木星链 木星链
Ctrl+D收藏木星链
首页 > 非小号 > 正文

SOL:慢雾安全预警:Solana上出现多起授权钓鱼事件,请勿掉以轻心

作者:

时间:1900/1/1 0:00:00

据慢雾区消息,Solana上出现多起授权钓鱼事件。攻击者批量给用户空投NFT(图1),用户通过空投NFT描述内容里的链接(www_officialsolanarares_net)进入目标网站,连接钱包(图2),点击页面上的“Mint”,出现批准提示框(图3)。注意,此时的批准提示框并没有什么特别提示,当批准后,该钱包里的所有SOL都会被转走。当点击“批准”时,用户会和攻击者部署的恶意合约交互:3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v

关于慢雾安全审计未发现Parallel Finance漏洞的不实消息的声明:7月11日消息,针对今日媒体报道慢雾安全审计了遭受重入攻击的DeFi平台Parallel Finance项目智能合约一事,慢雾安全再次声明,近日发生重入攻击的项目是Omni Protocol,该项目是Parallel Finance项目的另一个项目,慢雾审计的是Parallel Finance在波卡生态里的项目代码,具体的审计报告可见原文链接。针对上述事件,慢雾将保留依法追究名誉侵犯的权利。

此前消息,DeFi平台Parallel Finance遭受重入攻击,导致了约200万美元的损失。[2022/7/11 2:06:00]

该恶意合约的功能最终就是发起“SOLTransfer”,将用户的SOL几乎全部转走。从链上信息来看,该钓鱼行为已经持续了几天,中招者在不断增加。

慢雾安全提醒:近期有黑客团伙进行钓鱼攻击 目前已经有部分交易平台遭受攻击:据慢雾区伙伴无极实验室消息,近期有黑客团伙利用 Windows10 的 IE11/Edge Legacy 和 MS Teams 结合 ms-officecmd 的远程代码漏洞进行钓鱼攻击,攻击者通过构造恶意的 exploit 的链接发送给交易平台的内部人员,并诱导内部人员点击恶意的链接,从而控制内部人员的电脑,来实施对交易平台的盗币攻击。目前已经有部分交易平台遭受攻击,请自查是否有访问过如下的链接或 IP 地址。

攻击者相关信息:

链接: https://giantblock[.]org,https://financialtimes365[.]com

C&C: plusinfo24[.]com

IP 地址: 162.213.253.56[2022/2/11 9:45:23]

提醒:1.恶意合约在用户批准(Approve)后,可以转走用户的原生资产(这里是SOL),这点在以太坊上是不可能的,以太坊的授权钓鱼钓不走以太坊的原生资产(ETH),但可以钓走其上的Token。于是这里就存在“常识违背”现象,导致用户容易掉以轻心。

慢雾安全:警惕Big Data Protocol合约相关风险:据慢雾区消息,知名DeFi项目Big Data Protocol因项目自身代码Bug出现无法正常领取奖励的问题。经慢雾安全团队分析,此问题系Big Data Protocol的BDP代币合约在mint函数中对seePoolAmount变量做了错误的校验,导致合约功能无法正常执行。目前合约用户只能通过紧急提现函数对资金进行提现。但紧急提现函数无法同时提现挖矿收益。

慢雾安全团队提醒用户注意Big Data Protocol合约风险,如有参与,可通过emergency Withdraw函数将资金安全取出。[2021/3/12 18:40:04]

2.Solana最知名的钱包Phantom在“所见即所签”安全机制上存在缺陷(其他钱包没测试),没有给用户完备的风险提醒。这非常容易造成安全盲区,导致用户丢币。

标签:SOLFINAPROANCsol币下个牛市价格Hepa FinanceWenMoon ProtocolHideous Finance

非小号热门资讯
WEB:Web3公司如何出圈? 不妨试试Web2的增长框架

这是一篇系列文章,本文将探讨Web3的创始人和建设者如何使用一些Web2的增长框架来扩展出更成功的产品.

1900/1/1 0:00:00
元宇宙:日本游戏巨头南梦宫发布“高达元宇宙”计划

巴比特讯,3月29日,日本游戏巨头南梦宫举行第三次高达战略会议,宣布将开启“高达元宇宙”的开发.

1900/1/1 0:00:00
WEB:风投机构Griffin Gaming Partners为其web3游戏基金募资7.5亿美元

据CoinDesk3月7日消息,风险投资机构GriffinGamingPartners宣布推出其超额认购的第二只基金,且至少获得了7.5亿美元的出资承诺.

1900/1/1 0:00:00
数字人:淘系技术:虚拟数字人行业现状和技术研究

来源:淘系技术作者:金擘(渚薰)本文为金擘(渚薰)在第十六届D2前端技术论坛上的分享,为你讲述当前业界的现状,包括不同行业中的showcase和优秀的技术/创作平台,引出近几年比较火热的数字人.

1900/1/1 0:00:00
加密货币:欧盟加密法规MiCA投票仍包含可能限制PoW的条款

据CoinDesk3月13日消息,欧盟议会提出的管理加密货币立法框架MiCA的最新草案,仍然包含可能限制使用PoW加密货币的条款.

1900/1/1 0:00:00
WEB3:Web 3游戏开发平台Joyride完成1400万美元融资,Animoca Brands、Solana Ventures、Dapper Labs等参投

据Coindesk3月18日报道,Web3游戏开发平台Joyride完成1400万美元融资,CoinbaseVentures、AnimocaBrands、SolanaVentures、Dappe.

1900/1/1 0:00:00