慢雾:Nomad事件中仍有超过9500万美元被盗资金留在3个地址中

[慢雾:Nomad事件中仍有超过9500万美元被盗资金留在3个地址中]8月2日消息,慢雾监测显示,Nomad攻击事件中仍有超过9500万美元的被盗资金留在3个地址中。其中0xB5C55f76f90Cc528B2609109Ca14d8d84593590E中仍有1084枚ETH、120万枚DAI、103枚WBTC等约800万美元的加密资产,该地址也负责将1万枚WETH转移到另一地址以及将其他USDC转移;第二个地址0x56D8B635A7C88Fd1104D23d632AF40c1C3Aac4e3目前仍有1.28万枚ETH、1.02万枚WETH、80万DAI等约4700万美元的加密资产;第三个地址0xBF293D5138a2a1BA407B43672643434C43827179在收到3866.6万USDC后兑换为了DAI,目前有约3970万美元的加密资产。

目前慢雾经过梳理后,无法将地址3与其他两个地址连接起来,但这些攻击具有相同的模式。

其它快讯:

慢雾:Quixotic黑客盗取约22万枚OP,跨链至BNB Chain后转入Tornado Cash:7月1日消息,据慢雾分析,Quixotic黑客盗取了大约22万枚OP(约11.9万美元),然后将其兑换成USDC并跨链到BNB Chain,之后将其兑换成BNB并转入Tornado Cash。[2022/7/1 1:44:55]

慢雾:Avalanche链上Zabu Finance被黑简析:据慢雾区情报,9月12日,Avalanche上Zabu Finance项目遭受闪电贷攻击,慢雾安全团队进行分析后以简讯的形式分享给大家参考:

1.攻击者首先创建两个攻击合约,随后通过攻击合约1在Pangolin将WAVAX兑换成SPORE代币,并将获得的SPORE代币抵押至ZABUFarm合约中,为后续获取ZABU代币奖励做准备。

2.攻击者通过攻击合约2从Pangolin闪电贷借出SPORE代币,随后开始不断的使用SPORE代币在ZABUFarm合约中进行`抵押/提现`操作。由于SPORE代币在转账过程中需要收取一定的手续费(SPORE合约收取),而ZABUFarm合约实际接收到的SPORE代币数量是小于攻击者传入的抵押数量的。分析中我们注意到ZABUFarm合约在用户抵押时会直接记录用户传入的抵押数量,而不是记录合约实际收到的代币数量,但ZABUFarm合约在用户提现时允许用户全部提取用户抵押时合约记录的抵押数量。这就导致了攻击者在抵押时ZABUFarm合约实际接收到的SPORE代币数量小于攻击者在提现时ZABUFarm合约转出给攻击者的代币数量。

3.攻击者正是利用了ZABUFarm合约与SPORE代币兼容性问题导致的记账缺陷,从而不断通过`抵押/提现`操作将ZABUFarm合约中的SPORE资金消耗至一个极低的数值。而ZABUFarm合约的抵押奖励正是通过累积的区块奖励除合约中抵押的SPORE代币总量参与计算的,因此当ZABUFarm合约中的SPORE代币总量降低到一个极低的数值时无疑会计算出一个极大的奖励数值。

4.攻击者通过先前已在ZABUFarm中有进行抵押的攻击合约1获取了大量的ZABU代币奖励,随后便对ZABU代币进行了抛售。

此次攻击是由于ZabuFinance的抵押模型与SPORE代币不兼容导致的,此类问题导致的攻击已经发生的多起,慢雾安全团队建议:项目抵押模型在对接通缩型代币时应记录用户在转账前后合约实际的代币变化,而不是依赖于用户传入的抵押代币数量。[2021/9/12 23:19:21]

慢雾:BSC项目Value DeFi vSwap 模块被黑简析:据慢雾区情报,币安智能链项目 Value DeFi 的 vSwap 模块被黑,慢雾安全团队第一时间介入分析,并将结果以简讯的形式分享,供大家参考:

1. 攻击者首先使用 0.05 枚 WBNB 通过 vSwap 合约兑换出 vBSWAP 代币;

2. 攻击者在兑换的同时也进行闪电贷操作,因此 vSwap 合约会将兑换的 vBSWAP 代币与闪电贷借出的 WBNB 转给攻击者;

3. 而在完成整个兑换流程并更新池子中代币数量前,会根据池子的 tokenWeight0 参数是否为 50 来选择不同的算法来检查池子中的代币数量是否符合预期;

4. 由于 vSwap 合约的 tokenWeight0 参数设置为 70,因此将会采用第二种算法对池子中的代币数量进行检查;

5. 而漏洞的关键点就在于采用第二种算法进行检查时,可以通过特殊构造的数据来使检查通过;

6. 第二种算法是通过调用 formula 合约的 ensureConstantValue 函数并传入池子中缓存的代币数量与实时的代币数量进行检查的;

7. 在通过对此算法进行具体分析调试后我们可以发现,在使用 WBNB 兑换最小单位(即 0.000000000000000001) vBSWAP 时,池子中缓存的 WBNB 值与实时的值之间允许有一个巨大的波动范围,在此范围内此算法检查都将通过;

8. 因此攻击者可以转入 WBNB 进行最小单位的 vBSWAP 代币兑换的同时,将池子中的大量 WBNB 代币通过闪电贷的方式借出,由于算法问题,在不归还闪电贷的情况下仍可以通过 vSwap 的检查;

9. 攻击者只需要在所有的 vSwap 池子中,不断的重复此过程,即可将池子中的流动性盗走完成获利。详情见原文链接。[2021/5/8 21:37:37]

郑重声明: 慢雾:Nomad事件中仍有超过9500万美元被盗资金留在3个地址中版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 7月份全球区块链相关产业共发生137起融资事件

    [8-3-2022 2:54:37 AM]金色财经消息,据统计,2022年7月份全球区块链相关产业共发生137起融资事件,其中113起透露出具体融资数额,融资总额为16.38亿美元。单个项目平均融资额达1449.95万美元。 融资轮次上,早期融资占...

