比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

慢霧:Titano Finance被黑因池子被設置成惡意PrizeStrategy合約造成后續利用_IZE

Author:

Time:1900/1/1 0:00:00

據慢霧區情報,2月14日,BSC鏈上的TitanoFinance項目遭受攻擊,最初獲利地址為0xad9217e427ed9df8a89e582601a8614fd4f74563,目前被黑資金已被攻擊者轉移到其他23個錢包。慢霧安全團隊分析如下:

1.攻擊者創建了相關的攻擊合約;

2.攻擊者調用第一步中的合約中的函數創建了惡意的prizeStrategy合約;

慢霧:警惕針對 Blur NFT 市場的批量掛單簽名“零元購”釣魚風險:金色財經報道,近期,慢霧生態安全合作伙伴 Scam Sniffer 演示了一個針對 Blur NFT 市場批量掛單簽名的“零元購”釣魚攻擊測試,通過一個如圖這樣的“Root 簽名”即可以極低成本(特指“零元購”)釣走目標用戶在 Blur 平臺授權的所有 NFT,Blur 平臺的這個“Root 簽名”格式類似“盲簽”,用戶無法識別這種簽名的影響。慢霧安全團隊驗證了該攻擊的可行性及危害性。特此提醒 Blur 平臺的所有用戶警惕,當發現來非 Blur 官方域名(blur.io)的“Root 簽名”,一定要拒絕,避免潛在的資產損失。[2023/3/7 12:46:39]

3.StakePrizePool合約中,owner調用了setPrizeStrategy函數(該函數僅owner可以調用),使得_prizeStrategy被改成惡意的prizeStrategy合約。

慢霧:警惕 Terra 鏈上項目被惡意廣告投放釣魚風險:據慢霧區情報,近期 Terra 鏈上部分用戶的資產被惡意轉出。慢霧安全團隊發現從 4 月 12 日開始至 4 月 21 日約有 52 個地址中的資金被惡意轉出至 terra1fz57nt6t3nnxel6q77wsmxxdesn7rgy0h27x30 中,當前總損失約 431 萬美金。

經過慢霧安全追蹤分析確認,此次攻擊為批量谷歌關鍵詞廣告投放釣魚,用戶在谷歌搜索如:astroport,nexus protocol,anchor protocol 等這些知名的 Terra 項目,谷歌結果頁第一條看似正常的廣告鏈接(顯示的域名甚至是一樣的)實為釣魚網站。 一旦用戶不注意訪問此釣魚網站,點擊連接錢包時,釣魚網站會提醒直接輸入助記詞,一旦用戶輸入并點擊提交,資產將會被攻擊者盜取。

慢霧安全團隊建議 Terra 鏈上用戶保持警惕不要隨便點擊谷歌搜索出來的鏈接或點擊來歷不明的鏈接,減少使用常用錢包進行非必要的操作,避免不必要的資損。[2022/4/21 14:37:55]

4.接著攻擊者調用了所創建的惡意的prizeStrategy合約中的_awardTickets函數,該函數調用了prizePool合約中的award函數,該函數需要滿足onlyPrizeStrategy修飾器條件(_msgSender()==address(prizeStrategy)),該函數會給指定的to地址mint指定數量的ticket代幣。此時prizePool合約中的_prizeStrategy已經在上一步被修改,滿足onlyPrizeStrategy的條件,于是StakePrizePool合約給攻擊者mint了32,00萬個ticket代幣。

動態 | 慢霧:巨鯨被盜2.6億元資產,或因Blockchain.info安全體系存在缺陷:針對加密巨鯨賬戶(zhoujianfu)被盜價值2.6億元的BTC和BCH,慢霧安全團隊目前得到的推測如下:該大戶私鑰自己可以控制,他在Reddit上發了BTC簽名,已驗證是對的,且猜測是使用了一款很知名的去中心化錢包服務,而且這種去中心化錢包居然還需要SIM卡認證,也就是說有用戶系統,可以開啟基于SIM卡的短信雙因素認證,猜測可能是Blockchain.info,因為它吻合這些特征,且歷史上慢霧安全團隊就收到幾起Blockchain.info用戶被盜幣的威脅情報,Blockchain.info的安全體系做得并不足夠好。目前慢霧正在積極跟進更多細節,包括與該大戶直接聯系以及盡力提供可能需求的幫助。[2020/2/22]

5.StakePrizePool合約中,owner再次調用了setPrizeStrategy函數,將_prizeStrategy改回0x5739f9F8C9Fc9854a5B6f3667a6fB14144DC40A7。

6.最后攻擊者調用StakePrizePool合約中的函數將ticket代幣換成Titano代幣,然后在pancake池子中把Titano換成BNB,攻擊者重復了這個過程8次,最后共獲利4828.7BNB,約190萬美元。

該攻擊主要由于owner角色可以任意設置setPrizeStrategy函數,導致了池子被設置成惡意的PrizeStrategy合約造成后續利用。

Tags:PRIIZESTRTRABPRIVAKaizen FinanceAVASTR價格ModulTrade

歐易交易所
NFT項目AOTAVERSE公布發售時間,最早可于2月16日mint_VERS

2月11日,NFT項目AOTAVERSE公布發售時間。據悉,AOTAVERSENFT鑄造一共分為三個時段:2月16日上午6:00起:MEKAVERSENFT持有者可以參與mint;nftperp.

1900/1/1 0:00:00
城市發展+元宇宙,圍繞城市布局元宇宙的目的和價值到底在哪里?_元宇宙

作者:萬向區塊鏈首席經濟學家辦公室王普玉審核:萬向區塊鏈首席經濟學家鄒傳偉摘要:發展城市的目的是什么?城市規劃應該遵循什么樣的原則?以及如何評價城市的發展?回答了這三個問題后.

1900/1/1 0:00:00
加密VC一覽:誰在品牌賦能,誰在提供價值增值?_CAP

加密風險投資在外界看來往往顯得很模糊,而且很多人認為它是加密空間中最具競爭力和最殘酷的分支之一.

1900/1/1 0:00:00
澳大利亞競爭監督機構就加密貨幣詐騙廣告對Meta進行調查_ACC

據Cointelegraph2月4日消息,澳大利亞消費者和競爭監督機構正在就加密貨幣詐騙廣告對Meta進行調查.

1900/1/1 0:00:00
美國知名演員Robin Williams之子與NFT藝術家Jesus Martinez合作進行NFT慈善拍賣_NFT

據TheBlock2月19日消息,美國已故知名演員RobinWilliams之子ZakWilliams正在與NFT藝術家JesusMartinez合作,并將通過NFT拍賣.

1900/1/1 0:00:00
美聯儲重申“盡快”加息和縮表,市場反應平淡,比特幣多頭保持觀望_比特幣

美東時間周三下午,美聯儲公布了1月25日至26日的會議紀要。紀要顯示,官員們在此次會議上討論了加息并削減央行資產負債表的計劃.

1900/1/1 0:00:00
ads