火币-粉丝站

火币pro
火币网下载APP


手机扫码下载

Huobi火币网交易平台是全球领先中国用户数量最大的交易所,火币Pro为全球超过130个国家的数千万用户提供安全、可信赖的数字资产交易及资产管理服务。交易量全球前3、强大的流动性、交易种类齐全。6年老牌交易所,6年数字资产金融服务经验,专业分布式架构和防DDOS攻击系统,火币网下载官方APP。

慢雾:2021年上半年共发生78起区块链安全事件,总损失金额超17亿美元

[慢雾:2021年上半年共发生78起区块链安全事件,总损失金额超17亿美元]据慢雾区块链被黑事件档案库统计,2021年上半年,整个区块链生态共发生78起较为著名的安全事件,涉及DeFi安全50起、钱包安全2起,公链安全3起,交易所安全6起,其他安全相关17起,其中以太坊上27起,币安智能链(BSC)上22起,Polygon上2起,火币生态链(HECO)、波卡生态、EOS上各1起,总损失金额超17亿美元(按事件发生时币价计算)。

经慢雾AML对涉事资金追踪分析发现,约60%的资金被攻击者转入混币平台,约30%的资金被转入交易所。慢雾安全团队在此建议,用户应增强安全意识,提高警惕,选择经过安全审计的可靠项目参与;项目方应不断提升自身的安全系数,通过专业安全审计机构的审计后才上线,避免损失;各交易所应加大反监管力度,进一步打击利用加密资产交易的等违规行为。

相关快讯:

慢雾:Value DeFi vSwap 模块被黑简析:据慢雾区情报,币安智能链项目 Value DeFi 的 vSwap 模块被黑,慢雾安全团队第一时间介入分析,并将结果以简讯的形式分享,供大家参考:

1. 攻击者首先使用 0.05 枚 WBNB 通过 vSwap 合约兑换出 vBSWAP 代币;

2. 攻击者在兑换的同时也进行闪电贷操作,因此 vSwap 合约会将兑换的 vBSWAP 代币与闪电贷借出的 WBNB 转给攻击者;

3. 而在完成整个兑换流程并更新池子中代币数量前,会根据池子的 tokenWeight0 参数是否为 50 来选择不同的算法来检查池子中的代币数量是否符合预期;

4. 由于 vSwap 合约的 tokenWeight0 参数设置为 70,因此将会采用第二种算法对池子中的代币数量进行检查;

5. 而漏洞的关键点就在于采用第二种算法进行检查时,可以通过特殊构造的数据来使检查通过;

6. 第二种算法是通过调用 formula 合约的 ensureConstantValue 函数并传入池子中缓存的代币数量与实时的代币数量进行检查的;

7. 在通过对此算法进行具体分析调试后我们可以发现,在使用 WBNB 兑换最小单位(即 0.000000000000000001) vBSWAP 时,池子中缓存的 WBNB 值与实时的值之间允许有一个巨大的波动范围,在此范围内此算法检查都将通过;

8. 因此攻击者可以转入 WBNB 进行最小单位的 vBSWAP 代币兑换的同时,将池子中的大量 WBNB 代币通过闪电贷的方式借出,由于算法问题,在不归还闪电贷的情况下仍可以通过 vSwap 的检查;

9. 攻击者只需要在所有的 vSwap 池子中,不断的重复此过程,即可将池子中的流动性盗走完成获利。详情见原文链接。[2021/5/8 14:06:20]

慢雾:Cover协议被黑问题出在rewardWriteoff具体计算参数变化导致差值:2020年12月29日,慢雾安全团队对整个Cover协议被攻击流程进行了简要分析。

1.在Cover协议的Blacksmith合约中,用户可以通过deposit函数抵押BPT代币;

2.攻击者在第一次进行deposit-withdraw后将通过updatePool函数来更新池子,并使用accRewardsPerToken来记录累计奖励;

