以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > 區塊鏈 > Info

Balancer:CertiK:微軟高危零日漏洞可執行任意代碼,請捂好你的加密錢包-ODAILY

Author:

Time:1900/1/1 0:00:00

近日,微軟Office中一個被稱為"Follina"的零日漏洞被發現。攻擊者可使用微軟的微軟支持診斷工具,從遠程URL檢索并執行惡意代碼。微軟Office的系列套件和使用MSDT的產品目前仍有可能受該零日漏洞的影響。

微軟在其公告中寫道:"當從Word等調用應用程序使用URL協議調用MSDT時,存在遠程代碼執行漏洞。成功利用此漏洞的攻擊者可以使用調用應用程序的權限運行任意代碼。然后攻擊者可以安裝程序、查看、更改或刪除數據,或者在用戶權限允許的上下文中創建新帳戶"。

基于以太坊的DeFi協議Balancer在Algorand上擴展:基于以太坊的DeFi協議Balancer計劃在Algorand上擴展。Algorand首席運營官W. Sean Ford表示,一旦在Algorand區塊鏈上啟動,Balancer用戶將能夠與任何Algorand標準資產(ASA)建立流動性池或交易對。(The Block)[2021/4/6 19:52:01]

由于該漏洞允許攻擊者繞過密碼保護,從而遠程安裝文件,或者查看、更改及刪除數據,因此也被戲稱為“零點擊遠程代碼執行技術”。總的來說,攻擊者可以在運行用戶權限允許的范圍內,通過發送一個微軟Word文件,在你打開文件或在"預覽"中查看文件的瞬間執行惡意代碼,并在目標系統上遠程執行惡意代碼。

Perpetual Protocol推出Balancer PERP/USDC LP獎勵計劃:金色財經報道,據官方Medium文章消息,DeFi衍生品協議Perpetual Protocol宣布推出針對Balancer Shared Pool (BSP) 的PERP/USDC LP獎勵計劃。PERP/USDC流動性獎勵計劃將向為Balancer Shared Pool (BSP)池提供流動性的持幣者提供獎勵。流動性提供者(LP)將根據他們提供流動性的時間和資金池中的份額按比例獲得獎勵。[2020/12/22 16:01:56]

通過這種方式,黑客能夠查看并獲得受害者的系統和個人信息。這個零日漏洞允許黑客進一步攻擊,提升黑客在受害者系統里的權限,并獲得對本地系統和運行進程的額外訪問,包括目標用戶的互聯網瀏覽器和瀏覽器插件,如Metamask-一個用于存儲加密資金的軟件錢包。

Balancer回應閃電貸攻擊:計劃將通縮代幣添至黑名單:Balancer兩個流動性礦池今晨被爆出遭到閃電貸攻擊,被轉移資產價值約為50萬美元。Balancer官方隨即對此事發布博客進行回應。此次攻擊讓攻擊者從STA和STONK兩個代幣池中獲取資金,遭遇攻擊的兩個代幣均為帶有轉賬費的代幣,也稱通縮代幣。Balancer還還原了此次攻擊的流程,黑客將通過閃電貸從dYdX借出ETH并轉換為WETH,不斷交易WETH和STA,在每筆交易中,STA都需要支付一筆轉賬費,該資金池將會在不收取費用的情況下獲得余額。調用足夠次數后,攻擊者調用gulp(),該操作會將代幣余額的內部池記帳同步到代幣追蹤合約中存儲的實際余額。最后由于STA的余額接近于零,因此其相對于其他代幣的價格非常高,此時攻擊者可使用STA以極低價交換代幣池中的其他資產。由于此類攻擊只限于通縮代幣,Balancer稱下一步會將通縮代幣添加到UI黑名單中。目前Balancer已經通過兩次全面審核,即將開始第三次協議審核。[2020/6/29]

