12月25日消息,据慢雾安全团队情报,Rubic跨链聚合器项目遭到攻击,导致用户账户中的USDC被窃取。慢雾安全团队分享如下:1. Rubic是一个DEX跨链聚合器,用户可以通过RubicProxy合约中的routerCallNative函数进行Native Token兑换。在进行兑换前,会先检查用户传入的所需调用的目标 Router是否在协议的白名单中。
2. 经过白名单检查后才会对用户传入的目标Router进行调用,调用数据也由用户外部传入。
3. 不幸的是USDC也被添加到Rubic协议的Router白名单中,因此任意用户都可以通过RubicProxy合约任意调用USDC。
4. 恶意用户利用此问题通过routerCallNative函数调用USDC合约将已授权给RubicProxy合约的用户的USDC通过transferFrom接口转移至恶意用户账户中。
此次攻击的根本原因在于Rubic协议错误的将USDC添加进Router白名单中,导致已授权给RubicProxy合约的用户的USDC被窃取。
慢雾:共享Apple ID导致资产被盗核心问题是应用没有和设备码绑定:5月19日消息,慢雾首席信息安全官23pds发推表示,针对共享Apple ID导致资产被盗现象,核心问题是应用没有和设备码绑定,目前99%的钱包、交易App等都都存在此类问题,没有绑定就导致数据被拖走或被恶意同步到其他设备导致被运行,攻击者在配合其他手法如社工、爆破等获取的密码,导致资产被盗。23pds提醒用户不要使用共享Apple ID等,同时小心相册截图被上传出现资产损失。[2023/5/19 15:13:08]
慢雾:警惕高危Apache Log4j2远程代码执行漏洞:据慢雾安全情报,在12月9日晚间出现了Apache Log4j2 远程代码执行漏洞攻击代码。该漏洞利用无需特殊配置,经多方验证,Apache Struts2、Apache Solr、Apache Druid、Apache Flink等均受影响。Apache Log4j2是一款流行的Java日志框架,建议广大交易所、钱包、DeFi项目方抓紧自查是否受漏洞影响,并尽快升级新版本。[2021/12/10 7:30:00]
慢雾:Polkatrain 薅羊毛事故简析:据慢雾区消息,波卡生态IDO平台Polkatrain于今早发生事故,慢雾安全团队第一时间介入分析,并定位到了具体问题。本次出现问题的合约为Polkatrain项目的POLT_LBP合约,该合约有一个swap函数,并存在一个返佣机制,当用户通过swap函数购买PLOT代币的时候获得一定量的返佣,该笔返佣会通过合约里的_update函数调用transferFrom的形式转发送给用户。由于_update函数没有设置一个池子的最多的返佣数量,也未在返佣的时候判断总返佣金是否用完了,导致恶意的套利者可通过不断调用swap函数进行代币兑换来薅取合约的返佣奖励。慢雾安全团队提醒DApp项目方在设计AMM兑换机制的时候需充分考虑项目的业务场景及其经济模型,防止意外情况发生。[2021/4/5 19:46:39]
12月26日消息,Solana生态NFT项目DeGods今日宣布将在 2023 年第一季度正式桥接到以太坊。桥接的具体信息将在准备就绪和测试后发布。与此同时,将在 1 月份发布第三季路线图。今日早间报道,Solana...
区块链:2022/12/26 22:08:49金色财经报道,潘渡有限公司旗下两只主动型管理的潘渡区块链主题ETF(3112.HK)和潘渡创新主题ETF(3056.HK)于12月8日正式于香港交易所挂牌上市。公司运用股东具备区块链的专业背景,以及投资团队的专业资产...
区块链:2022/12/30 22:16:5212月28日,据官方消息,基于 zkRollup 的以太坊二层网络 Taiko 发布测试网 Sn?fellsj?kull。目前该测试网支持开发者部署智能合约,并向普通用户开放交易测试和 L2 节点运行等功能。 ...
区块链:2022/12/28 22:12:13金色财经报道,美国证券交易委员会(SEC)指控Thor Technologies及其联合创始人David Chin、Matthew Moravec通过ICO进行未经注册的证券发行,金额达260万美元。2018年,该公...
区块链:2022/12/26 22:08:1212月28日消息,Kraken日本业务运营方Payward计划在全球裁减约1100名员工,约占员工的三成,以应对FTX 破产引发虚拟货币交易量骤降的情况。 据此前报道,加密交易所Kraken已决定自2023...
区块链:2022/12/28 22:12:02金色财经报道,根据链上分析公司Santiment的分析数据,比特币巨鲸在网络上进行的交易最近大幅放缓,Santiment数据显示,比特币网络上价值100万美元以上的交易数量已经降至2020年以来的最低水平。当该指标的...
区块链:2022/12/29 22:14:0712月27日消息,Nexo管理合伙人Kalin Metodiev在接受Decrypt采访时否认了有关可能收购竞争对手加密借贷平台Vauld的谈判已经终止的报道,并回应称:Nexo并没有放弃拯救Vauld并帮助其债权人...
区块链:2022/12/27 22:09:46金色财经报道,由于支付网关NOWPayments的定期托管支付功能,SHIB现在可用于支付Netflix和Spotify的月度订阅费用。个人或企业也可以利用NOWpayments的定期托管支付为用户或客户设置单独的账...
区块链:2022/12/30 22:15:4512月26日消息,针对其与Ripple Labs诉讼案,美国SEC于12月22日提交封存简易判决文件的动议,要求密封各种信息和文件,其中包括Hinman演讲文件。 Hinman演讲文件指的是美SEC前公司财...
区块链:2022/12/26 22:08:0212月30日消息,美国国家经济研究局(NBER)发布的“加密货币清洗交易(washtrading)论文”指出,在研究了29家中心化加密货币交易所后发现平台内平均超过70%的交易量是清洗交易,其中12家“二线交易所”的...
区块链:2022/12/30 22:15:5312月26日消息,Web3多链钱包BitKeep发布公告称:“本次大规模黑客攻击事件已查明原因,是一起极其恶劣的群体盗窃事件,部分用户使用的BitKeep APK包下载被黑客劫持,即使用的钱包已不是官方发布的版本。现...
区块链:2022/12/26 22:08:1112月26日消息,Coinbase NFT市场将在未来几个月集成Polygon,用户可以在Coinbas eNFT上查看、买卖Polygon网络上的NFT。 金色财经此前报道,今年9月,Coinbase N...
区块链:2022/12/26 22:07:45