木星链 木星链
Ctrl+D收藏木星链

ULT:慢雾:Equalizer Finance被黑主要在于FlashLoanProvider合约与Vault合约不兼容

作者:

时间:1900/1/1 0:00:00

据慢雾区消息,6月7日,EqualizerFinance遭受闪电贷攻击。慢雾安全团队以简讯形式将攻击原理分享如下:1.EqualizerFinance存在FlashLoanProvider与Vault合约,FlashLoanProvider合约提供闪电贷服务,用户通过调用flashLoan函数即可通过FlashLoanProvider合约从Vault合约中借取资金,Vault合约的资金来源于用户提供的流动性。2.用户可以通过Vault合约的provideLiquidity/removeLiquidity函数进行流动性提供/移除,流动性提供获得的凭证与流动性移除获得的资金都受Vault合约中的流动性余额与流动性凭证总供应量的比值影响。3.以WBNBVault为例攻击者首先从PancekeSwap闪电贷借出WBNB4.通过FlashLoanProvider合约进行二次WBNB闪电贷操作,FlashLoanProvider会先将WBNBVault合约中WBNB流动性转给攻击者,随后进行闪电贷回调。5.攻击者在二次闪电贷回调中,向WBNBVault提供流动性,由于此时WBNBVault中的流动性已经借出一部分给攻击者,因此流动性余额少于预期,则攻击者所能获取的流动性凭证将多于预期。6.攻击者先归还二次闪电贷,然后从WBNBVault中移除流动性,此时由于WBNBVault中的流动性已恢复正常,因此攻击者使用添加流动性获得凭证所取出的流动性数量将多于预期。7.攻击者通过以上方式攻击了在各个链上的Vault合约,耗尽了EqualizerFinance的流动性。此次攻击的主要原因在于EqualizerFinance协议的FlashLoanProvider合约与Vault合约不兼容。慢雾安全团队建议协议在进行实际实现时应充分考虑各个模块间的兼容性。

慢雾:Moonbirds的Nesting Contract相关漏洞在特定场景下才能产生危害:据慢雾区情报反馈,Moonbirds 发布安全公告,Nesting Contract 存在安全问题。当用户在 OpenSea 或者 LooksRare等NFT交易市场进行挂单售卖时。卖家不能仅通过执行 nesting(筑巢) 来禁止NFT售卖,而是要在交易市场中下架相关的 NFT 售卖订单。否则在某个特定场景下买家将会绕过 Moonbirds 在nesting(筑巢)时不能交易的限制。慢雾安全团队经过研究发现该漏洞需要在特定场景才能产生危害属于低风险。建议 Moonbirds 用户自行排查已 nesting(筑巢)的 NFT 是否还在 NTF 市场中上架,如果已上架要及时进行下架。更多的漏洞细节请等待 Moonbirds 官方的披露。[2022/5/30 3:50:23]

慢雾:Multichain(AnySwap)被黑由于anySwapOutUnderlyingWithPermit函数相关问题:据Multichain(AnySwap)早前消息,2022年01月18日,一个影响6个跨链Token的关键漏洞正在被利用。慢雾安全团队进行分析后表示,此次主要是由于anySwapOutUnderlyingWithPermit函数为检查用户传入的Token的合法性,且未考虑并非所有underlying代币都有实现permit函数,导致用户资产被未授权转出。慢雾安全团队建议:应对用户传入的参数是否符合预期进行检查,且在与其他合约进行对接时应考虑好兼容性问题。[2022/1/19 8:57:49]

慢雾:PAID Network攻击者直接调用mint函数铸币:慢雾科技发文对于PAID Network遭攻击事件进行分析。文章中指出,在对未开源合约进行在反编译后发现合约的 mint 函数是存在鉴权的,而这个地址,正是攻击者地址(0x187...65be)。由于合约未开源,无法查看更具体的逻辑,只能基于现有的情况分析。慢雾科技分析可能是地址(0x187...65be)私钥被盗,或者是其他原因,导致攻击者直接调用 mint 函数进行任意铸币。

此前报道,PAID Network今天0点左右遭到攻击,增发将近6000万枚PAID代币,按照当时的价格约为1.6亿美元,黑客从中获利2000ETH。[2021/3/6 18:21:08]

标签:ULTVAULTBNBWBNBMULTIVAULTS币togetherbnb能推倒几个WBNB价格

比特币行情热门资讯
COI:MPC/USDT 6月10日上线大币网(Dcoin)公告(延迟)

亲爱的大币网(Dcoin)用户:MPC将上线大币网(Dcoin),具体时间安排如下,邀请您体验!6月10日15:00(GMT8)开放充值6月10日17:00(GMT8)MPC/USDT6月11日.

1900/1/1 0:00:00
DOT:昔日龙头公链?Cardano(ADA)还能在现荣光吗?

首先我们先说一下之前被大家称为幽灵公链的Cardano,近期我们可以看到卡尔达诺的反弹势头强劲增长。如果我们看一下ADA的交易量,这一点就很明显了,自昨天以来,该交易量增长了270%以上.

1900/1/1 0:00:00
NFT:NFT数据日报 | We Are All Going to Die在过去24小时内最受巨鲸欢迎(6.8)

NFT?数据日报是由Odaily星球日报与?NFT?数据整合平台NFTGO.io合作的一档栏目,旨在向NFT爱好者与投资者展示近24小时的NFT市场整体规模、交易活跃度、子领域市占比.

1900/1/1 0:00:00
COM:XT.COM關於恢復KAVA充提的公告

尊敬的XT.COM用戶:因KAVA節點升級已完成,XT.COM現已恢復KAVA充提業務。給您帶來的不便,請您諒解!感謝您對XT.COM的支持與信任!XT.COM團隊2022年6月7日https:.

1900/1/1 0:00:00
以太坊:金色晨讯 | 6月9日隔夜重要动态一览

21:00-7:00关键词:万事达卡、纽约、Ropsten、俄罗斯1.万事达卡与MercadoLibre合作加强其巴西加密货币计划;2.纽约加密监管机构发布正式的稳定币指南;3.

1900/1/1 0:00:00
MER:Merit Circle DAO提议以YGG此前购买MC代币价格的10倍来买断其份额

6月7日消息,链游公会MeritCircleDAO社区针对最近通过的关于建议撤销YGG的种子轮代币分配的提案发布的投票提案显示.

1900/1/1 0:00:00