3.之后将通过_claimCoverRewards函数来分配奖励并使用rewardWriteoff参数进行记录;

4.在攻击者第一次withdraw后还留有一小部分的BPT进行抵押;

5.此时攻击者将第二次进行deposit,并通过claimRewards提取奖励;

6.问题出在rewardWriteoff的具体计算,在攻击者第二次进行deposit-claimRewards时取的Pool值定义为memory,此时memory中获取的Pool是攻击者第一次withdraw进行updatePool时更新的值;

7.由于memory中获取的Pool值是旧的,其对应记录的accRewardsPerToken也是旧的会赋值到miner;

8.之后再进行新的一次updatePool时,由于攻击者在第一次进行withdraw后池子中的lpTotal已经变小,所以最后获得的accRewardsPerToken将变大;

9.此时攻击者被赋值的accRewardsPerToken是旧的是一个较小值,在进行rewardWriteoff计算时获得的值也将偏小,但攻击者在进行claimRewards时用的却是池子更新后的accRewardsPerToken值;

10.因此在进行具体奖励计算时由于这个新旧参数之前差值,会导致计算出一个偏大的数值;

11.所以最后在根据计算结果给攻击者铸造奖励时就会额外铸造出更多的COVER代币,导致COVER代币增发。具体accRewardsPerToken参数差值变化如图所示。[2020/12/29 11:27:20]

慢雾:警惕ETH新型假充值,已发现在野ETH假充值攻击:经慢雾安全团队监测,已发现存在ETH假充值对交易所攻击的在野利用,慢雾安全团队决定公开修复方案,请交易所或钱包及时排查ETH入账逻辑,必要时联系慢雾安全团队进行检测,防止资金丢失。建议如没有把握成功修复可先临时暂停来自合约地址的充值请求。再进行如下修复操作:1、针对合约ETH充值时,需要判断内联交易中是否有revert的交易,如果存在revert的交易,则拒绝入账。2、采用人工入账的方式处理合约入账,确认充值地址到账后才进行人工入账。同时需要注意,类以太坊的公链币种也可能存在类似的风险。[2020/5/23]

郑重声明: 慢雾:2021年上半年共发生78起区块链安全事件,总损失金额超17亿美元版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • StormX 上线KuCoin,开盘上涨40%

    [2021-7-1 18:26:05]据KuCoin消息,KuCoin已上线StormX (STMX)项目并支持STMX/USDT交易对。STMX开盘价为0.0168USDT,当前报价0.0235USDT,上线涨幅40%。 StormX是一个应...

  • 合规稳定币TUSD接入杠杆挖矿平台Alpaca羊驼

    [2021-7-1 18:26:03]据官方消息,稳定币TUSD现已通过PancakeSwap接入BSC上杠杆挖矿平台Alpaca羊驼,用户在Alpaca上提供TUSD-BUSD流动性可参与CAKE代币挖矿,并可开启最高4倍杠杆以获取额外的Alpaca代...

  • 数据:6月比特币、以太坊矿工总收入分别下降42%和52.8%

    [2021-7-1 18:03:04]据TheBlock数据显示,6月比特币矿工总收入约为8.39亿美元,相较于5月14.5亿美元的总收入下降约42%。6月以太坊矿工总收入(区块奖励及交易费用,不包含MEV)约为11.1亿美元,较上月23.5亿美元的总收...

  • 算法稳定币今日平均涨幅为0.40%

    [2021-7-1 18:03:03]金色财经行情显示,算法稳定币今日平均涨幅为0.40%。8个币种中5个上涨,3个下跌,其中领涨币种为:BAC(+27.90%)、ONS(+0.24%)、BAGS(+0.09%)。领跌币种为:RSR(-11.33%)、M...

  • 马天元:加密市场基础设施的日益完善可能会促使美国SEC通过比特币ETF

    [2021-7-1 18:03:01]金色财经报道,在7月1日举办的《金色百家谈 | “女版巴菲特”申请比特币ETF 何时通过?》直播节目中,Nothing Research基金创始合伙人马天元表示,以往比特币ETF的申请美国证券交易委员会(SEC)频频...

