木星链 木星链
Ctrl+D收藏木星链
首页 > DOT > 正文

安全团队:Slope Wallet (Android, Version: 2.2.2)的sentry服务存在私钥泄露

作者:

时间:1900/1/1 0:00:00

8月4日消息,慢雾发布对Solana攻击事件的分析,据Solana基金会提供的数据,被盗用户种约60%使用Phantom、约30%使用Slope,其余使用TrustWallet、Coin98Wallet等,IOS和Android均未能幸免。在分析SlopeWallet(Android,Version:2.2.2)时,发现其使用了sentry的服务。Sentry是一项广泛使用的服务,在“o7e.slopefinance”上运行。Sentry的服务从Slope钱包中收集助记词和私钥等敏感数据,并在创建钱包时将其发送到https://o7e.slopefinance/api/4/envelope/,并发现Version:>=2.2.0包中的sentry服务会收集助记词发给“o7e.slopefinance”,而Version:2.1.3则没有找到收集助记词或私钥的明显行为。SlopeWallet(Android,>=Version:2.2.0)于06/24/2022之后发布,所以Slope该日期之后的用户受到影响。对于另外60%的使用PhantomWallet用户,分析Phantom钱包后发现,Phantom也使用sentry服务收集用户信息,但目前没有发现任何明显的收集助记词或私钥的行为。

安全团队:Multichain的Anyswap V4 Router合约遭遇抢跑攻击,攻击者获利约13万美元:金色财经报道,据区块链安全审计公司Beosin旗下Beosin EagleEye安全风险监控、预警与阻断平台监测显示,2023年2月15日,攻击者利用MEV合约(0xd050)在正常的交易执行之前(用户授权了WETH但是还未进行转账)抢先调用了AnyswapV4Router合约的anySwapOutUnderlyingWithPermit函数进行签名授权转账,虽然函数利用了代币的permit签名校验,但是本次被盗的WETH却并没有相关签名校验函数,仅仅触发了一个fallback中的deposit函数。在后续的函数调用中攻击者就能够无需签名校验直接利用safeTransferFrom函数将_underlying地址授权给被攻击合约的WETH转移到攻击合约之中。攻击者获利约87个以太坊,约13万美元,Beosin Trace追踪发现目前被盗资金有约70个以太坊进入了0x690b地址,还有约17个以太坊还留在MEVBOT的合约中。

交易哈希:0x192e2f19ab497f93ed32b2ed205c4b2ff628c82e2f236b26bec081ac361be47f[2023/2/15 12:08:11]

安全团队:Flurry Finance攻击事件利用了RhoToken代币的rebase机制:4月25日消息,Cobo区块链安全团队就Flurry Finance攻击事件进行了分析,发现此次攻击与经典的闪电贷操纵预言机的攻击手段不同,而是利用了Flurry Finance中RhoToken代币的rebase机制。漏洞的本质原因在于协议对RhoToken进行rebase时计算multiplier的公式中依赖于外部可控的数据(Bank中的token数量)。从而使攻击者通过闪电贷的方式实现了对multiplier的操纵,进而获利。虽然本次攻击中使用到了伪造ERC20重写approve方法再利用Rabbit Finance的StrategyLiquidate合约来执行任意代码的技巧,但这个技巧涉及到的合约代码本身其实并不存在安全问题。Cobo区块链安全团队提醒,开发者在进行项目开发时需要特别注意合约在计算资产数量、价格时是否有依赖外部某些可能被恶意操纵的数据。闪电贷操纵预言机的典型攻击模式其实也是项目中依赖于DEX池内代币价格进行了内部某些关键指标的计算导致的。

此前消息,2月22日,BSC链上的Flurry Finance遭到闪电贷攻击,导致协议中Vault合约中价值数十万美元的资产被盗。[2022/4/25 14:46:47]

安全团队:谨防多重签名假充值:据慢雾区情报,近期有黑客团伙利用 m-of-n 多重签名机制对交易所进行假充值攻击。

慢雾安全团队分析发现,攻击者通常使用 2-of-3 多签地址,其中 1 个地址为攻击者在交易所的充值地址(假设为 A),2 个地址为攻击者控制私钥的地址(假设为 B、C),然后发起一笔以这 3 个地址构成的多签做为交易输出(vout)的交易,此时攻击者在交易所的充值地址 A 虽然收到资金,但是由于花费这笔资金至少需要 2 个地址的签名,攻击者可利用自己控制的 B、C 地址将充值资金转出。

慢雾安全团队建议交易所,及时对 BTC/LTC/DOGE 等基于 UTXO 账号模型的代币充值流程进行审查,确保已对交易类型进行正确的判别,谨防多重签名假充值。[2022/4/7 14:09:35]

标签:NCESLOPEANCFINYeld FinanceSLOPE价格yfrb.FinanceDexfin

DOT热门资讯
ANC:8/4七夕好礼传心意-红包天天发

尊敬的唯客用户您好!七夕好礼传心意天天奖励送不停活动时间:2022/07/2712:00?至?2022/08/0911:59活动三:七夕红包天天发活动方式:活动期间当日充值满77USDT.

1900/1/1 0:00:00
\"元宇宙來襲: 合約交易大賽,參與瓜分兩萬U總獎池!\"活動結束

亲爱的8V用户:"元宇宙来袭:合约交易大赛,参与瓜分两万U总奖池!"活动已结束,8V已对满足活动要求的获奖用户发放奖励,请注意查收奖励。未获奖的用户,8V将不另行通知.

1900/1/1 0:00:00
FTX:【重要】WEEX关于一键跟单交易员列表之收益率计算公式调整公告

尊敬的唯客用户您好!为了提供给用户更优质的跟单交易体验,WEEX唯客一键跟单将调整交易员列表收益率计算公式.

1900/1/1 0:00:00
USD:USDT三月来首次铸币回升迹象!稳定币流通量涨至665亿美元

市值排名第一的稳定币USDT流通供应量在历经3个月的低迷后近日开始回升,近3个月来的首次铸币出现在上周五,一直到今日为止共出现了5次的铸币.

1900/1/1 0:00:00
HOT:Hotcoin關於暫停MATIC充提業務的公告

尊敬的用戶:由於MATIC節點升級,Hotcoin現已暫停MATIC充值提現業務,交易不受影響,具體開放時間敬請留意官方公告.

1900/1/1 0:00:00
LUN:Hashed计划明年为第三支基金募资,并加大对GameFi的押注

本文来自彭博社,原文作者:HooyeonKimOdaily星球日报译者?|念银思唐韩国最知名的加密货币投资者、Luna代币的早期支持者SimonSeojoonKim表示.

1900/1/1 0:00:00