慢雾:GenomesDAO被黑简析

[慢雾:GenomesDAO被黑简析]据慢雾区hacktivist消息,MATIC上@GenomesDAO项目遭受黑客攻击,导致其LPSTAKING合约中资金被非预期的取出。慢雾安全团队进行分析有以下原因:

1.由于GenomesDAO的LPSTAKING合约的initialized函数公开可调用且无权限与不可能重复初始化限制,攻击者利用initialized函数将合约的stakingToken设置为攻击者创建的虚假LP代币。

2.随后攻击者通过stake函数进行虚假LP代币的抵押操作,以获得大量的LPSTAKING抵押凭证。

3.获得凭证后再次通过initialized函数将合约的stakingToken设置为原先真是的LP代币,随后通过withdraw函数销毁LPSTAKING凭证获取合约中真实的LP抵押物。

4.最后将LP发送至DEX中移除流动性获利。

本次事件是因为GenomesDAO的LPSTAKING合约可被任意重复初始化设置关键参数而导致合约中的抵押物被恶意耗尽。

其它快讯:

慢雾:Solana公链上发生大规模盗币,建议用户先将热钱包代币转移到硬件钱包或知名交易所:8月3日消息,据慢雾区情报,Solana公链上发生大规模盗币事件,大量用户在不知情的情况下被转移SOL和SPL代币,慢雾安全团队对此事件进行跟踪分析:

已知攻击者地址:

Htp9MGP8Tig923ZFY7Qf2zzbMUmYneFRAhSp7vSg4wxV、CEzN7mqP9xoxn2HdyW6fjEJ73t7qaX9Rp2zyS6hb3iEu、5WwBYgQG6BdErM2nNNyUmQXfcUnB68b6kesxBywh1J3n、GeEccGJ9BEzVbVor1njkBCCiqXJbXVeDHaXDCrBDbmuy

目前攻击仍在进行,从交易特征上看,攻击者在没有使用攻击合约的情况下,对账号进行签名转账,初步判断是私钥泄露。不少受害者反馈,他们使用过多种不同的钱包,以移动端钱包为主,我们推测可能问题出现在软件供应链上。在新证据被发现前,我们建议用户先将热钱包代币转移到硬件钱包或知名交易所等相对安全的位置,等待事件分析结果。[2022/8/3 2:55:22]

慢雾:去中心化期权协议Acutus的ACOWriter合约存在外部调用风险:据慢雾区消息,2022年3月29日,Acutus的ACOWriter合约遭受攻击,其中_sellACOTokens函数中外部调用用到的_exchange和exchangeData参数均为外部可控,攻击者可以通过此漏洞进行任意外部调用。目前攻击者利用该手法已经盗取了部分授权过该合约的用户的资产约72.6万美金。慢雾安全团队提醒使用过该合约的用户请迅速取消对该合约的授权以规避资产被盗风险。[2022/3/29 14:25:07]

声音 | 慢雾:使用中心化数字货币交易所及钱包的用户注意撞库攻击:据慢雾消息,近日,注意到撞库攻击导致用户数字货币被盗的情况,具体原因在于用户重复使用了已泄露的密码或密码通过撞库攻击的“密码生成基本算法”可以被轻易猜测,同时用户在这些中心化服务里并未开启双因素认证。分析认为,被盗用户之所以没开启双因素认证是以为设置了独立的资金密码就很安全,但实际上依赖密码的认证体系本身就不是个足够靠谱的安全体系,且各大中心化数字货币交易所及钱包在用户账号风控体系的策略不一定都一致,这种不一致可能导致用户由于“惯性思维”而出现安全问题。[2019/3/10]

郑重声明: 慢雾:GenomesDAO被黑简析版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • WazirX CEO的Shardeum项目正在以2亿美元的估值筹集资金

    [2022-8-6 12:05:38]8月5日消息,WazirX CEO Nischal Shetty的Shardeum项目正在通过私人代币销售以2亿美元的估值筹集资金。其中一位消息人士称,该项目正在筹集1800万美元。今天早些时候,印度当局冻结了Waz...

