木星链 木星链
Ctrl+D收藏木星链

慢雾安全预警:Solana出现恶意合约授权钓鱼事件 可转走用户全部原生资产

作者:

区块链

时间:2022/3/5 13:39:42

3月5日消息,Solana上出现多起授权钓鱼事件。攻击者批量给用户空投 NFT (图 1) ,用户通过空投 NFT 描述内容里的链接 (www_officialsolanarares_net) 进入目标网站,连接钱包(图 2),点击页面上的“Mint”,出现批准提示框(图 3)。注意,此时的批准提示框并没有什么特别提示,当批准后,该钱包里的所有 SOL 都会被转走。当点击“批准”时,用户会和攻击者部署的恶意合约交互:3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v

该恶意合约的功能最终就是发起“SOL Transfer”,将用户的 SOL 几乎全部转走。从链上信息来看,该钓鱼行为已经持续了几天,中招者在不断增加。

提醒:1. 恶意合约在用户批准(Approve)后,可以转走用户的原生资产(这里是 SOL),这点在以太坊上是不可能的,以太坊的授权钓鱼钓不走以太坊的原生资产(ETH),但可以钓走其上的 Token。于是这里就存在“常识违背”现象,导致用户容易掉以轻心。

2. Solana 最知名的钱包 Phantom 在“所见即所签”安全机制上存在缺陷(其他钱包没测试),没有给用户完备的风险提醒。这非常容易造成安全盲区,导致用户丢币。(慢雾区)

慢雾安全预警:Nacos出现远程代码执行漏洞攻击案例,请相关方及时升级:金色财经报道,据慢雾区消息,Nacos 出现远程代码执行漏洞攻击案例。Nacos 是 Alibaba 开源的一个更易于构建云原生应用的动态服务发现、配置管理和服务管理平台,帮助用户快速实现动态服务发现、服务配置、服务元数据及流量管理。Nacos 在处理某些基于 Jraft 的请求时,采用 Hessian 进行反序列化,但并未设置限制,导致应用存在远程代码执行(RCE)漏洞。其中,1.4.1 <= Nacos < 1.4.6,使用 cluster 集群模式运行受影响;1.4.0、2.0.0 <= Nacos < 2.2.3,任意模式启动均受到影响。加密货币行业有大量平台采用此方案,请注意风险,并将 Nacos 升级到官方最新新版本。[2023/6/9 21:25:29]

慢雾安全提醒:近期有黑客团伙进行钓鱼攻击 目前已经有部分交易平台遭受攻击:据慢雾区伙伴无极实验室消息,近期有黑客团伙利用 Windows10 的 IE11/Edge Legacy 和 MS Teams 结合 ms-officecmd 的远程代码漏洞进行钓鱼攻击,攻击者通过构造恶意的 exploit 的链接发送给交易平台的内部人员,并诱导内部人员点击恶意的链接,从而控制内部人员的电脑,来实施对交易平台的盗币攻击。目前已经有部分交易平台遭受攻击,请自查是否有访问过如下的链接或 IP 地址。

攻击者相关信息:

链接: https://giantblock[.]org,https://financialtimes365[.]com

C&C: plusinfo24[.]com

IP 地址: 162.213.253.56[2022/2/11 9:45:23]

动态 | 慢雾安全团队发布门罗币攻击严重漏洞预警:慢雾安全团队注意到,门罗币修复新型假充值攻击漏洞,问题出现在钱包处理隐身地址(stealth address)收款的校验机制上。隐身地址是门罗币匿名的关键机制之一,如果使用了这个机制来接收用户的匿名转账,攻击者可以向隐身地址发起恶意构造的重复转账,交易所钱包没对这些重复转账进行正确性校验的话,就可能会导致“假充值”攻击发生,从而造成严重损失。[2018/9/27]

相关资讯
美国最大药品零售商CVS申请NFT相关商标

3月4日消息,美国最大药品零售商之一CVS已于2月28日向美国专利贸易局申请了元宇宙商标,以销售虚拟商品、NFT和提供医疗保健服务,包括“处方药、健康、保健、美容和个人护理产品。”该申请周五在美国专利局网站上被公开。...

