区块见闻 区块见闻
Ctrl+D收藏区块见闻

慢雾:Moonbirds的Nesting Contract相关漏洞在特定场景下才能产生危害

作者:

区块链

时间:2022/5/30 3:50:23

据慢雾区情报反馈,Moonbirds 发布安全公告,Nesting Contract 存在安全问题。当用户在 OpenSea 或者 LooksRare等NFT交易市场进行挂单售卖时。卖家不能仅通过执行 nesting(筑巢) 来禁止NFT售卖,而是要在交易市场中下架相关的 NFT 售卖订单。否则在某个特定场景下买家将会绕过 Moonbirds 在nesting(筑巢)时不能交易的限制。慢雾安全团队经过研究发现该漏洞需要在特定场景才能产生危害属于低风险。建议 Moonbirds 用户自行排查已 nesting(筑巢)的 NFT 是否还在 NTF 市场中上架,如果已上架要及时进行下架。更多的漏洞细节请等待 Moonbirds 官方的披露。

其它快讯:

慢雾:Transit Swap事件中转移到Tornado Cash的资金超过600万美元:金色财经报道,慢雾 MistTrack 对 Transit Swap 事件资金转移进行跟进分析,以下将分析结论同步社区:

Hacker#1 攻击黑客(盗取最大资金黑客),获利金额:约 2410 万美元

1: 0x75F2...FFD46

2: 0xfa71...90fb

已归还超 1890 万美元的被盗资金;12,500 BNB 存款到 Tornado Cash;约 1400 万 MOONEY 代币和 67,709 DAI 代币转入 ShibaSwap: BONE Token 合约地址。

Hacker#2 套利机器人-1,获利金额:1,166,882.07 BUSD

0xcfb0...7ac7(BSC)

保留在获利地址中,未进一步转移。

Hacker#3 攻击模仿者-1,获利金额:356,690.71 USDT

0x87be...3c4c(BSC)

Hacker#4 套利机器人-2,获利金额:246,757.31 USDT

0x0000...4922(BSC)

已全部追回。

Hacker#5 套利机器人-3,获利金额:584,801.17 USDC

0xcc3d...ae7d(BSC)

USDC 全部转移至新地址 0x8960...8525,后无进一步转移。

Hacker#6 攻击模仿者-2,获利金额:2,348,967.9 USDT

0x6e60...c5ea(BSC)

Hacker#7 套利机器人-4,获利金额:5,974.52 UNI、1,667.36 MANA

0x6C6B...364e(ETH)

通过 Uniswap 兑换为 30.17 ETH,其中 0.71 支付给 Flashbots,剩余 ETH 未进一步转移。[2022/10/6 18:41:10]

慢雾:Badger DAO黑客已通过renBTC将约1125 BTC跨链转移到10 个BTC地址:12月2日消息,Badger DAO遭遇黑客攻击,用户资产在未经授权的情况下被转移。据慢雾MistTrack分析,截止目前黑客已将获利的加密货币换成 renBTC,并通过renBTC 将约 1125 BTC 跨链转移到 10 个 BTC 地址。慢雾 MistTrack 将持续监控被盗资金的转移。[2021/12/2 12:46:11]

慢雾:Avalanche链上Zabu Finance被黑简析:据慢雾区情报,9月12日,Avalanche上Zabu Finance项目遭受闪电贷攻击,慢雾安全团队进行分析后以简讯的形式分享给大家参考:

1.攻击者首先创建两个攻击合约,随后通过攻击合约1在Pangolin将WAVAX兑换成SPORE代币,并将获得的SPORE代币抵押至ZABUFarm合约中,为后续获取ZABU代币奖励做准备。

2.攻击者通过攻击合约2从Pangolin闪电贷借出SPORE代币,随后开始不断的使用SPORE代币在ZABUFarm合约中进行`抵押/提现`操作。由于SPORE代币在转账过程中需要收取一定的手续费(SPORE合约收取),而ZABUFarm合约实际接收到的SPORE代币数量是小于攻击者传入的抵押数量的。分析中我们注意到ZABUFarm合约在用户抵押时会直接记录用户传入的抵押数量,而不是记录合约实际收到的代币数量,但ZABUFarm合约在用户提现时允许用户全部提取用户抵押时合约记录的抵押数量。这就导致了攻击者在抵押时ZABUFarm合约实际接收到的SPORE代币数量小于攻击者在提现时ZABUFarm合约转出给攻击者的代币数量。

3.攻击者正是利用了ZABUFarm合约与SPORE代币兼容性问题导致的记账缺陷,从而不断通过`抵押/提现`操作将ZABUFarm合约中的SPORE资金消耗至一个极低的数值。而ZABUFarm合约的抵押奖励正是通过累积的区块奖励除合约中抵押的SPORE代币总量参与计算的,因此当ZABUFarm合约中的SPORE代币总量降低到一个极低的数值时无疑会计算出一个极大的奖励数值。

