木星链 木星链
Ctrl+D收藏木星链

LOUD:慢雾:跨链互操作协议Nomad桥攻击事件简析

作者:

时间:1900/1/1 0:00:00

金色财经消息,据慢雾区消息,跨链互操作协议Nomad桥遭受黑客攻击,导致资金被非预期的取出。慢雾安全团队分析如下:1.在Nomad的Replica合约中,用户可以通过send函数发起跨链交易,并在目标链上通过process函数进行执行。在进行process操作时会通过acceptableRoot检查用户提交的消息必须属于是可接受的根,其会在prove中被设置。因此用户必须提交有效的消息才可进行操作。2.项目方在进行Replica合约部署初始化时,先将可信根设置为0,随后又通过update函数对可信根设置为正常非0数据。Replica合约中会通过confirmAt映射保存可信根开始生效的时间以便在acceptableRoot中检查消息根是否有效。但在update新根时却并未将旧的根的confirmAt设置为0,这将导致虽然合约中可信根改变了但旧的根仍然在生效状态。3.因此攻击者可以直接构造任意消息,由于未经过prove因此此消息映射返回的根是0,而项目方由于在初始化时将0设置为可信根且其并未随着可信根的修改而失效,导致了攻击者任意构造的消息可以正常执行,从而窃取Nomad桥的资产。综上,本次攻击是由于Nomad桥Replica合约在初始化时可信根被设置为0x0,且在进行可信根修改时并未将旧根失效,导致了攻击可以构造任意消息对桥进行资金窃取。

慢雾:Poly Network再次遭遇黑客攻击,黑客已获利价值超439万美元的主流资产:金色财经报道,据慢雾区情报,Poly Network再次遭遇黑客攻击。分析发现,主要黑客获利地址为0xe0af…a599。根据MistTrack团队追踪溯源分析,ETH链第一笔手续费为Tornado Cash: 1 ETH,BSC链手续费来源为Kucoin和ChangeNOW,Polygon链手续费来源为FixedFloat。黑客的使用平台痕迹有Kucoin、FixedFloat、ChangeNOW、Tornado Cash、Uniswap、PancakeSwap、OpenOcean、Wing等。

截止目前,部分被盗Token (sUSD、RFuel、COOK等)被黑客通过Uniswap和PancakeSwap兑换成价值122万美元的主流资产,剩余被盗资金被分散到多条链60多个地址中,暂未进一步转移,全部黑客地址已被录入慢雾AML恶意地址库。[2023/7/2 22:13:22]

慢雾:iCloud 用戶的MetaMask钱包遭遇钓鱼攻击是由于自身的安全意识不足:据官方消息,慢雾发布iCloud 用戶的MetaMask钱包遭遇钓鱼攻击简析,首先用户遭遇了钓鱼攻击,是由于自身的安全意识不足,泄露了iCloud账号密码,用户应当承担大部分的责任。但是从钱包产品设计的角度上分析,MetaMask iOS App 端本身就存在有安全缺陷。

MetaMask安卓端在AndroidManifest.xml中有android:allowBackup=\"false\" 来禁止应用程序被用户和系统进行备份,从而避免备份的数据在其他设备上被恢复。

MetaMask iOS端代码中没有发现存在这类禁止钱包数据(如 KeyStore 文件)被系统备份的机制。默认情况下iCloud会自动备份应用数据,当iCloud账号密码等权限信息被恶意攻击者获取,攻击者可以从目标 iCloud 里恢复 MetaMask iOS App 钱包的相关数据。

慢雾安全团队经过实测通过 iCloud 恢复数据后再打开 MetaMask 钱包,还需要输入验证钱包的密码,如果密码的复杂度较低就会存在被破解的可能。[2022/4/18 14:31:38]

慢雾:Titano Finance被黑因池子被设置成恶意PrizeStrategy合约造成后续利用:据慢雾区情报消息,2月14日,BSC链上的Titano Finance项目遭受攻击,损失约190万美元,最初获利地址为0xad9217e427ed9df8a89e582601a8614fd4f74563,目前被黑资金已被攻击者转移到其他23个钱包。该攻击主要由于owner角色可以任意设置setPrizeStrategy函数,导致了池子被设置成恶意的PrizeStrategy合约造成后续利用。[2022/2/14 9:51:14]

标签:LOUDOUDCloudMETAMShiba CloudCloudChatV-Dimension Cloudmetamask小狐狸钱包安全吗

火币交易所热门资讯
GATE:完成存款 "4步計劃",分享10萬美金的獎勵

進入加密貨幣市場前,你準備了哪些裝備?讓GateInfluencers陪伴並為這個旅程帶來空投!時間.

1900/1/1 0:00:00
WEB:如何打造Web3 游戏的创新经济模型?

上周末和2DAO3一起组织了一次闭门会,人数控制在30人。邀请了RCT的Jeffrey、foliusventures的Aiko、Wlabs的Kluxury做主分享嘉宾,同时参加者有iosg,fo.

1900/1/1 0:00:00
SEA:WEEX关于一键跟单交易员列表之收益率计算公式

尊敬的唯客用户您好!为了提供给用户更优质的跟单交易体验,WEEX唯客一键跟单将调整交易员列表收益率计算公式.

1900/1/1 0:00:00
加密货币:Paradigm致投资者信:崩溃与新生,信念不改

原文作者:MattHuang原文编译:深潮TechFlow7月20日,知名加密VCParadigm创始合伙人MattHuang给LP们发送了信件,说明了加密货币市场近期崩溃的内在原因以及影响.

1900/1/1 0:00:00
OIN:幣安新增 ETC/TRY、OP/ETH 交易對

親愛的用戶:幣安將於2022年08月05日16:00上線ETC/TRY、OP/ETH交易對,邀您體驗!注意:TRY是法定貨幣代碼,並非數字貨幣代碼.

1900/1/1 0:00:00
GAT:Gate.io关于暂停IAG、CQT、CARDS充提和交易的公告

由于Nomad跨链桥遭受攻击,目前涉及币种包括:IAG、CQT、CARDS。Gate.io已根据项目方要求,暂停所涉及币种的充提以及交易服务,等待官方处理方案,待项目方解决后我们将第一时间开启充.

1900/1/1 0:00:00