  • 萨尔瓦多总统:该国的国际旅游业增加主要是由于比特币

    [2022-8-7 12:06:52]金色财经消息,萨尔瓦多总统说该国的国际旅游业增加主要是由于比特币。 其它快讯: 萨尔瓦多财长:将继续持有比特币,目前仍未准备好发行比特币债券:6月3日消息,萨尔瓦多财政部长Alejandro Zela...

  • 赵长鹏会见中非共和国总统,讨论加密货币等领域话题

    [2022-8-5 12:04:49]金色财经报道,币安CEO赵长鹏发推称,他会见了中非共和国总统Faustin-Archange Touadéra,讨论了教育、投资、监管框架和加密货币采用等话题。此前消息,一份新报告称,中非共和国要求该地区中央银行协助...

  • Web3社交游戏平台INK Games完成1875万美元融资

    [2022-8-6 12:06:26]8月6日消息,Web3 社交游戏平台 INK Games 宣布完成 1875 万美元最新融资,但未披露投资方信息。INK Games 计划利用这笔资金来构建其平台,以及加速其手机游戏开发。INK 正在构建一个 Web...

  • 蒂芙尼NFT“NFTiff”地板价跌破初始定价30 ETH,交易额达200万美元

    [2022-8-7 12:07:48]金色财经报道,据NFTGo最新数据显示,蒂芙尼NFT“NFTiff”交易额已达200万美元,市值为1065万美元,但地板价已下跌至24.69 ETH,跌破初始定价价30 ETH,24小时跌幅为13.97%。据此前披露...

  • 慢雾:GenomesDAO被黑简析

    [2022-8-7 12:07:06]据慢雾区hacktivist消息,MATIC上@GenomesDAO项目遭受黑客攻击,导致其LPSTAKING合约中资金被非预期的取出。慢雾安全团队进行分析有以下原因: 1.由于GenomesDAO的LPS...

  • Ledger全球负责人:加密货币的未来取决于安全问题

    [2022-8-6 12:06:05]金色财经消息,硬件钱包制造商Ledger Enterprises全球负责人Alex Zinder表示,加密货币的未来取决于安全问题,加密生态系统的快速增长增加了黑客攻击和漏洞利用的威胁,造成“非常难以管理”的安全问题...

  • Aptos对Devnet进行更新,更新框架中删除一些Diem遗留和核心逻辑

    [2022-8-5 12:04:32]8月5日消息,Pontem Network联合创始人兼研发负责人Boris Povod在社交媒体上发文表示,公链项目Aptos的Devnet(开发者网络)近期更新,更新包括默认table不再有长度、可以删除simpl...

  • V神:预计合并不会对网络产生任何不利影响,因为大多数以太坊社区都支持合并

    [2022-8-7 12:07:01]8月6日消息,Vitalik Buterin(V神)在周六的网络研讨会上表示,以太坊合并不会对ETC上铸造新代币产生不利影响。他预计不会对区块链产生任何不利影响,因为大多数以太坊社区都支持合并。 有人担心涌...

  • FTX创始人SBF:Solana是目前最被低估的代币

    [2022-8-4 2:57:59]8月4日消息,在接受《财富》杂志采访时,被问及,“目前最被低估的代币是什么?”,FTX创始人SBF回答称,“Solana”。针对最近Solana钱包被盗事件,SBF发布推特表示,一个随机的 dAPP 被破坏,它被大众...

  • 1inch总交易额突破2000亿美元

    [2022-8-6 12:05:51]8月6日消息,据Dune Analytics数据显示,去中心化交易平台(DEX)聚合器1inch历史总交易额已突破2000亿美元,截至目前为200,055,691,750美元(过去7天交易额超12亿美元)。 ...

金智博客

[0:0ms0-7:705ms