月亮链 月亮链
Ctrl+D收藏月亮链

慢雾:Spartan Protocol被黑简析

作者:

区块链

时间:2021/5/2 21:17:59

据慢雾区情报,币安智能链项目 Spartan Protocol 被黑,损失金额约 3000 万美元,慢雾安全团队第一时间介入分析,并以简讯的形式分享给大家参考:

1. 攻击者通过闪电贷先从 PancakeSwap 中借出 WBNB;

2. 在 WBNB-SPT1 的池子中,先使用借来的一部分 WBNB 不断的通过 swap 兑换成 SPT1,导致兑换池中产生巨大滑点;

3. 攻击者将持有的 WBNB 与 SPT1 向 WBNB-SPT1 池子添加流动性获得 LP 凭证,但是在添加流动性的时候存在一个滑点修正机制,在添加流动性时将对池的滑点进行修正,但没有限制最高可修正的滑点大小,此时添加流动性,由于滑点修正机制,获得的 LP 数量并不是一个正常的值;

4. 随后继续进行 swap 操作将 WBNB 兑换成 SPT1,此时池子中的 WBNB 增多 SPT1 减少;

5. swap 之后攻击者将持有的 WBNB 和 SPT1 都转移给 WBNB-SPT1 池子,然后进行移除流动性操作;

6. 在移除流动性时会通过池子中实时的代币数量来计算用户的 LP 可获得多少对应的代币,由于步骤 5,此时会获得比添加流动性时更多的代币;

7. 在移除流动性之后会更新池子中的 baseAmount 与 tokenAmount,由于移除流动性时没有和添加流动性一样存在滑点修正机制,移除流动性后两种代币的数量和合约记录的代币数量会存在一定的差值;

8. 因此在与实际有差值的情况下还能再次添加流动性获得 LP,此后攻击者只要再次移除流动性就能再次获得对应的两种代币;

9. 之后攻击者只需再将 SPT1 代币兑换成 WBNB,最后即可获得更多的 WBNB。详情见原文链接。

慢雾:Quixotic黑客盗取约22万枚OP,跨链至BNB Chain后转入Tornado Cash:7月1日消息,据慢雾分析,Quixotic黑客盗取了大约22万枚OP(约11.9万美元),然后将其兑换成USDC并跨链到BNB Chain,之后将其兑换成BNB并转入Tornado Cash。[2022/7/1 1:44:55]

慢雾:iCloud 用戶的MetaMask钱包遭遇钓鱼攻击是由于自身的安全意识不足:据官方消息,慢雾发布iCloud 用戶的MetaMask钱包遭遇钓鱼攻击简析,首先用户遭遇了钓鱼攻击,是由于自身的安全意识不足,泄露了iCloud账号密码,用户应当承担大部分的责任。但是从钱包产品设计的角度上分析,MetaMask iOS App 端本身就存在有安全缺陷。

MetaMask安卓端在AndroidManifest.xml中有android:allowBackup=\"false\" 来禁止应用程序被用户和系统进行备份,从而避免备份的数据在其他设备上被恢复。

MetaMask iOS端代码中没有发现存在这类禁止钱包数据(如 KeyStore 文件)被系统备份的机制。默认情况下iCloud会自动备份应用数据,当iCloud账号密码等权限信息被恶意攻击者获取,攻击者可以从目标 iCloud 里恢复 MetaMask iOS App 钱包的相关数据。

慢雾安全团队经过实测通过 iCloud 恢复数据后再打开 MetaMask 钱包,还需要输入验证钱包的密码,如果密码的复杂度较低就会存在被破解的可能。[2022/4/18 14:31:38]

声音 | 慢雾:Ghostscript存在多个漏洞:据慢雾区消息,Google Project Zero发布Ghostscript多个漏洞预警,远端攻击者可利用漏洞在目标系统执行任意代码及绕过安全限制。Ghostscript 9.26及更早版本都受影响。软件供应商已提供补丁程序。[2019/1/24]

相关资讯
卡尔达诺继续进军非洲市场以简化重要服务

据beincrypto消息,东非国家坦桑尼亚将与卡尔达诺(Cardano)的母公司IOG合作,以促进该国农村社区的移动互联网连接,数字身份和财务支持。IOG的Atala PRISM解决方案是一个用户控制的身份平台,通...