  • 慢雾:2021年上半年共发生78起区块链安全事件,总损失金额超17亿美元

    [2021-7-1 17:51:29]据慢雾区块链被黑事件档案库统计,2021年上半年,整个区块链生态共发生78起较为著名的安全事件,涉及DeFi安全50起、钱包安全2起,公链安全3起,交易所安全6起,其他安全相关17起,其中以太坊上27起,币安智能链(...

  • Crust被收录于IPFS官网生态系统页面

    [2021-7-1 17:45:25]Crust已被收录于IPFS官网生态系统页面并编录于栏。在IPFS生态系统页面可按行业、工具等标签展示基于IPFS构建的项目和产品。此前Crust亦被收录于IPFS docs。 Crust Network是...

  • Real Vision 创始人:比特币和加密资产引发历史上最大财富再分配

    [2021-7-1 17:45:24]Real Vision 创始人兼宏观分析师 Raoul Pal 表示,随着资金从传统金融流入比特币和加密资产,一场历史性的财富转移即将到来。 在接受采访中,Raoul Pal提供了他对金融未来的看法,并表示加密将为新...

  • 马斯克发推重复提及Doge

    [2021-7-1 17:39:26]特斯拉CEO马斯克再次发推特:“Baby Doge, doo, doo, doo, doo, doo。”此前,马斯克连发两条推特:第一条推文大体内容是“停止性别化meme”,第二条推文内容是“释放Doge”。

  • Twitter CEO再次拒绝购买以太坊

    [2021-7-1 17:33:29]尽管Twitter在以太坊区块链上发布了140个NFT,但Twitter首席执行官JackDorsey再次拒绝购买以太坊(ETH)。推特用户Packanimal表示,Dorsey投资以太坊“只是时间问题”,JackD...

  • Chia官方矿池协议1.2.0版本或将在7月5日上线

    [2021-7-1 17:27:32]据官方消息,Chia矿池协议进入测试的第二阶段,预计Chia 1.2.0的完整版本最快将在7月5日发布。此外,Chia官方提到:现有的或“OG(原始)”地块不需要重新P盘,并且可以继续进行自我“耕种”,并在矿池协议发...

火币网

火币Pro下载火币网下载app_火币app下载

火币网(Huobi)是最受国内投资者好评的数字货币交易平台,火币app主要提供比特币BTC、莱特币LTC、以太坊ETH等数字货币的交易及点对点投资服务,火币网下载官方app包含币币交易、法币交易、杠杆交易及合约交易等版块。

火币Pro火币pro_火币pro下载

火币pro苹果版是专业的数字资产行情和交易软件,火币pro下载app比特币、以太坊、莱特币,行情交易一手掌握!由全球领先的数字资产交易平台火币Pro官方出品。

火币Pro下载WNT_WNT币

火币Pro网为你提供WNT_WNT币网站介绍,让你了解WNT交易所区块链信息,WNT_WNT币于2020年1月被火币Pro网收录,WNT币网站网址:https://www.worldnuqumoritytransporters.com,方便用户快速准确的访问WNT_WNT币。

火币日本MEE_MEE交易所

火币Pro网为你提供MEE_MEE交易所网站介绍,让你了解Mercurity.finance区块链信息,MEE_MEE交易所于2020年10月被火币Pro网收录,MEE交易所网站网址:https://www.mercurity.finance,方便用户快速准确的访问MEE_MEE交易所。

火币日本WPX_WPX交易所

火币Pro网为你提供WPX_WPX交易所网站介绍,让你了解WPX Token区块链信息,WPX_WPX交易所于2020年8月被火币Pro网收录,WPX交易所网站网址:https://wplus.io,方便用户快速准确的访问WPX_WPX交易所。

[0:15ms0-0:687ms