月亮链 月亮链
Ctrl+D收藏月亮链
首页 > 非小号 > 正文

PRO:慢雾:警惕 Tampermonkey 扩展的恶意 JavaScript 插件劫持盗币攻击_Carnomic

作者:

时间:1900/1/1 0:00:00

链闻消息,据慢雾区情报反馈,有人在LocalBitcoins进行交易时,被诱使用了一段所谓增强的JavaScript插件导致被盗比特币,该JavaScript插件可以在浏览器知名扩展Tampermonkey上方便使用。一旦使用,该恶意JavaScript即可篡改用户在LocalBitcoins上的比特币地址,达到劫持盗币攻击的目的。这段恶意JavaScript代码进行了多层加密与加花处理,肉眼看不出恶意行为,通过xssor.io进行解密后可以清晰看到「劫持盗币」的核心代码:document("bitcoin-addressbitcoin-address-controls")="1Ak8db781gfM3QutGwFsKuZg7YeUEoCvPw。

慢雾:跨链互操作协议Nomad桥攻击事件简析:金色财经消息,据慢雾区消息,跨链互操作协议Nomad桥遭受黑客攻击,导致资金被非预期的取出。慢雾安全团队分析如下:

1. 在Nomad的Replica合约中,用户可以通过send函数发起跨链交易,并在目标链上通过process函数进行执行。在进行process操作时会通过acceptableRoot检查用户提交的消息必须属于是可接受的根,其会在prove中被设置。因此用户必须提交有效的消息才可进行操作。

2. 项目方在进行Replica合约部署初始化时,先将可信根设置为0,随后又通过update函数对可信根设置为正常非0数据。Replica合约中会通过confirmAt映射保存可信根开始生效的时间以便在acceptableRoot中检查消息根是否有效。但在update新根时却并未将旧的根的confirmAt设置为0,这将导致虽然合约中可信根改变了但旧的根仍然在生效状态。

3. 因此攻击者可以直接构造任意消息,由于未经过prove因此此消息映射返回的根是0,而项目方由于在初始化时将0设置为可信根且其并未随着可信根的修改而失效,导致了攻击者任意构造的消息可以正常执行,从而窃取Nomad桥的资产。

综上,本次攻击是由于Nomad桥Replica合约在初始化时可信根被设置为0x0,且在进行可信根修改时并未将旧根失效,导致了攻击可以构造任意消息对桥进行资金窃取。[2022/8/2 2:52:59]

慢雾:警惕 Honeyswap 前端被篡改导致 approvals 到恶意地址风险:据慢雾区消息,Honeyswap官方推特发文,Honeyswap 前端错误导致交易到恶意地址 “0xD3888a7E6D6A05c6b031F05DdAF3D3dCaB92FC5B” ,目前官网仍未删除该恶意地址,请立即停止使用Honeyswap进行交易,到revoke.cash排查是否有approvals 交易到恶意地址,避免不必要的损失。[2022/5/10 3:03:22]

慢雾:Titano Finance被黑因池子被设置成恶意PrizeStrategy合约造成后续利用:据慢雾区情报消息,2月14日,BSC链上的Titano Finance项目遭受攻击,损失约190万美元,最初获利地址为0xad9217e427ed9df8a89e582601a8614fd4f74563,目前被黑资金已被攻击者转移到其他23个钱包。该攻击主要由于owner角色可以任意设置setPrizeStrategy函数,导致了池子被设置成恶意的PrizeStrategy合约造成后续利用。[2022/2/14 9:51:14]

标签:PRONOMADNOMMADOmni Consumer ProtocolNeonomad FinanceCarnomicMAMADOGE

非小号热门资讯
比特币:突破14000还在怀疑牛市?当前要做的事:盯住ETH、忘掉EOS_BTC

——牛市在绝望中诞生,在怀疑中成长,在乐观中成熟,在兴奋中死亡。★昨天,美国大选开始计票,美国股市开始从前一段时间的阴跌中强力反弹,而昨天走出了大涨的势头——无论谁当选,美股的一波大牛是大概率事.

1900/1/1 0:00:00
比特币:链闻周末荐读|以太坊 2.0 存款合约上线,DeFi 协议如何捕获价值?_加密货币局话术

链闻编辑时间《在DeFi遇冷时重论DeFi协议的护城河:它们如何创造并捕获价值?》开源的DeFi协议真的无可防御?价值该如何捕获?阅读全文《这里有一份CeFi理财进阶版2.0攻略.

1900/1/1 0:00:00
MAG:Magic Circle 与高尔街集团建立合作伙伴关系,成为在线私募平台 GOIR 协办方_Magi

链闻消息,专注数字证券发行的咨询服务公司MagicCircle宣布与高尔街集团建立合作伙伴关系,成为其全球在线私募平台GOIR协办方.

1900/1/1 0:00:00
COIN:彤欣言币:11.6比特币以太坊投资中最揪心的滋味莫过于被套。_coinbase

11.6比特币以太坊投资中最揪心的滋味莫过于被套。高效稳健投资理财好比是一座金山,里面蕴藏着数不尽的财富。我们没有必要也不可能把它的财富在一朝一夕都收入囊中.

1900/1/1 0:00:00
比特币:头寸管理崩盘,主要人员被网上追逃!数亿资金正准备套现转移跑路_MANGA

有些黑心交易所靠发行代币进行圈钱的案例不胜枚举,垃圾交易所一关闭提现,你毛都没有。垃圾交易所,资金盘等操作的空气币无非都是操盘手搞出来的,遇到一夜归零,那才叫残忍!最近头寸管理暴雷,遭多地调.

1900/1/1 0:00:00
EOS:已关闭交易平台 QuadrigaCX 或将按照 2019 年 4 月 15 日加密货币价格赔付受害者_ADAM

链闻消息,已关闭加密货币交易平台QuadrigaCX破产程序受托人安永目前已制定「赔付计划」。受害者或将以2019年4月15日的加密货币价格按比例收到赔偿.

1900/1/1 0:00:00