這樣的漏洞表明了用戶使用硬件錢包離線存儲私鑰的重要性,因為它可將私鑰與被攻擊的系統分開。忽視使用硬件錢包,是零日漏洞導致加密貨幣資金被盜的主要原因之一。

這種類型的漏洞在Web3世界中可以說是非常“流行”,每個月可導致數百萬美元的損失。類似的攻擊已經影響到Web3社區,而這個漏洞比"0-click"漏洞更嚴重。例如,發生在2022年3月22日的Arthur_0x黑客攻擊,導致超過160萬美元的NFT和加密貨幣損失。它使用了有針對性的網絡釣魚攻擊技術,通過電子郵件發送了看起來像谷歌文檔的鏈接,將惡意代碼注入受害者的系統。另一個使用了有針對性的網絡釣魚攻擊的例子發生在2022年2月19日,當交易者打開他們認為是OpenSea官方的關于遷移的電子郵件時,價值170萬美元的ETH被盜走,導致惡意軟件通過隱藏在偽裝鏈接中的惡意合同被放入他們的錢包。

網絡釣魚攻擊是攻擊者可獲得高價值,且操作相對簡單的一種攻擊方法。隨著Web3用戶能夠即時直接地進行資產交易,網絡釣魚活動也隨之增加。特別是Telegram和Discord相關的攻擊,惡意鏈接每天都會出現在流行的服務器上。而隨著Web3的發展,這些類型的攻擊將繼續增長,因為它成本低且有效性強,攻擊者能夠適應各種防御手段,以繼續進行攻擊。

如果你目前正在使用微軟的Office,CertiK安全團隊建議按照以下鏈接的步驟,正確保護你的設備和個人信息。

可以防止攻擊的一些方法步驟:

遵循最小權限原則,只給Windows用戶分配完成其職責所需的權限。反過來,這也限制了攻擊者在系統被破壞時繼承的權限。

在使用微軟衛士的ASR時,在阻止模式下激活"阻止所有Office應用程序創建子進程"規則。

在審計模式下運行該規則,并監測結果,以確保對最終用戶沒有不利影響。

刪除有關ms-msdt的文件類型,防止惡意軟件運行。

Tags:CERBalancerBALBALAceres幣能發財嗎DisbalancerNuriFootBallBalance.Finance

區塊鏈
NFT:關于Mint Tiger NFT的溫馨貼士-ODAILY

1、什么時間開始Mint?2022年5月20日北京時間21:002、在哪里進行Mint?在官網tigervcdao.com進行Mint手機端:使用TP錢包或者Metamask錢包.

1900/1/1 0:00:00
CHA:DAO商業模式的創新特質-ODAILY

組織結構 與由一群股東根據股份比例代表組織行使所有權的傳統的集中式自治組織相比,DAO的新形式是區塊鏈技術帶來的組織結構上的突破.

1900/1/1 0:00:00
AME:GameStop熊市殺入NFT交易,老牌游戲零售商借Web3煥發第二春-ODAILY

GameStop基于以太坊Layer2的NFT市場上線后,引發了極大的關注。這個曾經的美股“占領華爾街“事件的主角,如今靠NFT煥發第二春.

1900/1/1 0:00:00
NFT:無聊猿項目「又雙叒叕」遭受釣魚攻擊,網絡釣魚究竟是何方神圣-ODAILY

前言 北京時間2022年6月5日,知道創宇區塊鏈安全實驗室監測到著名NFT項目的Discord社群再次遭受了網絡釣魚攻擊,造成約200枚以太幣的損失.

1900/1/1 0:00:00
GAM:GameFi四月回顧:宏觀趨勢上出現下滑,個別項目大放異彩-ODAILY

Apr.2022,VincyDataSource:FootprintAnalytics-April2022ReportDashboard4月,GameFi游戲項目數從1,406個增長到1.

1900/1/1 0:00:00
TIG:Tiger VC DAO社區Roar的意義和獲取方式-ODAILY

TigerVCDAO是一個完全的去中心自治組織,其核心目標是通過DAO的方式構建屬于每一個人的去中心化VC.

1900/1/1 0:00:00
ads