区块链:2022/3/5 13:39:13
数据:土耳其里拉兑比特币下跌约 12%

金色财经报道,Coingecko的数据显示,本周里拉兑世界上最大的加密货币下跌了约 12% 。目前里拉兑比特币的交易价格约为 590,462,过去一周兑美元汇率也下跌了约 7%。Tradingeconomics的数据...

区块链:2022/3/5 13:38:49
外媒:老虎环球基金将向早期技术基金注资10亿美元

3月8日消息,知情人士向科技媒体The Information透露,投资巨头老虎环球(Tiger Global Management)承诺将 10 亿美元现金投资于专注支持最年轻初创公司的种子基金。据该知情人士,老虎...

区块链:2022/3/8 13:43:56
彭博:流通中由法定货币支持的Stablecoin总值已达1410亿美元,较去年增长四倍

3月6日消息,根据BloombergIntelligence最新发布的报告显示,目前流通中由法定货币支持的Stablecoin总额已经达到1410亿美元,比2021年增长了四倍。这种增长的主要驱动力是人们希望在DeF...

区块链:2022/3/6 13:40:32
参与盲盒游戏JuggerDRAW V5的100K JGN已完成销毁

3月8日消息,据官方公告,参与Juggernaut (JGN)专属于AVAX网络盲盒游戏JuggerDRAW V5的100K JGN已经完成销毁。 JuggerDRAW V5—Winter Wonderla...

区块链:2022/3/8 13:44:07
Axie Infinity谷歌搜索量在NFT系列中排名第一

3月4日消息,Axie Infinity谷歌搜索量在NFT系列中排名第一,每月搜索总数为386万次,自2021年底以来增加了五倍多。排名第二的是The Sandbox,每月全球搜索量达到55.3万次。排名第三的是NB...

区块链:2022/3/4 13:37:58
桑坦德银行推出由大豆和玉米等代币化商品支持的贷款

金色财经报道,西班牙桑坦德银行已在阿根廷推出了以代币化商品为抵押的贷款。在 2 月份的试用期内,桑坦德银行已经与阿根廷农产品代币化平台 Agrotoken 一起向阿根廷农民提供了贷款。桑坦德阿根廷农业综合企业负责人F...

区块链:2022/3/8 13:43:37
国家互联网信息办公室关于发布第七批境内区块链信息服务备案编号的公告

3月4日消息,根据《区块链信息服务管理规定》,国家互联网信息办公室依法依规组织开展备案审核工作,现发布第七批共265个境内区块链信息服务名称及备案编号。根据《管理规定》要求,区块链信息服务提供者应当在其对外提供服务的...

区块链:2022/3/4 13:37:30
波场TRON用户数突破8000万

据官方消息,3月4日,根据TRONSCAN最新数据显示,波场TRON账户总数达到80,019,681,正式突破8000万。波场TRON各项数据稳中前进, 波场TRON生态逐渐强大的同时,也将迎来更多交易量。 ...

区块链:2022/3/4 13:37:40
Messari:NFT将重组音乐行业

3月4日,区块链分析公司Messari发布《NFT对音乐行业影响报告》,其中指出NFT将改变音乐行业创作和消费方式,目前市场上值得关注的NFT音乐市场包括:Catalog、SongCap、MintSongs、以及So...

区块链:2022/3/4 13:37:26
厦门博物馆将于3月 10日在鲸探发售数字藏品

3月5日消息,厦门博物馆将于3月10日14:00在鲸探发售数字藏品,这批数字藏品包括三件:双龙带勾、雕玉立鹤、青白玉如意。每件1万份,售价为19.9元。 共为创业者大会将于明日在厦门瑞颐大酒店正式开幕:由金色...

区块链:2022/3/5 13:39:06
比特币闪电网络节点数量为35,189个

金色财经报道,1ML网站数据显示,比特币闪电网络(LightningNetwork)的节点数量为35,189个,同比增长2.71%;通道数量为86,852个,同比增长0.5%;网络容量为3,476.12BTC,同比增...

区块链:2022/3/5 13:38:52