以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > DYDX > Info

EOS:慢霧安全預警:Solana上出現多起授權釣魚事件,請勿掉以輕心

Author:

Time:1900/1/1 0:00:00

據慢霧區消息,Solana上出現多起授權釣魚事件。攻擊者批量給用戶空投NFT(圖1),用戶通過空投NFT描述內容里的鏈接(www_officialsolanarares_net)進入目標網站,連接錢包(圖2),點擊頁面上的“Mint”,出現批準提示框(圖3)。注意,此時的批準提示框并沒有什么特別提示,當批準后,該錢包里的所有SOL都會被轉走。當點擊“批準”時,用戶會和攻擊者部署的惡意合約交互:3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v

以太坊客戶端Prysm已通過慢霧安全審計:發現2個低風險和1個建議漏洞:金色財經報道,慢霧(SlowMist)宣布已正式完成了對以太坊共識層客戶端 Prysm 的安全審計服務,發現了2個低風險和1個建議漏洞,目前問題已得到解決,并由審計人員再次審查并通過。Prysm是當前用戶規模最大的以太坊客戶端,目前有超過 42% 的驗證節點都在使用 Prysm 驗證交易,由以太坊核心開發團隊 Prysmatic Labs 開發。[2023/2/23 12:23:48]

該惡意合約的功能最終就是發起“SOLTransfer”,將用戶的SOL幾乎全部轉走。從鏈上信息來看,該釣魚行為已經持續了幾天,中招者在不斷增加。

慢霧安全提醒:Rabby錢包項目Swap合約存在外部調用風險,請迅速取消授權:金色財經報道,據慢霧安全團隊情報,2022年10月11號,ETH鏈上的Rabby錢包項目的Swap合約被攻擊,其合約中代幣兌換函數直接通過OpenZeppelin Addresslibrary中的functionCallWith Value函數進行外部調用,而調用的目標合約以及調用數據都可由用戶傳入,但合約中并未對用戶傳入的參數進行檢查,導致了任意外部調用問題。攻擊者利用此問題竊取對此合約授權過的用戶的資金。慢霧安全團隊提醒使用過該合約的用戶請迅速取消對該合約的授權并提取資金以規避風險。

截止目前,Rabby Swap事件黑客已經獲利超19萬美元,資金暫時未進一步轉移。黑客地址的手續費來源是Tornado Cash 10 BNB,使用工具有Multichain、ParaSwap、PancakeSwap、Uniswap V3、TraderJoe。慢霧MistTrack將持續監控黑客地址并分析相關痕跡。[2022/10/11 10:31:18]

提醒:1.惡意合約在用戶批準(Approve)后,可以轉走用戶的原生資產(這里是SOL),這點在以太坊上是不可能的,以太坊的授權釣魚釣不走以太坊的原生資產(ETH),但可以釣走其上的Token。于是這里就存在“常識違背”現象,導致用戶容易掉以輕心。

金色獨家 慢霧安全團隊:有至少6種途徑導致 EOS 私鑰被盜:針對 EOS 私鑰被盜事件,金色財經特邀請慢霧安全團隊對此事進行解讀,慢霧安全團隊表示:EOS 投票關鍵期頻發私鑰被盜問題,慢霧安全團隊綜合 Joinsec Red Team 攻防經驗及地下黑客威脅情報分析,可能的被盜途徑有:

1、使用了不安全的映射工具,映射使用的公私鑰是工具開發者(攻擊者)控制的,當 EOS 主網上線后,攻擊者隨即 updateauth 更新公私鑰;

2、映射工具在網絡傳輸時沒有使用 SSL 加密,攻擊者通過中間人的方式替換了映射使用的公私鑰;

3、使用了不安全的 EOS 超級節點投票工具,工具開發者(攻擊者)竊取了 EOS 私鑰;

4、在不安全的 EOS “主網”、錢包上導入了私鑰,攻擊者竊取了 EOS 私鑰;

5、用戶存儲私鑰的媒介不安全,例如郵箱、備忘錄等,可能存在弱口令被攻擊者登錄竊取到私鑰;

6、在手機、電腦上復制私鑰時,被惡意軟件竊取。

同時,慢霧安全團隊提醒用戶自查資產,可使用公鑰(EOS開頭的字符串)在 https://eosflare.io/ 查詢關聯的賬號是否無誤,余額是否準確。如果發現異常并確認是被盜了,可參考 EOS 佳能社區 Bean 整理的文檔進行操作 https://bihu.com/article/654254[2018/6/14]

2.Solana最知名的錢包Phantom在“所見即所簽”安全機制上存在缺陷(其他錢包沒測試),沒有給用戶完備的風險提醒。這非常容易造成安全盲區,導致用戶丟幣。

Tags:EOSSOL以太坊SWAPeos幣最新資訊sol幣價格今日幣百科如何購買以太坊幣FenixSwap Token

DYDX
數字貨幣:中國工程院院士鄭緯民:元宇宙是一個賦能實體經濟的重要新賽道

來源:財聯社 原標題:《元宇宙產業委共同主席鄭緯民院士:元宇宙創新應用全面啟航算力是基礎》3月31日.

1900/1/1 0:00:00
ROL:一文讀懂以太坊 Layer 2 解決方案:ZK Rollup、Optimistic rollup、Validium、Plasma

作者:DaolecticResearch原文標題:《HowtoscaleEthereum?—AcomprehensiveanalysisofalltheactualLayer2environme.

1900/1/1 0:00:00
區塊鏈:豆瓣十年前的“阿爾法城”是Decentraland的初級版!它為什么死了?

來源:果殼 作者:來福Raihuku誰還記得豆瓣的阿爾法城?捱過了2021,不少人已經“元宇宙PTSD”了.

1900/1/1 0:00:00
NFT:區塊鏈產業周刊|騰訊、阿里收緊對數字收藏品平臺規定;大灣區首個跨境數據驗證平臺上線;BIS與四國央行聯合開發Crypto平臺

文丨區塊鏈落地小能手 概述 區塊鏈技術不僅帶來了數字價值,也帶來了新的生產關系,與我們熟悉了幾百年的公司制不同,一種基于區塊鏈技術的新型組織——去中心化自治組織.

1900/1/1 0:00:00
元宇宙:2022 Q1阿迪、耐克和古馳NFT銷售過億,時尚行業為何突然發力NFT?

披著NFT技術的炫酷外衣當然能在一時間吸引眾多眼球,但科技發展日新月異,當下一個熱點出現的時候.

1900/1/1 0:00:00
POL:巴比特午間要聞一覽

1.法國財長:歐盟對俄羅斯的制裁領域將包括加密貨幣2.國務院國資委:主動運用區塊鏈等新技術推動財務管理轉型3.

1900/1/1 0:00:00
ads