慢雾:ERC721R示例合约存在缺陷,本质上是由于owner权限过大问题

[慢雾:ERC721R示例合约存在缺陷,本质上是由于owner权限过大问题]4月12日消息,据@BenWAGMI消息,ERC721R示例合约存在缺陷可导致项目方利用此问题进行RugPull。据慢雾安全团队初步分析,此缺陷本质上是由于owner权限过大问题,在ERC721R示例合约中owner可以通过setRefund Address函数任意设置接收用户退回的NFT地址。

当此退回地址持有目标NFT时,其可以通过调用refund函数不断的进行退款操作从而耗尽用户在合约中锁定的购买资金。且示例合约中存在owner Mint函数,owner可在NFT mint未达总供应量的情况下进行mint。因此ERC721R的实现仍是防君子不防小人。慢雾安全团队建议用户在参与NFTmint时不管项目方是否使用ERC721R都需做好风险评估。

其它快讯:

慢雾:Transit Swap黑客攻击交易被抢跑,套利机器人获利超100万美元:10月1日消息,据慢雾安全团队情报,Transit Swap 黑客转移用户 BSC 链 BUSD 资产时被套利机器人抢跑,区块高度为21816885,获利107万BUSD。套利机器人相关地址列表如下:0xa957...70d2、0x90b5...8ff4、0xcfb0...7ac7、

截止到目前,在各方的共同努力下,黑客已将 70% 左右的被盗资产退还到Transit Swap开发者地址,建议套利机器人所属人同样通过service@transit.finance或链上地址与Transit Swap取得联系,共同将此次被盗事件的受害用户损失降低到最小。[2022/10/2 18:37:44]

慢雾:警惕QANX代币的双花攻击风险:据慢雾区消息,近期存在恶意用户利用QANX代币的转账锁定、解锁功能(transferLocked/unlock)触发的事件记录与正常使用transfer功能转账触发的Transfer事件记录相同而进行双花攻击。

慢雾安全团队建议已上架此币种的平台及时自查,未上架的平台在对接此类币种时应注意以上风险。

QANX: 0xaaa7a10a8ee237ea61e8ac46c50a8db8bcc1baaa[2022/3/26 14:18:46]

动态 | 慢雾:10 月发生多起针对交易所的提币地址劫持替换攻击:据慢雾区块链威胁情报(BTI)系统监测及慢雾 AML 数据显示,过去的 10 月里发生了多起针对数字货币交易所的提币地址劫持替换攻击,手法包括但不限于:第三方 JS 恶意代码植入、第三方 NPM 模块污染、Docker 容器污染。慢雾安全团队建议数字货币交易所加强风控措施,例如:1. 密切注意第三方 JS 链接风险;2. 提币地址应为白名单地址,添加时设置双因素校验,用户提币时从白名单地址中选择,后台严格做好校验。此外,也要多加注意内部后台的权限控制,防止内部作案。[2019/11/1]

郑重声明: 慢雾:ERC721R示例合约存在缺陷,本质上是由于owner权限过大问题版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • Serum将在Solana NFT平台Burnt Finance发售Serum Surfers系列NFT

    [2022-4-13 14:21:38]4月13日消息,Serum宣布将于本月下旬在Solana NFT平台Burnt Finance发售“Serum Surfers”系列NFT,该系列由5000个Surfers组成。据悉,Serum Surfers的持有...

  • tiny dinos系列NFT24小时成交超116万美元

    [2022-4-13 14:21:13]金色财经消息,据NFTGo.io数据显示,基于LayerZero的全链NFT系列tiny dinos24小时成交达116.8万美元,24小时增幅87.77%。当前地板价为0.39ETH,24小时涨幅141.96%。 ...

  • 花点时间推出虚拟代言人,在元宇宙开设第一家品牌花店

    [2022-4-13 14:22:22]金色财经报道,花点时间宣布虚拟偶像阿喜Angie为品牌2022年度虚拟代言人,并在元宇宙开设第一家品牌花店。 据介绍,花点时间希望通过阿喜这一来自多元宇宙的IP人物,打破虚拟空间与现实世界的界限,不断向Z世...

  • 巴西国会旨在未来几个月内通过统一的加密框架

    [2022-4-17 14:28:49]金色财经报道,巴西国会正试图在第二季度末之前批准加密货币法律框架。据当地媒体报道,参议院和国会提出的不同法律项目的支持者表示,由于项目相似,他们将寻求统一。这个新的统一项目为绿色采矿和将与加密相关的欺诈行为列为犯罪提...

  • 国家外汇局副局长陆磊:加快金融稳定法落地实施进程

    [2022-4-16 14:28:30]4月16日消息,国家外汇管理局副局长陆磊在2022清华五道口全球金融论坛上表示,面对复杂多变的新形势和新挑战,要进一步发挥金融体系的基础性资源配置和风险管理功能,增强服务实体经济的能力。在金融管理部门方面,陆磊认为,...

  • 慢雾:ERC721R示例合约存在缺陷,本质上是由于owner权限过大问题

    [2022-4-12 14:19:58]4月12日消息,据@BenWAGMI消息,ERC721R示例合约存在缺陷可导致项目方利用此问题进行RugPull。据慢雾安全团队初步分析,此缺陷本质上是由于owner权限过大问题,在ERC721R示例合约中owner...

  • 苏黎世机场出现比特币海报

    [2022-4-16 14:28:02]金色财经消息,Bitcoin Magazine发推称,瑞士的苏黎世机场出现比特币海报。 其它快讯: Cardano Foundation与苏黎世大学区块链中心达成合作:4月5日消息,非营利组织Card...

  • Moonbeam上永续合约平台Firefly启动早期交易者计划Firefly Trader Alliance

    [2022-4-13 14:20:35]4月13日消息,Moonbeam上永续合约平台Firefly启动早期交易者计划Firefly Trader Alliance,参与过中心化交易所及去中心化交易平台上合约交易的用户可报名参与。Firefly将向参与者提...

  • Cosmos生态首个DEX平台Osmosis总锁仓量为13.3亿美元

    [2022-4-14 14:24:39]金色财经报道,据Token Terminal数据显示,Cosmos生态首个DEXOsmosis总交易量已达75亿美元。同时,Osmosis总锁仓量为13.3亿美元。据悉,Osmosis计划在未来拓展至包括以太坊在内的...

  • 派盾:Ronin Network被盗资金中2,900枚ETH被转入TornadoCash

    [2022-4-12 14:20:08]4月12日消息,派盾在社交媒体上发出警报,Ronin Network被盗资金中2,900枚ETH(约合870万美元)经过中间地址(0xb2369D20e7f0C46270b9F79ab26Fc62fadA356c7)...

  • 美股小幅高开 推特涨近6%

    [2022-4-14 14:24:54]4月14日消息,美股小幅高开,道指涨0.24%,纳指涨0.03%,标普500指数涨0.08%。推特涨近6%。 其它快讯: 美股小幅高开 标普500指数涨0.07%:5月2日消息,美股三大指数小幅高开,...

金智博客

[0:0ms0-8:798ms