慢雾:Titano Finance被黑因池子被设置成恶意PrizeStrategy合约造成后续利用

[慢雾:Titano Finance被黑因池子被设置成恶意PrizeStrategy合约造成后续利用]据慢雾区情报消息,2月14日,BSC链上的Titano Finance项目遭受攻击,损失约190万美元,最初获利地址为0xad9217e427ed9df8a89e582601a8614fd4f74563,目前被黑资金已被攻击者转移到其他23个钱包。该攻击主要由于owner角色可以任意设置setPrizeStrategy函数,导致了池子被设置成恶意的PrizeStrategy合约造成后续利用。

慢雾:Harmony Horizon bridge遭攻击简析:据慢雾安全团队消息,Harmony Horizon bridge 遭到黑客攻击。经慢雾 MistTrack 分析,攻击者(0x0d0...D00)获利超 1 亿美元,包括 11 种 ERC20 代币、13,100 ETH、5,000 BNB 以及 640,000 BUSD,在以太坊链攻击者将大部分代币转移到两个新钱包地址,并将代币兑换为 ETH,接着将 ETH 均转回初始地址(0x0d0...D00),目前地址(0x0d0...D00)约 85,837 ETH 暂无转移,同时,攻击者在 BNB 链暂无资金转移操作。慢雾 MistTrack 将持续监控被盗资金的转移。[2022/6/24 1:28:30]

慢雾:DEUS Finance 二次被黑简析:据慢雾区情报,DEUS Finance DAO在4月28日遭受闪电贷攻击,慢雾安全团队以简讯的形式将攻击原理分享如下:

1.攻击者在攻击之前先往DeiLenderSolidex抵押了SolidexsAMM-USDC/DEI的LP。

2.在几个小时后攻击者先从多个池子闪电贷借出143200000USDC。

3.随后攻击者使用借来的USDC在BaseV1Pair进行了swap操作,兑换出了9547716.9个的DEI,由于DeiLenderSolidex中的getOnChainPrice函数是直接获取DEI-USDC交易对的代币余额进行LP价格计算。因此在此次Swap操作中将拉高getOnChainPrice函数获取的LP价格。

4.在进行Swap操作后,攻击者在DeiLenderSolidex合约中通过borrow函数进行借贷,由于borrow函数中用isSolvent进行借贷检查,而在isSolvent是使用了getOnChainPrice函数参与检查。但在步骤3中getOnChainPrice的结果已经被拉高了。导致攻击者超额借出更多的DEI。

5.最后着攻击者在把用借贷出来DEI兑换成USDC归还从几个池子借出来的USDC,获利离场。

针对该事件,慢雾安全团队给出以下防范建议:本次攻击的原因主要在于使用了不安全的预言机来计算LP价格,慢雾安全团队建议可以参考Alpha Finance关于获取公平LP价格的方法。[2022/4/28 2:37:18]

分析 | 慢雾:攻击者拿下了DragonEx尽可能多的权限 攻击持续至少1天:据慢雾安全团队的链上情报分析,从DragonEx公布的“攻击者地址”的分析来看,20 个币种都被盗取(但还有一些DragonEx可交易的知名币种并没被公布),从链上行为来看攻击这些币种的攻击手法并不完全相同,攻击持续的时间至少有1天,但能造成这种大面积盗取结果的,至少可以推论出:攻击者拿下了DragonEx尽可能多的权限,更多细节请留意后续披露。[2019/3/26]

郑重声明: 慢雾:Titano Finance被黑因池子被设置成恶意PrizeStrategy合约造成后续利用版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 预言机SupraOracles宣布与Web3身份认证系统Totem建立合作关系

    [2022-2-11 9:45:52]2月10日消息,预言机 SupraOracles 宣布与 Web3 身份认证和仪表板操作系统 Totem 建立合作伙伴关系。作为此次合作的一部分,SupraOracles 将提供预言机工具集来衡量真实世界数据的真实指...