  • 北京全域试点数字人民币,上半年金融业增加值3831亿

    [8-1-2022 2:51:03 AM]金色财经消息,北京市金融局透露,今年上半年,北京市金融业已实现增加值3831.8亿元,同比增长6.6%。与此同时,北京全域已经转为数字人民币试点地区。北京市金融局党组成员、副局长赵维久表示,本市数字人民币试点有序推进...

  • 4000万XRP被转移到中心化交易所

    [7-30-2022 2:47:17 AM]\u2028金色财经报道,7月28日,匿名巨鲸将价值近 1500 万美元的约 4000 万枚XRP转移到了中心化交易所。进行转账的地址现在价值不到100个XRP。钱包一直在中心化交易所进行各种 5-1.5 亿 XRP...

  • InsurAce在UST脱锚事件后已向150多名投保用户支付1200万美元索赔

    [8-2-2022 2:53:45 AM]8月2日消息,在UST脱锚事件后,DeFi保险协议InsurAce已向150多名投保用户支付1200万美元索赔,98%的赔付申请获得批准。(Cointelegraph) 其它快讯: INS3保险完成H...

  • Binance.US将下架AMP,该Token此前曾被美SEC列为证券

    [8-2-2022 2:52:26 AM]8月2日消息,在美国证券交易委员会近期指控AMP是针对一名前Coinbase员工和两名同事的内幕交易案件中的证券后,Binance.US决定出于谨慎考虑将AMPToken下架。 此外Binance.US还表...

  • 慢雾:Nomad事件中仍有超过9500万美元被盗资金留在3个地址中

    [8-2-2022 2:53:04 AM]8月2日消息,慢雾监测显示,Nomad攻击事件中仍有超过9500万美元的被盗资金留在3个地址中。其中0xB5C55f76f90Cc528B2609109Ca14d8d84593590E中仍有1084枚ETH、120万...

  • 专家:南非对加密货币的监管不应吓跑投资者

    [7-31-2022 2:48:59 AM]金色财经报道,两位专家表示,南非即将出台的加密货币法规以及中央银行将加密货币作为一种金融产品进行监管的决定是值得欢迎的,只要这确实激发了人们对加密货币投资的兴趣。在与 Bitcoin.com News 分享的联合声明...

  • BNB对BTC汇率触及0.0124,创历史新高

    [7-31-2022 2:49:20 AM]7月31日消息,据TradingView数据显示,BNB对BTC汇率已触及0.0124,超过此前高点0.0122美元,创下历史新高。不过,尽管BNB/BTC汇率上涨,但BNB对USDT的价格并未显著增加,截至目前,B...

  • 7月份DeFi安全事件损失1020万美元,环比下降逾95%

    [8-1-2022 2:51:04 AM]金色财经消息,派盾(PeckShield)监测显示,7月份DeFi安全事件损失金额为1020万美元,相比6月份的2.27亿美元大幅下降95.5%。其中CremaFinance事件以880万美元的损失排名第一,此外7月...

  • Aave v2已添加1 INCH代币作为抵押品

    [8-1-2022 2:51:33 AM]8月1日消息,此前Aave社区发起的将1INCH作为Aave v2市场抵押品的提案已获得通过,用户已可以在Aave v2市场上进行1 INCH代币的借贷。 其它快讯: Angle Protocol团队...

  • 东方体育日报首发数字藏品

    [7-31-2022 2:49:42 AM]金色财经报道,据东方体育日报官方公众号,为纪念创刊20年,东方体育日报首发数字藏品《东体20:长相守再出发》并推出两套四选一盲盒,每个盲盒有四款数字藏品,发行数量4000份。 其它快讯: 东方电气董事...

链杂谈

以太坊价格DAO 生态系统概述:工作方式、部署框架

从丛林法则到人类法则,人类是依赖并需要合作才能生存和繁荣的社会动物。因此,我们始终将自己组织成部落、团体、团队、委员会、公司和其他形式的集体行动,以发展、学习、适应、协调和执行我们的更高愿景,在所有此类组织中,统一的愿景和目标对于超越个人成就具有先见之明。

ETH金色趋势丨BTC多头陷阱还是牛回?

近期继续关注日线能否有效突破站稳上方压制线,今日点位43250美金,突破站稳后面将有机会再次试探前期多次遇阻的压力带,这一带若能突破,上方月线压力47500-48500美金。

屎币广州首家元宇宙咖啡店新体验店长是个虚拟人 点单都是“跨次元”

“Ben”虚拟替身(图由受访者提供) 当元宇宙正在从概念逐步走向现实,数字虚拟人已经率先“出圈”,成为文化产业的新风口。位于海珠区的广州首家元宇宙咖啡馆中,记者看到,虚拟人店长“Ben”打破物理空间,与顾客进行“跨次元”互动,虚拟技术与内容的完美融合,带来全新视觉体验。

[0:0ms0-1:265ms