木星链 木星链
Ctrl+D收藏木星链

USD:慢雾:Orion Protocol 被攻击是因合约兑换功能的函数没有做重入保护所致

作者:

时间:1900/1/1 0:00:00

ForesightNews消息,据慢雾安全团队情报,2023年2月3日,OrionProtocol项目在以太坊和BNBChain链上的合约遭到攻击,攻击者获利约302.7万美元。慢雾安全团队以简讯的形式分享如下:1.攻击者首先调用ExchangeWithAtomic合约的depositAsset函数进行存款,存入0.5个USDC代币为下面的攻击作准备;2.攻击者闪电贷出284.47万枚USDT代币,接着调用ExchangeWithAtomic合约的doSwapThroughOrionPool函数兑换代币,兑换路径是;3.因为兑换出来的结果是通过兑换后ExchangeWithAtomic合约里的USDT代币余额减去兑换前该合约里的USDT代币余额,但问题就在将USDC兑换为ATK后,会调用ATK代币的转账函数,该函数由攻击恶意构造会通过攻击合约调用ExchangeWithAtomic合约的depositAsset函数来将闪电贷获得的284.4万USDT代币存入ExchangeWithAtomic合约中。此时攻击合约在ExchangeWithAtomic合约里的存款被成功记账为284.47万枚并且ExchangeWithAtomic合约里的USDT代币余额为568.9万枚,使得攻击者兑换出的USDT代币的数量被计算为兑换后的568.9万减去兑换前的284.47万等于284.47万;4.之后兑换后的USDT代币最后会通过调用库函数creditUserAssets来更新攻击合约在ExchangeWithAtomic合约里的使用的账本,导致攻击合约最终在ExchangeWithAtomic合约里USDT代币的存款记账为568.9万枚;5.最后攻击者调用ExchangeWithAtomic合约里的withdraw函数将USDT提取出来,归还闪电贷后将剩余的283.6万枚USDT代币换成WETH获利。攻击者利用一样的手法在BNBChain上的也发起了攻击,获利19.1万美元;此次攻击的根本原因在于合约兑换功能的函数没有做重入保护,并且兑换后再次更新账本存款的数值是根据兑换前后合约里的代币余额差值来计算的,导致攻击者利用假代币重入了存款函数获得超过预期的代币。

慢雾:Transit Swap黑客攻击交易被抢跑,套利机器人获利超100万美元:10月1日消息,据慢雾安全团队情报,Transit Swap 黑客转移用户 BSC 链 BUSD 资产时被套利机器人抢跑,区块高度为21816885,获利107万BUSD。套利机器人相关地址列表如下:0xa957...70d2、0x90b5...8ff4、0xcfb0...7ac7、

截止到目前,在各方的共同努力下,黑客已将 70% 左右的被盗资产退还到Transit Swap开发者地址,建议套利机器人所属人同样通过service@transit.finance或链上地址与Transit Swap取得联系,共同将此次被盗事件的受害用户损失降低到最小。[2022/10/2 18:37:44]

慢雾:Titano Finance被黑因池子被设置成恶意PrizeStrategy合约造成后续利用:据慢雾区情报消息,2月14日,BSC链上的Titano Finance项目遭受攻击,损失约190万美元,最初获利地址为0xad9217e427ed9df8a89e582601a8614fd4f74563,目前被黑资金已被攻击者转移到其他23个钱包。该攻击主要由于owner角色可以任意设置setPrizeStrategy函数,导致了池子被设置成恶意的PrizeStrategy合约造成后续利用。[2022/2/14 9:51:14]

声音 | 慢雾:EOS假充值红色预警后续:慢雾安全团队今早发布了 EOS 假充值红色预警后,联合 EOSPark 的大数据分析系统持续跟踪和分析发现:从昨日开始,存在十几个帐号利用这类攻击技巧对数字货币交易所、钱包等平台进行持续性攻击,并有被真实攻击情况。慢雾安全团队在此建议各大交易所、钱包、DApp 做好相关防御措施,严格校验发送给自己的转账交易在不可逆的状态下确认交易的执行状态是否为 executed。除此之外,确保以下几点防止其他类型的“假充值”攻击: 1. 判断 action 是否为 transfer 2. 判断合约账号是否为 eosio.token 或其它 token 的官方合约 3. 判断代币名称及精度 4. 判断金额 5. 判断 to 是否是自己平台的充币账号。[2019/3/12]

标签:USDCHAWITHITHusdt币怎么兑换人民币CHARGED价格Friends With Benefits Proupbithoa.pics

pepe最新价格热门资讯
ARM:關於支持Harmony(ONE)網絡升級及硬分叉的公告

親愛的用戶:幣安將支持Harmony網絡升級及硬分叉,具體安排如下:幣安預計將於東八區時間2023年02月09日06:30暫停ONE代幣的充值、提現業務.

1900/1/1 0:00:00
COI:关于AGIX 4S交易优化的公告

尊敬的CoinW用户:由于交易优化调整,CoinW将于2023年2月7日11:00暂停AGIX4S/USDT交易,请您于2023年2月7日11:00前完成撤单,未撤单用户将在交易暂停后统一撤单.

1900/1/1 0:00:00
COM:XT.COM關於IMX永續合約品種上線的公告

尊敬的XT.COM用戶:XT.COM將於2023年01月21日08:00上線IMX/USDTU本位永續合約.

1900/1/1 0:00:00
DAN:ADA 准备好迎接牛市了吗?

上个月的好消息:Cardano正在被游戏开发者进一步采用。KylePuller是基于Cardano区块链构建的NFT集换式纸牌游戏“罗马之狼”的营销主管,他花点时间解释了为什么加密游戏开发商转向.

1900/1/1 0:00:00
GAT:Gate.io实盘跟单:第6期带单员VIP升级计划!

Gate.io针对不同等级的VIP用户的费率不一致,VIP等级越高,用户的费率越低。VIP费率详情请参考:https://www.gate.io/zh/fee为让带单员有更好的盈利空间,我们为此.

1900/1/1 0:00:00
CTO:Octopus交易所--乘着政策东风,扬起资本大帆

“狮子山下,永不服输。”香港虚拟货币政策宣言发布后,这句话在香港和大陆Web3从业者社交媒体中被刷屏。财政司如期发布的《有关虚拟资产发展的政策宣言》,释放对虚拟资产的开放和友好态度.

1900/1/1 0:00:00