火星链 火星链
Ctrl+D收藏火星链
首页 > 瑞波币 > 正文

ALBT:慢雾:BonqDAO 攻击者用预言机操控市场并清算其他用户,仍在将 ALBT 变现为 ETH

作者:

时间:1900/1/1 0:00:00

ForesightNews消息,据慢雾安全团队情报,2023年2月2日,Polygon链上的BonqDAO项目遭到攻击,攻击者获得了大量的WALBT和BEUR代币。慢雾安全团队以简讯的形式分享如下:1.BonqDAO平台采用的预言机来源是TellorFlex自喂价与Chainlink价格的比值,TellorFlex价格更新的一个主要限制是需要价格报告者先抵押10个TRB才可以进行价格提交更新。而在TellorFlex中可以通过updateStakeAmount函数根据抵押物的价格进行周期性的更新价格报告者所需抵押的TRB数量。2.由于TellorFlex预言机合约的TRB抵押数额一开始就被设置成10个,且之后没有通过updateStakeAmount函数进行更新,导致攻击者只需要抵押10个TRB后就能成为价格报告者并通过调用submitValue函数修改预言机中WALBT代币的价格3.攻击者对价格进行修改后调用了Bonq合约的createTrove函数为攻击合约创建了trove,该trove合约的功能主要是记录用户抵押物状态、负债状态、从市场上借款、清算等4.紧跟着攻击者在协议里进行抵押操作,接着调用borrow函数进行借款,由于WALBT代币的价格被修改而拉高,导致协议给攻击者铸造了大量BEUR代币5.在另一笔攻击交易中,攻击者利用上述方法修改了WALBT的价格,然后清算了市场上其他存在负债的用户以此获得大量的WALBT代币。6.根据慢雾MistTrack分析,1.13亿WALBT已在Polygon链burn并从ETH链提款ALBT,后部分ALBT通过0x兑换为ETH;部分BEUR已被攻击者通过Uniswap兑换为USDC后通过Multichain跨链到ETH链并兑换为DAI。此次攻击的根本原因在于攻击者利用预言机报价所需抵押物的成本远低于攻击获得利润从而通过恶意提交错误的价格操控市场并清算其他用户。截止目前,94.6万ALBT已被兑换为695ETH,55.8万BEUR已被兑换为53.4万DAI。黑客仍在持续兑换ALBT为ETH,暂未发现资金转移到交易所等平台,MistTrack将持续监控黑客异动并跟进拉黑。

慢雾:远程命令执行漏洞CVE-2023-37582在互联网上公开,已出现攻击案例:金色财经报道,据慢雾消息,7.12日Apache RocketMQ发布严重安全提醒,披露远程命令执行漏洞(CVE-2023-37582)目前PoC在互联网上公开,已出现攻击案例。Apache RocketMQ是一款开源的分布式消息和流处理平台,提供高效、可靠、可扩展的低延迟消息和流数据处理能力,广泛用于异步通信、应用解耦、系统集等场景。加密货币行业有大量平台采用此产品用来处理消息服务,注意风险。漏洞描述:当RocketMQ的NameServer组件暴露在外网时,并且缺乏有效的身份认证机制时,攻击者可以利用更新配置功能,以RocketMQ运行的系统用户身份执行命令。[2023/7/14 10:54:22]

慢雾:过去一周Web3生态系统因安全事件损失近160万美元:6月26日消息,慢雾发推称,过去一周Web3生态系统因安全事件损失近160万美元,包括MidasCapital、Ara、VPANDADAO、Shido、Slingshot、IPO、Astaria。[2023/6/26 22:00:21]

声音 | 慢雾:使用中心化数字货币交易所及钱包的用户注意撞库攻击:据慢雾消息,近日,注意到撞库攻击导致用户数字货币被盗的情况,具体原因在于用户重复使用了已泄露的密码或密码通过撞库攻击的“密码生成基本算法”可以被轻易猜测,同时用户在这些中心化服务里并未开启双因素认证。分析认为,被盗用户之所以没开启双因素认证是以为设置了独立的资金密码就很安全,但实际上依赖密码的认证体系本身就不是个足够靠谱的安全体系,且各大中心化数字货币交易所及钱包在用户账号风控体系的策略不一定都一致,这种不一致可能导致用户由于“惯性思维”而出现安全问题。[2019/3/10]

标签:ALBTLBTWALETHALBT价格Lbtc闪电比特币YOURWALLET3X Short Ethereum Classic Token

瑞波币热门资讯
马斯克:马斯克将开始实现他的Super App愿景与加密支付梦

原文标题:突发:马斯克即将在推特Twitter推出加密货币支付?原文来源:阿法兔研究笔记原文编译:阿法兔马斯克与推特支付根据FT的报道,马斯克公司目前已开始申请美国各州的许可证.

1900/1/1 0:00:00
DAO:Vita(VitaDAO)项目解析—币赢研究院

Vita项目解析1.?研究院点评辉瑞是第一家加入WEB3的对DAO提案进行投票的制药公司,并且还以许多其他方式参与VitaDAO,包括交易流程、科学评估、孵化和商业化.

1900/1/1 0:00:00
GLO:BKEX 关于下架部分币种交易对的公告

尊敬的用户:?本着保护用户的宗旨,BKEX为保证交易币种的高标准,将定期对平台内的代币进行综合性审查;如项目方出现对投资者不利因素,我们将采取对应措施,并下架对应项目.

1900/1/1 0:00:00
UNC:失踪的OneCoin联创Ruja Ignatova本月初被列为某伦敦顶层公寓的受益人

1月30日消息,调查记者JamieBartlett发现与OneCoin联合创始人RujaIgnatova有关的一套伦敦顶层公寓有关的文件,称RujaIgnatova最初以公司名义购买了该物业.

1900/1/1 0:00:00
OMC:美国股市、国债和比特币在下一次美联储会议前暴跌

简单来说美联储正准备发表重大声明,导致对终端利率的预期发生转变,鹰派倾向和降息希望降低。美国股市收低,道琼斯工业平均指数下跌0.8%,纳斯达克指数下跌2%,而纳斯达克指数仍有望创下2001年以来.

1900/1/1 0:00:00
KEN:去中心化超抵押稳定币USDD正式登陆HyperPay钱包

据官方消息,去中心化超抵押稳定币?USDD?现已正式登陆?HyperPay?钱包。用户可通过?HyperPay?钱包安全地交易?USDD?或赚取收益,并享受低市场费率.

1900/1/1 0:00:00