区块链:2021/5/1 21:15:21
OKB突破19美元

欧易OKEx数据显示,OKB短线上涨,突破19美元,现报19.007美元,日内涨幅达到12.24%,行情波动较大,请做好风险控制。 OKB突破37美元关口 日内涨幅为1.27%:欧易OKEx数据显示,OKB短...

区块链:2021/4/30 21:11:50
Aave发布4月份更新,市场流动性增长68%总计达130亿美元

据官方消息,Aave发布4月更新,市场流动性总计达130亿美元,增长了68%,由超过24000名用户提供。目前,Aave协议中有12000多名借款人,未偿贷款升至50亿美元的历史新高。储备系数收集了100万美元利息。...

区块链:2021/5/2 21:17:30
币记Bitget与天选社区达成合作关系

据官方消息,币记Bitget与天选社区达成深度合作关系,共同拓展市场。 天选社区于2019年进入区块链行业,主攻行情分析和二级策略等用户需求。在衍生品方面,提供止盈止损点位参考,行情分析,K线分析与教学等;...

区块链:2021/4/30 21:12:33
算法稳定币今日平均涨幅为1.02%

金色财经行情显示,算法稳定币今日平均涨幅为1.02%。8个币种中6个上涨,2个下跌,其中领涨币种为:BAGS(+8.70%)、RSR(+5.19%)、BAC(+2.40%)。领跌币种为:ONS(-5.05%)、LUN...

区块链:2021/4/29 21:11:04
BiKi平台BSC专区全线上涨,BAKE 24h上涨140.22%

据BiKi行情数据显示,截止今日17:50( GMT+8),BiKi平台BSC专区全线上涨,BAKE 24h上涨140.22%,近5日累计涨幅达443.92% ,现报价5.88USDT。 据悉,Bakery...

区块链:2021/4/29 21:10:38
数据:以太坊上借贷协议资金规模年内增长幅度超300%

据欧科云链OKLink数据显示,截至今日10时,以太坊上借贷协议存款总量428.7亿美元,借款总量为153.6亿美元,存款和借款资金量较年初分别增长300.65%和319.67%。 数据:超过1年未活跃的比特...

区块链:2021/4/30 21:12:34
BCH突破960美元关口 日内涨幅为8.62%

火币全球站数据显示,BCH短线上涨,突破960美元关口,现报960.18美元,日内涨幅达到8.62%,行情波动较大,请做好风险控制。 BCH在2分钟内涨幅超过1.00%:据火币全球站数据显示,BCH/USDT...

区块链:2021/4/30 21:14:57
现货黄金持续下行,日内跌幅扩大至1%

行情显示,现货黄金持续下行,日内跌幅扩大至1%,现报1763.3美元/盎司。 现货黄金跌破1830美元/盎司,日内跌0.49%:行情显示,现货黄金跌破1830美元/盎司,日内跌0.49%;现货白银短线下挫超0...

区块链:2021/4/29 21:11:30
OKB突破24美元关口 日内涨幅为16.9%

欧易OKEx数据显示,OKB短线上涨,突破24美元关口,现报24.001美元,日内涨幅达到16.9%,行情波动较大,请做好风险控制。 OKB跌破33美元关口 日内跌幅为0.32%:欧易OKEx数据显示,OKB...

区块链:2021/5/1 21:15:52
Phala宣布参与Kusama拍卖策略:不发行新币,1个KSM贡献可换100PHA

4月30日晚,Phala Network 预备主网 Khala Network 宣布参与 Kusama 平行链插槽拍卖并发布竞拍策略。 据悉,Khala 为此次竞拍提供1500万 PHA 奖池,用户每质押 ...

区块链:2021/4/30 21:15:09
ZKSwap已于今日向PoS锁仓用户发放治理代币gZKS

ZKSwap官方宣布,已于今日(4月29日)向符合条件的用户发放治理代币gZKS,本次共计向968个地址,发放了7345137个gZKS。gZKS目前仅由360天期限的ZKS锁仓合约产生,参与360天期限ZKS锁仓挖...

区块链:2021/4/29 21:11:01