链资讯 链资讯
Ctrl+D收藏链资讯
首页 > 火必APP > 正文

ULT:慢雾:Equalizer Finance被黑主要在于FlashLoanProvider合约与Vault合约不兼容_游戏bnb薇拉

作者:

时间:

据慢雾区消息,6月7日,EqualizerFinance遭受闪电贷攻击。慢雾安全团队以简讯形式将攻击原理分享如下:1.EqualizerFinance存在FlashLoanProvider与Vault合约,FlashLoanProvider合约提供闪电贷服务,用户通过调用flashLoan函数即可通过FlashLoanProvider合约从Vault合约中借取资金,Vault合约的资金来源于用户提供的流动性。2.用户可以通过Vault合约的provideLiquidity/removeLiquidity函数进行流动性提供/移除,流动性提供获得的凭证与流动性移除获得的资金都受Vault合约中的流动性余额与流动性凭证总供应量的比值影响。3.以WBNBVault为例攻击者首先从PancekeSwap闪电贷借出WBNB4.通过FlashLoanProvider合约进行二次WBNB闪电贷操作,FlashLoanProvider会先将WBNBVault合约中WBNB流动性转给攻击者,随后进行闪电贷回调。5.攻击者在二次闪电贷回调中,向WBNBVault提供流动性,由于此时WBNBVault中的流动性已经借出一部分给攻击者,因此流动性余额少于预期,则攻击者所能获取的流动性凭证将多于预期。6.攻击者先归还二次闪电贷,然后从WBNBVault中移除流动性,此时由于WBNBVault中的流动性已恢复正常,因此攻击者使用添加流动性获得凭证所取出的流动性数量将多于预期。7.攻击者通过以上方式攻击了在各个链上的Vault合约,耗尽了EqualizerFinance的流动性。此次攻击的主要原因在于EqualizerFinance协议的FlashLoanProvider合约与Vault合约不兼容。慢雾安全团队建议协议在进行实际实现时应充分考虑各个模块间的兼容性。

慢雾:Distrust发现严重漏洞,影响使用Libbitcoin Explorer3.x版本的加密钱包:金色财经报道,据慢雾区消息,Distrust 发现了一个严重的漏洞,影响了使用 Libbitcoin Explorer 3.x 版本的加密货币钱包。该漏洞允许攻击者通过破解 Mersenne Twister 伪随机数生成器(PRNG)来访问钱包的私钥,目前已在现实世界中造成了实际影响。

漏洞详情:该漏洞源于 Libbitcoin Explorer 3.x 版本中的伪随机数生成器(PRNG)实现。该实现使用了 Mersenne Twister 算法,并且仅使用了 32 位的系统时间作为种子。这种实现方式使得攻击者可以通过暴力破解方法在几天内找到用户的私钥。

影响范围:该漏洞影响了所有使用 Libbitcoin Explorer 3.x 版本生成钱包的用户,以及使用 libbitcoin-system 3.6 开发库的应用。

已知受影响的加密货币包括 Bitcoin、Ethereum、Ripple、Dogecoin、Solana、Litecoin、Bitcoin Cash 和 Zcash 等。

风险评估:由于该漏洞的存在,攻击者可以访问并控制用户的钱包,从而窃取其中的资金。截至 2023 年 8 月,已有超过 $900,000 美元的加密货币资产被盗。

解决方案:我们强烈建议所有使用 Libbitcoin Explorer 3.x 版本的用户立即停止使用受影响的钱包,并将资金转移到安全的钱包中。请务必使用经过验证的、安全的随机数生成方法来生成新的钱包。[2023/8/10 16:18:20]

慢雾:Platypus再次遭遇攻击,套利者获取约5万美元收益:7月12日消息,SlowMist发推称,稳定币项目Platypus似乎再次收到攻击。由于在通过CoverageRatio进行代币交换时没有考虑两个池之间的价格差异,导致用户可以通过存入USDC然后提取更多USDT来套利,套利者通过这种方式套利了大约50,000美元USDC。[2023/7/12 10:50:27]

慢雾:靓号黑客已获取到ParaSwap Deployer和QANplatform Deployer私钥权限:10月11日消息,据慢雾区情报,靓号黑客地址之一(0xf358..7036)已经获取到ParaSwap Deployer和QANplatform Deployer私钥权限。黑客从ParaSwap Deployer地址获取到约1千美元,并在QANplatform Deployer地址做了转入转出测试。慢雾MistTrack对0xf358..7036分析后发现,黑客同样盗取了The SolaVerse Deployer及其他多个靓号的资金。截止目前,黑客已经接收到超过17万美元的资金,资金没有进一步转移,地址痕迹有Uniswap V3、Curve、TraderJoe,PancakeSwap、OpenSea和Matcha。慢雾MistTrack将持续监控黑客地址并分析相关痕迹。[2022/10/11 10:31:05]

标签:ULTVAULTWBNBBNBULT币BAYC Vault (NFTX)wbnb和bnb区别和联系游戏bnb薇拉

火必APP热门资讯
MOON:Arrington Capital为Moonbeam生态系统推出1亿美元的成长基金_MOONI币

金色财经报道,管理着超过16亿美元资产的加密投资公司ArringtonCapital与Moonbeam基金会合作.

WND:ZT已完成WND新合約地址的更換_WND价格

親愛的ZT用戶: ZT已完成WND新合約地址的更換,新代幣命名為WND1。並已為快照時間在2022年4月7日14:53持有舊幣的用戶分發空投,可通過-查看.

OIN:Inflation Hedging Coin (IHC) Gets Listed on KuCoin!_ING

DearKuCoinUsers,KuCoinisextremelyproudtoannounceyetanothergreatprojectcomingtoourtradingplatform.

BOB:BOB体育竞技,开启链上新生态_POR

导语:BOB体育是体育平台领域的佼佼者,不断地深入强化着其在亚洲的独特地位,与里昂俱乐部、德甲多特蒙德足球俱乐部等多家体育机构合作,共同带动整个行业的发展.

ING:币圈奇迹再现-WING为何突然暴涨?_WIN

币圈的魔力就是创造奇迹,今天,币圈再现“奇迹”一强势翻倍币--WING,可能了解它的人不多,下面跟着我深入了解下,究竟是什么?我们先来看下:WING当前价格是$7.8071.

USD:邀請好友競猜,最高領取300USDT_usdt币交易违法吗

尊敬的AAX用戶: 為了答謝新老用戶對AAX的大力支持與認可,AAX現在開啟“邀請好友參與競猜,最高贏取300USDT贈金”活動.