区块见闻 区块见闻
Ctrl+D收藏区块见闻

慢雾:2021年上半年共发生78起区块链安全事件,总损失金额超17亿美元

作者:

区块链

时间:2021/7/1 0:20:42

据慢雾区块链被黑事件档案库统计,2021年上半年,整个区块链生态共发生78起较为著名的安全事件,涉及DeFi安全50起、钱包安全2起,公链安全3起,交易所安全6起,其他安全相关17起,其中以太坊上27起,币安智能链(BSC)上22起,Polygon上2起,火币生态链(HECO)、波卡生态、EOS上各1起,总损失金额超17亿美元(按事件发生时币价计算)。

经慢雾AML对涉事资金追踪分析发现,约60%的资金被攻击者转入混币平台,约30%的资金被转入交易所。慢雾安全团队在此建议,用户应增强安全意识,提高警惕,选择经过安全审计的可靠项目参与;项目方应不断提升自身的安全系数,通过专业安全审计机构的审计后才上线,避免损失;各交易所应加大反监管力度,进一步打击利用加密资产交易的等违规行为。

慢雾:远程命令执行漏洞CVE-2023-37582在互联网上公开,已出现攻击案例:金色财经报道,据慢雾消息,7.12日Apache RocketMQ发布严重安全提醒,披露远程命令执行漏洞(CVE-2023-37582)目前PoC在互联网上公开,已出现攻击案例。Apache RocketMQ是一款开源的分布式消息和流处理平台,提供高效、可靠、可扩展的低延迟消息和流数据处理能力,广泛用于异步通信、应用解耦、系统集等场景。加密货币行业有大量平台采用此产品用来处理消息服务,注意风险。漏洞描述:当RocketMQ的NameServer组件暴露在外网时,并且缺乏有效的身份认证机制时,攻击者可以利用更新配置功能,以RocketMQ运行的系统用户身份执行命令。[2023/7/14 10:54:22]

慢雾:Harmony Horizon bridge遭攻击简析:据慢雾安全团队消息,Harmony Horizon bridge 遭到黑客攻击。经慢雾 MistTrack 分析,攻击者(0x0d0...D00)获利超 1 亿美元,包括 11 种 ERC20 代币、13,100 ETH、5,000 BNB 以及 640,000 BUSD,在以太坊链攻击者将大部分代币转移到两个新钱包地址,并将代币兑换为 ETH,接着将 ETH 均转回初始地址(0x0d0...D00),目前地址(0x0d0...D00)约 85,837 ETH 暂无转移,同时,攻击者在 BNB 链暂无资金转移操作。慢雾 MistTrack 将持续监控被盗资金的转移。[2022/6/24 1:28:30]

慢雾:Cover协议被黑问题出在rewardWriteoff具体计算参数变化导致差值:2020年12月29日,慢雾安全团队对整个Cover协议被攻击流程进行了简要分析。

1.在Cover协议的Blacksmith合约中,用户可以通过deposit函数抵押BPT代币;

2.攻击者在第一次进行deposit-withdraw后将通过updatePool函数来更新池子,并使用accRewardsPerToken来记录累计奖励;

3.之后将通过_claimCoverRewards函数来分配奖励并使用rewardWriteoff参数进行记录;

4.在攻击者第一次withdraw后还留有一小部分的BPT进行抵押;

5.此时攻击者将第二次进行deposit,并通过claimRewards提取奖励;

6.问题出在rewardWriteoff的具体计算,在攻击者第二次进行deposit-claimRewards时取的Pool值定义为memory,此时memory中获取的Pool是攻击者第一次withdraw进行updatePool时更新的值;

7.由于memory中获取的Pool值是旧的,其对应记录的accRewardsPerToken也是旧的会赋值到miner;

8.之后再进行新的一次updatePool时,由于攻击者在第一次进行withdraw后池子中的lpTotal已经变小,所以最后获得的accRewardsPerToken将变大;

9.此时攻击者被赋值的accRewardsPerToken是旧的是一个较小值,在进行rewardWriteoff计算时获得的值也将偏小,但攻击者在进行claimRewards时用的却是池子更新后的accRewardsPerToken值;

10.因此在进行具体奖励计算时由于这个新旧参数之前差值,会导致计算出一个偏大的数值;

11.所以最后在根据计算结果给攻击者铸造奖励时就会额外铸造出更多的COVER代币,导致COVER代币增发。具体accRewardsPerToken参数差值变化如图所示。[2020/12/29 15:58:07]

相关资讯
Gate正式开启NFT魔盒 Magic Day全球创意赛

据官方公告,Gate正式启动 NFT魔盒 Magic Day全球创意大赛,诚邀全球NFT创作者发挥想象、比拼创意,赢取50,000美金大赛奖励。 本次大赛为期一个月,将通过全球作品征集、魔力评审团招募、社区...

