木星链 木星链
Ctrl+D收藏木星链

GRIM:慢雾:Grim Finance攻击者利用传入恶意代币地址对depositFor进行重入攻击

作者:

时间:1900/1/1 0:00:00

链捕手消息,Fantom链上GrimFinance项目遭遇闪电贷攻击,损失超3000万美元,慢雾团队对事件进行分析如下:

1.攻击者通过闪电贷借出WFTM与BTC代币,并在SpiritSwap中添加流动性获得SPIRIT-LP流动性凭证。

2.随后攻击者通过GrimFinance的GrimBoostVault合约中的depositFor函数进行流动性抵押操作,而depositFor允许用户指定转入的token并通过safeTransferFrom将用户指定的代币转入GrimBoostVault中,depositFor会根据用户转账前后本合约与策略池预期接收代币(预期接收want代币,本次攻击中应为SPIRIT-LP)的差值为用户铸造抵押凭证。

慢雾:Harmony Horizon bridge遭攻击简析:据慢雾安全团队消息,Harmony Horizon bridge 遭到黑客攻击。经慢雾 MistTrack 分析,攻击者(0x0d0...D00)获利超 1 亿美元,包括 11 种 ERC20 代币、13,100 ETH、5,000 BNB 以及 640,000 BUSD,在以太坊链攻击者将大部分代币转移到两个新钱包地址,并将代币兑换为 ETH,接着将 ETH 均转回初始地址(0x0d0...D00),目前地址(0x0d0...D00)约 85,837 ETH 暂无转移,同时,攻击者在 BNB 链暂无资金转移操作。慢雾 MistTrack 将持续监控被盗资金的转移。[2022/6/24 1:28:30]

3.但由于depositFor函数并未检查用户指定转入的token的合法性,攻击者在调用depositFor函数时传入了由攻击者恶意创建的代币合约地址。当GrimBoostVault通过safeTransferFrom函数调用恶意合约的transferFrom函数时,恶意合约再次重入调用了depositFor函数。

慢雾:Polkatrain 薅羊毛事故简析:据慢雾区消息,波卡生态IDO平台Polkatrain于今早发生事故,慢雾安全团队第一时间介入分析,并定位到了具体问题。本次出现问题的合约为Polkatrain项目的POLT_LBP合约,该合约有一个swap函数,并存在一个返佣机制,当用户通过swap函数购买PLOT代币的时候获得一定量的返佣,该笔返佣会通过合约里的_update函数调用transferFrom的形式转发送给用户。由于_update函数没有设置一个池子的最多的返佣数量,也未在返佣的时候判断总返佣金是否用完了,导致恶意的套利者可通过不断调用swap函数进行代币兑换来薅取合约的返佣奖励。慢雾安全团队提醒DApp项目方在设计AMM兑换机制的时候需充分考虑项目的业务场景及其经济模型,防止意外情况发生。[2021/4/5 19:46:39]

攻击者进行了多次重入并在最后一次转入真正的SPIRIT-LP流动性凭证进行抵押,此操作确保了在重入前后GrimBoostVault预期接收代币的差值存在。随后depositFor函数根据此差值计算并为攻击者铸造对应的抵押凭证。

慢雾:Let's Encrypt软件Bug导致3月4日吊销 300 万个证书:Let's Encrypt由于在后端代码中出现了一个错误,Let's Encrypt项目将在撤销超过300万个TLS证书。详情是该错误影响了Boulder,Let's Encrypt项目使用该服务器软件在发行TLS证书之前验证用户及其域。慢雾安全团队提醒:数字货币行业有不少站点或内部系统为安全目的而使用 Let's Encrypt 自签证书,请及时确认是否受到影响。如有影响请及时更新证书,以免造成不可预知的风险。用户可查看原文链接在线验证证书是否受到影响。[2020/3/4]

4.由于攻击者对GrimBoostVault合约重入了多次,因此GrimBoostVault合约为攻击者铸造了远多于预期的抵押凭证。攻击者使用此凭证在GrimBoostVault合约中取出了远多于之前抵押的SPIRIT-LP流动性凭证。随后攻击者使用此SPIRIT-LP流动性凭证移除流动性获得WFTM与BTC代币并归还闪电贷完成获利。

此次攻击是由于GrimBoostVault合约的depositFor函数未对用户传入的token的合法性进行检查且无防重入锁,导致恶意用户可以传入恶意代币地址对depositFor进行重入获得远多于预期的抵押凭证。慢雾团队建议:对于用户传入的参数应检查其是否符合预期,对于函数中的外部调用应控制好外部调用带来的重入攻击等风险。(来源链接)

标签:GRIMGRIRIMFORGRIMACECryptegrity DAOImpactXPrimeBrother Music Platform

币安交易所app下载热门资讯
OLY:OlympusDAO 与 DeFi 安全平台 Immunefi 推出 330 万美元的漏洞赏金计划

链捕手消息,算法稳定币项目OlympusDao与DeFi安全平台Immunefi合作推出330万美元的漏洞赏金计划.

1900/1/1 0:00:00
区块链:远望资本田鸿飞:Web3的10大创业投资机会

作者:田鸿飞来源:?远望资本iVision互联网经过40年的发展逐渐进入了一个新时代,一方面消费互联网由于巨头垄断停滞发展;另一方面,企业互联网的发展在过去10年取得突飞猛进的进展.

1900/1/1 0:00:00
区块链:香港海关逮捕两名涉嫌通过银行和加密货币交易所3.84亿美元嫌疑人

链捕手消息,香港海关近日在一份公告中描述,香港海关逮捕了两名涉嫌通过个人银行账户和加密货币交易所约3.84亿美元的人.

1900/1/1 0:00:00
COI:解读城市币「CityCoins」:一种地方发展的资金解决方案

作者:ZhongYangChan原标题:《CityCoins:CanitbeaSolutionforCityGovernmentandLocalFunding?》编译:Creed.

1900/1/1 0:00:00
元宇宙:2021元宇宙虚拟地产报告:深度解析生态进展与市场趋势

原文标题:《RepublicRealm?Metaverse?AnnualReport》原文作者:RepublicRealm原文翻译:Tug,就职于ForesightVentures2021年.

1900/1/1 0:00:00
NFT:NFT 玩赚游戏《王国联盟》完成300万美元融资,Hashed领投,a16z、币安Labs等参投

链捕手消息,NFT策略玩赚游戏LeagueofKingdomsArena宣布完成300万美元种子轮融资.

1900/1/1 0:00:00