区块见闻 区块见闻
Ctrl+D收藏区块见闻

慢雾:Grafana存在账户被接管和认证绕过漏洞

作者:

区块链

时间:2023/6/25 21:58:31

金色财经报道,据慢雾消息,Grafana发布严重安全提醒,其存在账户被接管和认证绕过漏洞(CVE-2023-3128),目前PoC在互联网上公开,已出现攻击案例。Grafana是一个跨平台、开源的数据可视化网络应用程序平台,用户配置连接的数据源之后,Grafana可以在网络浏览器里显示数据图表和警告。Grafana根据电子邮件的要求来验证Azure Active Directory账户。在Azure AD上,配置文件的电子邮件字段在Azure AD租户之间是不唯一的。当Azure AD OAuth与多租户Azure AD OAuth应用配置在一起时,这可能会使Grafana账户被接管和认证绕过。其中,Grafana>=6.7.0受到影响。加密货币行业有大量平台采用此方案用来监控服务器性能情况,请注意风险,并将Grafana升级到最新版本。

慢雾:从Multichain流出的资金总额高达2.65亿美元,分布在9条链:金色财经报道,自7月7日以来,从 Multichain 流出的资金总额高达 2.65 亿美元,分布在 Ethereum、BNB Chain、Polygon、Avalanche、Arbitrum、Optimism、Fantom、Cronos、Moonbeam 链。其中 6582 万美元已经被 Circle 和 Tether 冻结,1,296,990.99 ICE(约 162 万美元) 被 Token 发行方 Burn。流出的资金中,包括:

1)从 Multichain: Old BSC Bridge 转出的 USDT;

2)从 Multichain: Fantom Bridge 转出的 USDC、DAI、LINK、UNIDX、USDT、WOO、ICE、CRV、YFI、TUSD、WETH、WBTC;

3)从 Anyswap: Bridge Fantom 转出的 BIFI;

4)从 Multichain: Moonriver Bridge 转出的 USDC、USDT、DAI、WBTC;

5)从 MultiChain: Doge Bridge 转出的 USDC;

6)从 Multichain: Executor 转出的 DAI、USDC、BTCB、WBTC、WETH、Dai.e、WBTC.e、Bridged USDC、BTC、fUSDT、ETH 等;

7)从被 Etherscan 标记为 Fake_Phishing183873 的 0xe1910...49c53 转出的 WBTC、USDT、ETH,同时我们认为该标记(Fake Phishing183873)或许是 Etherscan 上的虚假标记,地址可能以前属于 Multichain 官方账户。[2023/7/11 10:48:30]

慢雾:正协助Poly Network追查攻击者,黑客已实现439万美元主流资产变现:7月2日消息,慢雾首席信息安全官23pds在社交媒体发文表示,慢雾团队正在与Poly Network官方一起努力追查攻击者,并已找到一些线索。黑客目前已实现价值439万美元的主流资产变现。[2023/7/2 22:13:24]

慢雾:Multichain(AnySwap)被黑由于anySwapOutUnderlyingWithPermit函数相关问题:据Multichain(AnySwap)早前消息,2022年01月18日,一个影响6个跨链Token的关键漏洞正在被利用。慢雾安全团队进行分析后表示,此次主要是由于anySwapOutUnderlyingWithPermit函数为检查用户传入的Token的合法性,且未考虑并非所有underlying代币都有实现permit函数,导致用户资产被未授权转出。慢雾安全团队建议:应对用户传入的参数是否符合预期进行检查,且在与其他合约进行对接时应考虑好兼容性问题。[2022/1/19 8:57:49]

相关资讯
英国法律委员会:英国应创建使用加密货币作为抵押品的定制框架

金色财经报道,英国司法部资助的法律委员会在一份报告中表示,英国应该创建一个使用加密货币作为抵押品的定制框架。该委员会表示,这种制度的范围将超出英国现有的传统金融抵押安排法规。该委员会还加倍呼吁英国将加密资产视为一种新...