区块链:2021/6/30 0:17:17
标普500指数连续5个季度上涨 道指上半年累涨12.73%

道指今年上半年累涨12.73%;标普500指数连续5个季度上涨,为2017年以来最长纪录;纳斯达克100指数也连续5个季度上涨,为2018年以来最长记录。 美股三大指数集体收涨,标普500指数涨0.57%:金...

区块链:2021/7/1 0:18:40
XRP跌破0.7美元关口 日内跌幅为2.24%

火币全球站数据显示,XRP短线下跌,跌破0.7美元关口,现报0.69976美元,日内跌幅达到2.24%,行情波动较大,请做好风险控制。 加密货币衍生品交易所 Bybit 赞助电竞战队 Astralis 与 A...

区块链:2021/6/30 0:16:15
Equilibrium先行网Genshiro将众贷参与者奖励提升至单枚KSM最高2400枚GENS

据官方消息,基于波卡的DeFi借贷协议Equilibrium先行网Genshiro(GENS)宣布改善众贷参与者奖励,将贡献小于50枚KSM的,每枚KSM奖励从1000枚GENS增加至2000枚GENS,锁定50枚K...

区块链:2021/7/2 0:22:20
Triump X推出艺术家YOO LI的NFT作品

跨链去中心化NFT平台开发商TriumphX宣布,已推出艺术家Yoo Li的《A Sheet of Space》NFT系列。Yoo Li的NFT作品已上线Triump X的NFT平台ENFTEE和Sole-X。ENF...

区块链:2021/7/2 0:23:33
嘉楠科技副总裁Edward Lu:第一季度销售额增长80%

6月30日消息,嘉楠科技高级副总裁EdwardLu(陆晓明)表示,在中国对加密矿业采取限制措施后,公司的销售额增长了超过80%。许多中国矿企正在全球不同地区寻找新地点以继续开展业务。尤其是中国矿工最感兴趣的哈萨克斯坦...

区块链:2021/6/30 0:17:39
HashKey宣布已向跨链协议Harmony注入价值1000万美元的流动性

官方消息,HashKey宣布已向以太坊可扩展性和跨链协议Harmony注入了价值1000万美元的流动性。 来自HashKey的流动性将用于扩大Harmony生态系统,预计未来将发布更多产品。 (BTC Manager...

区块链:2021/6/30 0:16:27
闪电网络公共通道容量达到1651枚BTC的历史新高

金色财经报道,加密研究员Kevin Rooke今日发布推文称:“6月闪电网络增加了250枚比特币的公共通道容量,这是自2019年3月以来闪电网络最大的比特币流入。公共通道容量现在处于1651 BTC的历史新高。” ...

区块链:2021/7/2 0:21:47
数据:BTC证券产品总价值本周达51.38亿美元,占BTC总市值0.82%

欧科云链链上大师数据显示,本周BTC证券产品总价值达51.38亿美元,占BTC总市值0.82%;ETH证券产品总价值达28.61亿美元,占ETH总市值1.19%。其中,Purpose Bitcoin ETF本周增持约...

区块链:2021/7/2 0:23:19
Swarm Markets启动受BaFin监管的DeFi平台

在德国监管机构联邦金融监管局(BaFin)的监管下,Swarm Markets以1500万美元的流动性抵押上线了一个去中心化的交易所。(The Block) SushiSwap:将为用户提供已收回资金的索赔申...

区块链:2021/7/1 0:20:10
Celsius用户将从其2亿美元的比特币挖矿投资中获得收益

加密借贷平台Celsius首席执行官兼联合创始人Alex Mashinsky透露,该公司最近对比特币挖矿基础设施的2亿美元投资利润份额将重新分配给储户。(Cointelegraph) 两律所从FTX、Cels...

区块链:2021/7/1 0:19:36
数据:6月比特币、以太坊矿工总收入分别下降42%和52.8%

据TheBlock数据显示,6月比特币矿工总收入约为8.39亿美元,相较于5月14.5亿美元的总收入下降约42%。6月以太坊矿工总收入(区块奖励及交易费用,不包含MEV)约为11.1亿美元,较上月23.5亿美元的总收...

区块链:2021/7/1 0:20:42