火星链 火星链
Ctrl+D收藏火星链

慢雾:Titano Finance被黑因池子被设置成恶意PrizeStrategy合约造成后续利用

作者:

区块链

时间:2022/2/14 9:51:14

据慢雾区情报消息,2月14日,BSC链上的Titano Finance项目遭受攻击,损失约190万美元,最初获利地址为0xad9217e427ed9df8a89e582601a8614fd4f74563,目前被黑资金已被攻击者转移到其他23个钱包。该攻击主要由于owner角色可以任意设置setPrizeStrategy函数,导致了池子被设置成恶意的PrizeStrategy合约造成后续利用。

慢雾:Grafana存在账户被接管和认证绕过漏洞:金色财经报道,据慢雾消息,Grafana发布严重安全提醒,其存在账户被接管和认证绕过漏洞(CVE-2023-3128),目前PoC在互联网上公开,已出现攻击案例。Grafana是一个跨平台、开源的数据可视化网络应用程序平台,用户配置连接的数据源之后,Grafana可以在网络浏览器里显示数据图表和警告。Grafana根据电子邮件的要求来验证Azure Active Directory账户。在Azure AD上,配置文件的电子邮件字段在Azure AD租户之间是不唯一的。当Azure AD OAuth与多租户Azure AD OAuth应用配置在一起时,这可能会使Grafana账户被接管和认证绕过。其中,Grafana>=6.7.0受到影响。加密货币行业有大量平台采用此方案用来监控服务器性能情况,请注意风险,并将Grafana升级到最新版本。[2023/6/25 21:58:31]

慢雾:靓号黑客已获取到ParaSwap Deployer和QANplatform Deployer私钥权限:10月11日消息,据慢雾区情报,靓号黑客地址之一(0xf358..7036)已经获取到ParaSwap Deployer和QANplatform Deployer私钥权限。黑客从ParaSwap Deployer地址获取到约1千美元,并在QANplatform Deployer地址做了转入转出测试。慢雾MistTrack对0xf358..7036分析后发现,黑客同样盗取了The SolaVerse Deployer及其他多个靓号的资金。截止目前,黑客已经接收到超过17万美元的资金,资金没有进一步转移,地址痕迹有Uniswap V3、Curve、TraderJoe,PancakeSwap、OpenSea和Matcha。慢雾MistTrack将持续监控黑客地址并分析相关痕迹。[2022/10/11 10:31:05]

慢雾:yearn攻击者利用闪电贷通过若干步骤完成获利:2021年02月05日,据慢雾区情报,知名的链上机池yearnfinance的DAI策略池遭受攻击,慢雾安全团队第一时间跟进分析,并以简讯的形式给大家分享细节,供大家参考:

1.攻击者首先从dYdX和AAVE中使用闪电贷借出大量的ETH;

2.攻击者使用从第一步借出的ETH在Compound中借出DAI和USDC;

3.攻击者将第二部中的所有USDC和大部分的DAI存入到CurveDAI/USDC/USDT池中,这个时候由于攻击者存入流动性巨大,其实已经控制CruveDAI/USDC/USDT的大部分流动性;

4.攻击者从Curve池中取出一定量的USDT,使DAI/USDT/USDC的比例失衡,及DAI/(USDT&USDC)贬值;

5.攻击者第三步将剩余的DAI充值进yearnDAI策略池中,接着调用yearnDAI策略池的earn函数,将充值的DAI以失衡的比例转入CurveDAI/USDT/USDC池中,同时yearnDAI策略池将获得一定量的3CRV代币;

6.攻击者将第4步取走的USDT重新存入CurveDAI/USDT/USDC池中,使DAI/USDT/USDC的比例恢复;

7.攻击者触发yearnDAI策略池的withdraw函数,由于yearnDAI策略池存入时用的是失衡的比例,现在使用正常的比例体现,DAI在池中的占比提升,导致同等数量的3CRV代币能取回的DAI的数量会变少。这部分少取回的代币留在了CurveDAI/USDC/USDT池中;

8.由于第三步中攻击者已经持有了CurveDAI/USDC/USDT池中大部分的流动性,导致yearnDAI策略池未能取回的DAI将大部分分给了攻击者9.重复上述3-8步骤5次,并归还闪电贷,完成获利。参考攻击交易见原文链接。[2021/2/5 18:58:47]

相关资讯
美股股指期货走高,纳指期货涨0.44%

行情显示,美股股指期货走高,纳指期货涨0.44%,标普500指数期货涨0.28%,道指期货涨0.15%。 美股股指期货跌幅延续,纳指期货跌超3%:行情显示,美股股指期货跌幅延续,纳指期货跌超3%,道指期货、标...

