑两个池之间的价格差异,导致用户可以通过存入USDC然后提取更多USDT来套利,套利者通过这种方式套利了大约50,000美元USDC。[2023/7/12 10:50:27]

慢雾提醒称,恶意合约在用户批准(Approve)后,可以转走用户的原生资产(这里是SOL),这点在以太坊上是不可能的,以太坊的授权钓鱼钓不走以太坊的原生资产(ETH),但可以钓走其上的Token。于是这里就存在“常识违背”现象,导致用户容易掉以轻心。

慢雾:7月3日至7月7日期间?Web3生态因安全问题损失近1.3亿美元:7月10日消息,慢雾发推称,自7月3日至7月7日,Web3生态因安全问题遭遇攻击损失128,419,000美元,包括Encryption AI、AzukiDao、NFT Trader、MIKE&SID、Bryan Pellegrino、Aptos Foundation、Multichain、CivFund。其中,Multichain被攻击损失1.26亿美元。[2023/7/10 10:12:36]

同时,Solana最知名的钱包Phantom在“所见即所签”安全机制上存在缺陷(其他钱包没测试),没有给用户完备的风险提醒。这非常容易造成安全盲区,导致用户丢币。

慢雾:Cover协议被黑问题出在rewardWriteoff具体计算参数变化导致差值:2020年12月29日,慢雾安全团队对整个Cover协议被攻击流程进行了简要分析。

1.在Cover协议的Blacksmith合约中,用户可以通过deposit函数抵押BPT代币;

2.攻击者在第一次进行deposit-withdraw后将通过updatePool函数来更新池子,并使用accRewardsPerToken来记录累计奖励;

3.之后将通过_claimCoverRewards函数来分配奖励并使用rewardWriteoff参数进行记录;

4.在攻击者第一次withdraw后还留有一小部分的BPT进行抵押;

5.此时攻击者将第二次进行deposit,并通过claimRewards提取奖励;

6.问题出在rewardWriteoff的具体计算,在攻击者第二次进行deposit-claimRewards时取的Pool值定义为memory,此时memory中获取的Pool是攻击者第一次withdraw进行updatePool时更新的值;

7.由于memory中获取的Pool值是旧的,其对应记录的accRewardsPerToken也是旧的会赋值到miner;

8.之后再进行新的一次updatePool时,由于攻击者在第一次进行withdraw后池子中的lpTotal已经变小,所以最后获得的accRewardsPerToken将变大;

9.此时攻击者被赋值的accRewardsPerToken是旧的是一个较小值,在进行rewardWriteoff计算时获得的值也将偏小,但攻击者在进行claimRewards时用的却是池子更新后的accRewardsPerToken值;

10.因此在进行具体奖励计算时由于这个新旧参数之前差值,会导致计算出一个偏大的数值;

11.所以最后在根据计算结果给攻击者铸造奖励时就会额外铸造出更多的COVER代币,导致COVER代币增发。具体accRewardsPerToken参数差值变化如图所示。[2020/12/29 15:58:07]

标签:REWARDWARREWARDSTOKHappyLand Reward TokenInu WarsRewards TokenMyToken

MANA热门资讯
OLY:详解Polygon全栈zk扩容方案:Hermez、Nightfall、Miden和 Zero

作者:Pedro,PolygonDAO作者整理:海尔斯曼,链捕手长期以来,以太坊L2之争的焦点都被ZKRollup和Optimisticrollup两者占据.

1900/1/1 0:00:00
DFN:加密钱包应用 WalletConnect 完成 1100 万美元 A 轮融资,USV 与 1kx 领投

链捕手消息,加密钱包应用WalletConnect完成1100万美元A轮融资,UnionSquareVentures和1kx共同领投.

1900/1/1 0:00:00
区块链:区块链游戏:误解与现实

原文标题:BlockchainGames:MythsandRealities原文作者:JonRadoff编译:元宇宙特攻队开发实时游戏的创作者平台BeamableCEOJonRadoff是一名游.

1900/1/1 0:00:00
PRI:简析 Loopring:使用 zk-Rollups 扩展去中心化交易所

来源:Cryptopedia编译:胡韬,链捕手什么是Loopring?Loopring是基于以太坊区块链的去中心化交易所(DEX)的第2层扩展协议,每秒可以处理数千笔交易的结算.

1900/1/1 0:00:00
Zebec:三分钟读懂 Zebec Protocol:可编程的流支付与多签管理协议

撰文:杨树,ForesightNews试想一下,如果我们能够实行自动的「日薪制」甚至按小时给工作量计酬发酬,抑或是在看视频、听音乐时按分钟或秒进行付费.

1900/1/1 0:00:00
MOS:一文读懂EVMOS,以及这对跨链通信和模块化意味着什么

作者:RainandCoffee,《theweeklydepths》撰稿人编译:DeFi之道如果你现在还不清楚,那就让我来告诉你,未来是属于多链的.

1900/1/1 0:00:00