4.攻击者通过先前已在ZABUFarm中有进行抵押的攻击合约1获取了大量的ZABU代币奖励,随后便对ZABU代币进行了抛售。

此次攻击是由于ZabuFinance的抵押模型与SPORE代币不兼容导致的,此类问题导致的攻击已经发生的多起,慢雾安全团队建议:项目抵押模型在对接通缩型代币时应记录用户在转账前后合约实际的代币变化,而不是依赖于用户传入的抵押代币数量。[2021/9/12 23:19:21]

相关资讯
数字人民币(试点版)APP华为应用市场下载安装量突破4000万次

金色财经报道,据最新数据显示,华为应用市场的数字人民币(试点版)APP下载安装量已突破4000万次,本文撰写时为4005万次,位居金融理财榜第 10名。数字人民币(试点版)APP华为应用市场下载安装量在1月28日突破...

区块链:2022/6/1 3:55:28
Bitfinex已开放ATLAS和POLIS交易

据官方消息,Bitfinex已开放Star Atlas(ATLAS)和Star Atlas DAO(POLIS)交易。 其它快讯: Bitfinex Borrow添加XTZ为抵押品:Bitfinex官...

区块链:2022/6/3 3:59:28
BAYC将通过TokenProof分发ApeFest 2022门票

金色财经消息,BAYC与TokenProof达成合作,将通过TokenProof分发ApeFest 2022门票。 据悉,TokenProof是一种安全的代币证明解决方案,使用户无需连接和携带钱包即可证明N...

区块链:2022/6/2 3:58:48
杠杆挖矿平台Alpaca Finance发布“自动化金库策略社区计划”

5月30日消息,杠杆挖矿平台Alpaca Finance发布“自动化金库策略社区计划”(Automated Vault Strategy Community Program),旨在扩大平台中策略类型的数量。用户可提交...

区块链:2022/5/30 3:50:03
实时Web3基础设施Blocknative与Polygon合作提供Polygon Gas估算器

6月1日消息,实时Web3基础设施Blocknative宣布与Polygon合作提供Polygon Gas估算器。Polygon生态用户可使用Blocknative的Gas平台,通过Gas API或使用浏览器插件查看...

区块链:2022/6/1 3:55:47
上海市儿童基金会发布数字藏品

金色财经报道,据上海市儿童基金会官方公众号,上海市儿童基金会宣布推出“儿童原创艺术小小公益大使”版权数字藏品NFC,6月1日24:00发售时间截止,所有收益将捐赠给上海市儿童基金会,用于开展音乐义演及创设儿童友好音乐...

区块链:2022/6/1 3:55:43
澳门金管局:未来将修法在本地法定货币中引入数字货币概念

金色财经报道,澳门金管局行政管理委员会主席陈守信近日表示,目前法定货币为两种,一种为纸币,另一种为硬币。过去十年,全球央行都在研究增加以数字形式发行货币,即央行数字货币目标为替代一部分现金。而本澳要发展数字货币,需要...

区块链:2022/5/31 3:52:50
NFT 电影《无限机器》邀请 Decentraland 和 Lumiere 为其开发元宇宙视角

5月30日消息,NFT电影《无限机器》制作公司VersusEntertainment邀请Decentraland和娱乐公司Lumiere为该电影开发NFT和元宇宙视角。据悉,《无限机器》改编自CamillaRusso...

区块链:2022/5/30 3:50:10
Ember Fund推出NFT指数基金Top NFT Index

6月1日消息,加密投资组合服务提供商Ember Fund推出了包括Bored Ape Yacht Club (BAYC)、Cryptopunks、World of Women和Doodles在内的NFT指数基金Top...

区块链:2022/6/1 3:55:12
Web3公司Novajax收购街头服饰品牌Jobedu

5月30日消息,美国Web3公司Novajax收购约旦街头服饰品牌Jobedu,具体金额未披露。 据悉,Ego’s Paradise是Novajax的首个PFP NFT项目,是由Tamer AlMasri手...

区块链:2022/5/30 3:51:04
Terra2.0生态非托管钱包Leap与Phoenix Finance达成合作

金色财经消息,Terra2.0生态非托管钱包Leap与Phoenix Finance达成合作,Leap钱包将内置Phoenix DEX应用。 此前消息,Terra生态非托管钱包Leap已上线Terra2.0...

区块链:2022/6/2 3:58:10
KuCoin推出去中心化钱包,集成KuCoin生态系统并提供跨链交易、DeFi和NFT功能

6月1日消息,加密货币交易平台 KuCoin 宣布推出去中心化钱包,该钱包集成 KuCoin 生态系统并具有跨区块链交易、DeFi 和 NFT 功能,现已面向用户上线。 此前报道,5 月 20 日,KuCo...

区块链:2022/6/1 3:56:27