以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

ADM:慢霧:pGALA 事件根本原因系私鑰明文在 GitHub 泄露

Author:

Time:1900/1/1 0:00:00

據慢霧區情報,11月4日,一個BNBChain上地址憑空鑄造了超10億美元的pGALA代幣,并通過PancakeSwap售出獲利,導致此前GALA短時下跌超20%。慢霧分析結果如下:

1.在pGALA合約使用了透明代理模型,其存在三個特權角色,分別是Admin、DEFAULT_ADMIN_ROLE與MINTER_ROLE。

慢霧:BXH 第一次被盜資金再次轉移,BTC 網絡余額超 2700 BTC:金色財經報道,10月8日凌晨(UTC+8),慢霧監控到 BXH 第一次被盜資金再次出現異動,經慢霧 MistTrack 分析,異動詳情如下:

黑客地址 0x48c9...7d79 將部分資金(213.77 BTCB,5 BNB 和 1 ETH)轉移至新地址 0xc01f...2aef,接著將資金兌換為 renBTC 跨鏈到 BTC 網絡,跨鏈后地址為 1JwQ...u9oU。1JwQ...u9oU 在此次轉移中接收到的總資金為 204.12 BTC。截止目前,BXH 第一次被盜事件在 BTC 網絡共有 4 個黑客地址,總計余額為 2701.3 BTC,暫未進一步轉移。慢霧 MistTrack 將持續監控被盜資金的轉移。[2022/10/8 12:49:28]

2.Admin角色用于管理代理合約的升級以及更改代理合約Admin地址,DEFAULT_ADMIN_ROLE角色用于管理邏輯中各特權角色,MINTER_ROLE角色管理pGALA代幣鑄造權限。

慢霧:Crosswise遭受攻擊因setTrustedForwarder函數未做權限限制:據慢霧區情報,2022年1月18日,bsc鏈上Crosswise項目遭受攻擊。慢霧安全團隊進行分析后表示,此次攻擊是由于setTrustedForwarder函數未做權限限制,且在獲取調用者地址的函數_msg.sender()中,寫了一個特殊的判斷,導致后續owner權限被轉移以及后續對池子的攻擊利用。[2022/1/19 8:57:48]

3.在此事件中,pGALA代理合約的Admin角色在合約部署時被指定為透明代理的proxyAdmin合約地址,DEFAULT_ADMIN_ROLE與MINTER_ROLE角色在初始化時指定由pNetwork控制。proxyAdmin合約還存在owner角色,owner角色為EOA地址,且owner可以通過proxyAdmin升級pGALA合約。

動態 | 慢霧:10 月發生多起針對交易所的提幣地址劫持替換攻擊:據慢霧區塊鏈威脅情報(BTI)系統監測及慢霧 AML 數據顯示,過去的 10 月里發生了多起針對數字貨幣交易所的提幣地址劫持替換攻擊,手法包括但不限于:第三方 JS 惡意代碼植入、第三方 NPM 模塊污染、Docker 容器污染。慢霧安全團隊建議數字貨幣交易所加強風控措施,例如:1. 密切注意第三方 JS 鏈接風險;2. 提幣地址應為白名單地址,添加時設置雙因素校驗,用戶提幣時從白名單地址中選擇,后臺嚴格做好校驗。此外,也要多加注意內部后臺的權限控制,防止內部作案。[2019/11/1]

4.但慢霧安全團隊發現proxyAdmin合約的owner地址的私鑰明文在Github泄漏了,因此任何獲得此私鑰的用戶都可以控制proxyAdmin合約隨時升級pGALA合約。

5.proxyAdmin合約的owner地址已經在70天前被替換了,且由其管理的另一個項目pLOTTO疑似已被攻擊。

6.由于透明代理的架構設計,pGALA代理合約的Admin角色更換也只能由proxyAdmin合約發起。因此在proxyAdmin合約的owner權限丟失后pGALA合約已處于隨時可被攻擊的風險中。

綜上所述,pGALA事件的根本原因在于pGALA代理合約的Admin角色的owner私鑰在Github泄漏,且其owner地址已在70天前被惡意替換,導致pGALA合約處于隨時可被攻擊的風險中。

Tags:MINADMALAGALAMineplexADMONKEYDas Galaxy Talent Tokenkryptongalaxycoin

Gate交易所
ELS:Celsius 被質疑挪用此前為烏克蘭募捐的資金

據Coindesk報道,烏克蘭數字化轉型部的一位發言人表示,她沒有收到Celsius捐贈的ETH,目前尚不清楚Celsius是否通過其他方式進行了現金捐贈.

1900/1/1 0:00:00
WEB3:USV 合伙人反思 FTX:Web3 正處于艱難時刻,但重要的基礎創新仍在繼續

作者:FredWilson、KatieHaun 編譯:阿法兔 FTX的事件動搖了許多人的信心。那么,最大的加密貨幣交易所之一是如何迅速崩潰的?為什么加密世界的類似崩潰似乎一直在發生?在這個時候,

1900/1/1 0:00:00
AMP:A&T Family:我們為什么投資 Hooked Protocol?

作者:A&TCapital 01融資信息 Web3社交網絡HookedProtocol完成種子輪融資,投資方包括BinanceLabs、紅杉種子基金以及A&TCapital.

1900/1/1 0:00:00
WEB3:Web3 瀏覽器 Opera 推出 NFT 分析工具 DegenKnows,用戶可獲取 NFT 的鏈下數據

據CoinDesk報道,Web3瀏覽器Opera推出NFT分析工具DegenKnows,可以對NFT進行鏈上和鏈下分析.

1900/1/1 0:00:00
CRY:Dragonfly 合伙人解讀 FTX 爆雷事件:更糟的局面還沒到來,但行業依舊向前發展

撰文:Haseeb,Dragonfly合伙人?編譯:Kxp,BlockBeatsFTX爆雷事件引起整個行業動蕩,振幅波及到Crypto世界的每一個人.

1900/1/1 0:00:00
ORN:0x59ab 開頭地址通過 DEX 出售從 FTX 轉移的部分資產

Lookonchain監測數據顯示,大量資金從FTX轉出并通過DEX賣出。目前0x59ab開頭地址的UNI、stETH、1INCH、WBTC、SUSHI、YFI、LDO被出售,仍然持有PAXG、.

1900/1/1 0:00:00
ads