12月10日晚間,據慢霧區情報,有用戶在OpenSea掛單售賣的NFT被惡意的以遠低于掛單價匹配買。經慢霧安全團隊分析,此是由于該受害用戶遭受釣魚攻擊,錯誤的對攻擊者精心構造的惡意訂單進行簽名,惡意訂單中指定了極低的出售價格、買方地址為攻擊者以及出售NFT為受害用戶在OpenSea上架的待出售NFT。攻擊者使用受害用戶已簽名的出售訂單以及攻擊者自己的購買訂單在OpenSea中進行匹配,并以攻擊者指定的極低價格成交,導致受害用戶的NFT以非預期的價格售出。
慢霧:利用者通過執行惡意提案控制了Tornado.Cash的治理:金色財經報道,SlowMist發布Tornado.Cash治理漏洞解析。 5月20日,Tornado.Cash遭受了治理攻擊,利用者通過執行惡意提案控制了Tornado.Cash的治理。5月13日,利用者發起了20提案,并在提案中說明20提案是對16提案的補充,具有相同的執行邏輯。但實際上,提案合約多了一個自毀邏輯,其創建者是通過create2創建的,具有自毀功能,所以在與提案合約自毀后,利用者仍可以部署不同的以與以前相同的方式將字節碼發送到相同的地址。不幸的是,社區沒有看到擬議合約中的犯規行為,許多用戶投票支持該提案。
在5月18日,利用者通過創建具有多個交易的新地址,反復將0代幣鎖定在治理中。利用提案合約可以銷毀并重新部署新邏輯的特性,利用者在5月20日7:18(UTC)銷毀了提案執行合約,并在同一地址部署了一個惡意合約,其邏輯是修改用戶在治理中鎖定的代幣數量。
攻擊者修改完提案合約后,于5月20日7:25(UTC)執行惡意提案合約。該提案的執行是通過 Delegatecall 執行的,因此,該提案的執行導致治理合約中由開發者控制的地址的代幣鎖定量被修改為 10,000。提案執行完成后,攻擊者從治理庫中解鎖了TORN代幣。金庫中的TORN代幣儲備已經耗盡,同時利用者控制了治理。[2023/5/21 15:17:00]
慢霧:警惕 Honeyswap 前端被篡改導致 approvals 到惡意地址風險:據慢霧區消息,Honeyswap官方推特發文,Honeyswap 前端錯誤導致交易到惡意地址 “0xD3888a7E6D6A05c6b031F05DdAF3D3dCaB92FC5B” ,目前官網仍未刪除該惡意地址,請立即停止使用Honeyswap進行交易,到revoke.cash排查是否有approvals 交易到惡意地址,避免不必要的損失。[2022/5/10 3:03:22]
動態 | 慢霧:Electrum“更新釣魚”盜幣攻擊補充預警:Electrum 是全球知名的比特幣輕錢包,支持多簽,歷史悠久,具有非常廣泛的用戶群體,許多用戶喜歡用 Electrum 做比特幣甚至 USDT(Omni) 的冷錢包或多簽錢包。基于這種使用場景,Electrum 在用戶電腦上使用頻率會比較低。Electrum 當前最新版本是 3.3.8,而已知的 3.3.4 之前的版本都存在“消息缺陷”,這個缺陷允許攻擊者通過惡意的 ElectrumX 服務器發送“更新提示”。這個“更新提示”對于用戶來說非常具有迷惑性,如果按提示下載所謂的新版本 Electrum,就可能中招。據用戶反饋,因為這種攻擊,被盜的比特幣在四位數以上。本次捕獲的盜幣攻擊不是盜取私鑰(一般來說 Electrum 的私鑰都是雙因素加密存儲的),而是在用戶發起轉賬時,替換了轉賬目標地址。在此我們提醒用戶,轉賬時,需要特別注意目標地址是否被替換,這是近期非常流行的盜幣方式。并建議用戶使用 Ledger 等硬件錢包,如果搭配 Electrum,雖然私鑰不會有什么安全問題,但同樣需要警惕目標地址被替換的情況。[2020/1/19]
Tags:ELETRUECTRECTLibreFreelencerBit Trust SystemElectroneumVectorspace
原標題:《花旗集團在加密人才招聘熱潮中任命數字資產負責人》美國跨國投資銀行花旗集團宣布,從12月1日起任命PuneetSinghvi領導其機構客戶集團(ICG)的數字資產部門.
1900/1/1 0:00:00出品|白澤研究院 今天凌晨,白宮宣布,拜登提名前總統特朗普任命的杰羅姆·鮑威爾(JeromePowell)連任美國聯邦儲備委員會主席,美聯儲相當于美國的中央銀行.
1900/1/1 0:00:00據TheBlock消息,12月9日,知名眾籌平臺Kickstarterr宣布計劃基于Celo區塊鏈建立去中心化眾籌協議,并將在2022年將其網站過渡到新協議上.
1900/1/1 0:00:002021年,NFT逐漸拓展到了多個垂直領域,而且交易量增長極快。 數據不會說謊—— 截至2021年第四季度,NFT收藏品和藝術品的銷售總額已經達到74億美元.
1900/1/1 0:00:00據TheBlock12月8日報道,TRMLabs在以金融技術為重點的投資公司TigerGlobal領導的B輪融資中籌集了6000萬美元的資金.
1900/1/1 0:00:00巴比特訊,12月21日消息,以太坊核心開發人員TimBeiko在Twitter上宣布,以太坊將推出第一個公開測試網Kintsugi,用于全面升級到權益證明.
1900/1/1 0:00:00