  • 去中心化游戏工作室MetaXSeed将在Polygon上发布

    [2022-2-12 9:47:40]2月12日消息,去中心化游戏工作室和Launchpad MetaXSeed发推称,将在Polygon上发布。 波场去中心化算法稳定币USDD发行量突破1亿枚:据官方消息,波场去中心化算法稳定币USDD发行量已...

  • 数据:LooksRare近30日协议收入达到3.16亿美元

    [2022-2-13 9:48:06]2月12日消息,据Tokenterminal数据显示,NFT市场LooksRare近30日协议收入在所有DApp中位居首位,达到3.16亿美元,位居其后的Opensea、dYdX近30日协议收入分别为1.06亿美元、...

  • 欧盟将于2023年初提出数字欧元法案

    [2022-2-11 9:44:08]2月11日消息,欧盟财务负责人 Mairead McGuinness 在 Afore Consulting 举行的金融科技会议上表示,欧盟将在 2023 年初正式考虑围绕数字欧元立法。 McGuinness 称:“欧...

  • Terra链上DeFi锁仓量为138.7亿美元

    [2022-2-12 9:47:22]金色财经报道,据DefiLlama数据显示,当前Terra链上DeFi锁仓量为138.7亿美元,在公链中仍排名第2位。目前,锁仓量排名前5的公链分别为以太坊(1203.8亿美元)、Terra(138.7亿美元)、BS...

  • 慢雾:Titano Finance被黑因池子被设置成恶意PrizeStrategy合约造成后续利用

    [2022-2-14 9:51:14]据慢雾区情报消息,2月14日,BSC链上的Titano Finance项目遭受攻击,损失约190万美元,最初获利地址为0xad9217e427ed9df8a89e582601a8614fd4f74563,目前被黑资金...

  • 萨尔瓦多比特币债券已获得5亿美元投资承诺

    [2022-2-11 9:46:08]金色财经报道,2月11日,据 Blockstream 首席战略官 Samson Mow 透露,目前投资者对萨尔瓦多比特币债券的投资承诺已超过 5 亿美元。萨尔瓦多财政部长亚历杭德罗·塞拉亚 (Alejandro Ze...

  • Pocket Network全节点总数突破3万个

    [2022-2-15 9:52:36]2月15日消息,Web3 RPC基础设施中间件协议Pocket Network自主网上线以来,短短18个月时间内,网络中的节点数量达到了BTC节点的两倍,已突破3万个节点。该网络为运行于ETH、Polygon、Sol...

  • 美爱达荷州新法案提出将比特币和数字资产定义为个人财产

    [2022-2-12 9:47:02]2月12日消息,用户Dennis Porter发推称,美国爱达荷州出台新法案,提出将比特币和数字资产定义为个人财产。 Armistice Capital持有Stronghold Digital 9.9%的股份...

  • MonkeyLeague将在Magic Eden进行MonkeyBowl NFT拍卖

    [2022-2-12 9:47:47]2月12日消息,元宇宙电竞游戏MonkeyLeague近日宣布,为了庆祝即将于2月13日举行的超级碗LVI比赛,将于UTC时间2月13日13点至17点(北京时间2月13日21点至2月14日1点)在Solana NFT...

  • Curve Finance已上线智能合约平台Moonbeam Network

    [2022-2-15 9:51:30]2月14日消息,据官方推特,去中心化交易平台Curve Finance宣布已在Polkadot上与以太坊兼容的智能合约平台Moonbeam Network启动。 Curve上ETH/stETH流动性池的stE...

银河链

加密货币餐饮团购低价竞争不可持续

最近,各大网络餐饮平台出现了不少低价团购“大餐”活动。“1元吃甜品”“99元吃8个菜”吸引了许多消费者尝鲜,但到店后的真实体验却不尽如人意.

[0:0ms0-2:104ms