区块链:2022/2/15 9:52:31
白帽黑客提醒潜在漏洞,Coinbase一度暂停高级交易服务

2月12日消息,白帽黑客Tree of Alpha周五通知加密货币交易所Coinbase其交易系统存在漏洞,后者暂停其新的高级交易平台上的交易。 Tree of Alpha在推特上表示发现“潜在的市场攻击”...

区块链:2022/2/12 9:47:20
Pocket Network全节点总数突破3万个

2月15日消息,Web3 RPC基础设施中间件协议Pocket Network自主网上线以来,短短18个月时间内,网络中的节点数量达到了BTC节点的两倍,已突破3万个节点。该网络为运行于ETH、Polygon、Sol...

区块链:2022/2/15 9:52:36
巨鲸正在买入Dogecoin

金色财经报道,WhaleStats数据可能表明,当Dogecoin的价格接近0.15美元的历史水平时,鲸鱼正在积累Dogecoin。根据 WhaleStats 的数据,狗狗币在 BSC WhaleStats 购买的前...

区块链:2022/2/14 9:49:26
新加坡淡马锡基金抛售其 Coinbase 持股

金色财经报道,根据美国证券交易委员会(SEC)的最新文件,新加坡国家投资基金淡马锡已卖出其持有的加密货币交易所 Coinbase (COIN) 股票。在第三季度提交的文件中,该基金列出了 8,168 股 Coinba...

区块链:2022/2/15 9:51:47
元宇宙社交平台BUD完成1500万美元A+轮融资,启明创投领投

2月14日消息,元宇宙社交平台BUD Technologies, Inc.(以下简称“BUD”)宣布完成1500万美元A+轮融资,本轮融资由启明创投领投,老股东源码资本、GGV纪源资本、云九资本超额跟投,穆棉资本担任...

区块链:2022/2/14 9:50:12
巴西央行行长内托:巴西将在2022年下半年试点数字货币

2月12日消息,巴西央行行长内托表示,巴西将在2022年下半年试点数字货币。(金十) 巴西央行行长:将允许该国私人银行发行自己的稳定币:金色财经报道,据巴西中央银行行长 Roberto Campos Neto...

区块链:2022/2/12 9:46:35
Algorand基金会宣布Staci Warden担任首席执行官

2月10日消息,Algorand基金会宣布任命Staci Warden为首席执行官,立即生效。Warden自2021年9月以来一直在Algorand基金会董事会任职。 根据其Linkedin资料,在加入Al...

区块链:2022/2/10 9:43:26
A股开盘:深证区块链50指数下跌0.82%

金色财经消息,A股开盘,上证指数报3451.85点,开盘下跌0.32%,深证成指报13140.35点,开盘下跌0.64%,深证区块链50指数报3549.64点,开盘下跌0.82%。区块链板块开盘下跌1.04%,数字货...

区块链:2022/2/14 9:49:39
元宇宙技术公司Gamium完成225万美元融资,DAO Maker等参投

2月15日消息,元宇宙技术公司Gamium宣布完成225万美元私募融资,DAO Maker、Magnus Capital、Vent Finance、Master Ventures、ZBS Capital等参投。 ...

区块链:2022/2/15 9:51:56
V神发推敦促俄罗斯总统普京不要入侵乌克兰

金色财经报道,以太坊创始人Vitalik Buterin 用他的母语在推特上敦促俄罗斯总统普京不要入侵该国的邻国乌克兰。V神称,入侵将会损害国家和整个人类,避免战争的选择完全在于普京和克里姆林宫。在他的推文中,V神标...

区块链:2022/2/12 9:46:31
摩根士丹利:乌克兰局势恐将导致经济面临“极度漩涡”风险

2月14日消息,Micheal Wilson等摩根士丹利股票策略师在给客户的报告中写道,如果俄罗斯入侵乌克兰,那将会大大增加经济和利润面临“极度漩涡”的风险。他们说,如果潜在的入侵发生,能源股可能面临的回调风险最大。...

区块链:2022/2/14 9:50:37