慢雾安全团队发布了BonqDAO项目攻击事件简析,此次攻击的根本原因在于攻击者利用预言机报价所需抵押物的成本远低于攻击获得利润从而通过恶意提交错误的价格操控市场并清算其他用户。攻击者获得了大量的WALBT和BEUR代币。截止目前,94.6万ALBT已被兑换为695ETH,55.8万BEUR已被兑换为53.4万DAI。黑客仍在持续兑换ALBT为ETH,暂未发现资金转移到交易所等平台。
慢雾首席信息安全官:针对比特浏览器用户被盗,已联合合作伙伴拦截部分在洗资金:金色财经报道,慢雾首席信息安全官 23pds 发推称,关于比特浏览器大量用户被盗的情况,目前我们已经联合合作伙伴成功拦截了一部分在洗的资金。 比特浏览器正在立案,立案成功慢雾会正式介入。[2023/8/30 13:05:42]
具体分析如下:1.BonqDAO平台采用的预言机来源是TellorFlex自喂价与Chainlink价格的比值,TellorFlex价格更新的一个主要限制是需要价格报告者先抵押10个TRB才可以进行价格提交更新。而在TellorFlex中可以通过updateStakeAmount函数根据抵押物的价格进行周期性的更新价格报告者所需抵押的TRB数量。2.由于TellorFlex预言机合约的TRB抵押数额一开始就被设置成10个,且之后没有通过updateStakeAmount函数进行更新,导致攻击者只需要抵押10个TRB后就能成为价格报告者并通过调用submitValue函数修改预言机中WALBT代币的价格。3.攻击者对价格进行修改后调用了Bonq合约的createTrove函数为攻击合约创建了trove,该trove合约的功能主要是记录用户抵押物状态、负债状态、从市场上借款、清算等。4.紧跟着攻击者在协议里进行抵押操作,接着调用borrow函数进行借款,由于WALBT代币的价格被修改而拉高,导致协议给攻击者铸造了大量BEUR代币。5.在另一笔攻击交易中,攻击者利用上述方法修改了WALBT的价格,然后清算了市场上其他存在负债的用户以此获得大量的WALBT代币。6.根据慢雾MistTrack分析,1.13亿WALBT已在Polygon链burn并从ETH链提款ALBT,后部分ALBT通过0x兑换为ETH;部分BEUR已被攻击者通过Uniswap兑换为USDC后通过Multichain跨链到ETH链并兑换为DAI。
慢雾:疑似Gemini相关地址在过去5小时内共转出逾20万枚ETH:金色财经消息,慢雾监测显示,疑似加密交易所Gemini相关地址(0xea3ec2a08fee18ff4798c2d4725ded433d94151d)已在过去5小时内归集并转出逾20万枚ETH(超3亿美元)。[2022/7/19 2:22:08]
此前今日早些时候消息,BonqDAO和AllianceBlock在攻击事件中损失8800万美元。
动态 | 慢雾安全团队发布门罗币攻击严重漏洞预警:慢雾安全团队注意到,门罗币修复新型假充值攻击漏洞,问题出现在钱包处理隐身地址(stealth address)收款的校验机制上。隐身地址是门罗币匿名的关键机制之一,如果使用了这个机制来接收用户的匿名转账,攻击者可以向隐身地址发起恶意构造的重复转账,交易所钱包没对这些重复转账进行正确性校验的话,就可能会导致“假充值”攻击发生,从而造成严重损失。[2018/9/27]
据TheBlock报道,Web3开发平台Moralis表示,为了应对重大的经济变化以及不断变化的客户和市场情况,将进行裁员。Moralis联合创始人IvanLiljeqvist拒绝透露裁员人数.
据Cointelegraph报道,在2月24日提交给美国加州北部地方法院的文件中,数字货币Nano(NANO)背后的公司NanoLabs指控Coinbase的Nano比特币期货合约和Nano以太.
据Bitcoin.com报道,CryptoSlam数据显示,2023年1月份NFT销售额达9.9753亿美元,较2022年12月增长41.96%.
据Cointelegraph报道,斯坦福法学院前任院长LarryKramer表示,其为前FTX首席执行官SamBankman-Fried签署保释金的原因是,SBF的父母曾在其家人抗癌时提供帮助.
据CoinDesk报道,Web3社交钱包Tribes宣布完成330万美元Pre-Seed轮融资,KindredVentures、SouthParkCommons和ScriptCapita领投.
据Blur官推发布公告,该NFT市场宣布更新版税政策,其中概述了创作者版税一些选择,每一种都会对Blur、创作者和OpenSea产生不同的影响,主要涉及四种情况:1、如果藏品不禁用Block.