区块链:2023/6/28 22:04:52
BSC测试网预计将于6月29日进行升级,涉及Hertz、London和Berlin三个硬分叉

6月23日消息,BNB Smart Chain测试网将于区块高度31,103,030处进行升级,预计在2023年6月29日。本次升级涉及Hertz、London和Berlin三个硬分叉,验证者和全节点运营商需要在规定...

区块链:2023/6/23 21:56:21
经济学家:津巴布韦黄金支持数字代币无法解决该国货币困境

金色财经报道,津巴布韦劳动和经济发展研究所(LEDRIZ)的高级研究经济学家和政策顾问Prosper Chitambara表示,黄金支持数字代币不是解决该国面临困境的灵丹妙药。 专家们对黄金支持数字代币的实...

区块链:2023/6/27 22:03:32
KaJ Labs为Lithosphere与Jot Art开发者推出10亿美元Web3与AI资助计划

6月26日消息,非营利性区块链和人工智能研究公司KaJ Labs基金会宣布推出10亿美元的Web3与AI资助计划,致力于为推动数字化转型边界的开发者提供支持并为从事旗下AI驱动的跨链应用平台Lithosphere(L...

区块链:2023/6/26 22:00:25
Aave社区正对“强制冻结V2上1INCH等多个中低资本资产储备”提案进行链上投票

6月26日消息,治理页面显示,Aave社区正对“Aave V2到V3的迁移的后续步骤”提案进行链上投票,该AIP提案建议冻结Aave V2以太坊池上的1INCH、ENS、LINK、MKR、SNX和UNI储备。目前该投...

区块链:2023/6/26 22:00:34
数据:zkSync桥接存储总价值突破30万枚 ETH

金色财经报道,据Dune Analytics最新数据显示,以太坊Layer2扩容解决方案zkSync跨链桥接存储总价值已突破30万枚 ETH,本文撰写时达到300,192枚(按照当前ETH价格计算约合5.7亿美元),...

区块链:2023/6/27 22:01:48
MetaMask iOS应用V7.0.1新增支持WalletConnect 2.0

6月25日消息,MetaMask发推称,其iOS应用V7.0.1新增支持WalletConnect V2.0。据Apple Store更新页面显示,目前WalletConnect功能仅支持单链,即一次只能在一条区块链...

区块链:2023/6/25 21:57:49
以太坊开发团队计划9月15日推出新测试网 Hole?ky,以取代Goerli

6月26日消息,区块链验证器和质押服务商Everstake发布博客称,以太坊团队刚刚宣布即将推出名为Hole?ky的新测试网,其团队参加了Hole?ky测试网发布协调电话会议。 目前,以太坊有两个公共测试网...

区块链:2023/6/27 22:01:43
内华达州监管机构:Prime Trust无法满足所有客户提款需求

金色财经报道,内华达州金融机构部门周四表示,加密货币托管机构Prime Trust无法满足所有客户的提款需求。监管机构表示,在BitGo周四取消的收购计划之前,它一直在监控该公司的偿付能力。Prime未能保护其托管的...

区块链:2023/6/23 21:55:44
区块链支付公司Ryvyl与Visa达成协议

金色财经报道,区块链支付公司Ryvyl与信用卡公司Visa达成协议,该公司在欧洲的客户将可以直接使用Visa信用卡。

区块链:2023/6/28 22:04:42
Binance迪拜总经理:阿联酋明确的加密货币法规使其具有吸引力

金色财经报道,在美国对加密货币交易所采取了一系列执法行动之后,阿拉伯联合酋长国正在成为Binance的下一个重点。 Binance迪拜总经理Alex Chehade表示,阿联酋是加密货币企业寻求明确发展道路...

区块链:2023/6/26 22:01:06
OPNX已对风险投资家Mike Dudas提起诽谤诉讼

金色财经报道,根据三箭联合创始人Kyle Davies和纽约州法院记录,OPNX已对风险投资家Mike Dudas提起诽谤诉讼。在6月初提交的传票通知中,OPNX指控Dudas在2023年 2 月至 3 月期间发表了...

区块链:2023/6/23 21:55:38