慢雾:Polkatrain 薅羊毛事故简析

[慢雾:Polkatrain 薅羊毛事故简析]据慢雾区消息,波卡生态IDO平台Polkatrain于今早发生事故,慢雾安全团队第一时间介入分析,并定位到了具体问题。本次出现问题的合约为Polkatrain项目的POLT_LBP合约,该合约有一个swap函数,并存在一个返佣机制,当用户通过swap函数购买PLOT代币的时候获得一定量的返佣,该笔返佣会通过合约里的_update函数调用transferFrom的形式转发送给用户。由于_update函数没有设置一个池子的最多的返佣数量,也未在返佣的时候判断总返佣金是否用完了,导致恶意的套利者可通过不断调用swap函数进行代币兑换来薅取合约的返佣奖励。慢雾安全团队提醒DApp项目方在设计AMM兑换机制的时候需充分考虑项目的业务场景及其经济模型,防止意外情况发生。

慢雾:Transit Swap黑客攻击交易被抢跑,套利机器人获利超100万美元:10月1日消息,据慢雾安全团队情报,Transit Swap 黑客转移用户 BSC 链 BUSD 资产时被套利机器人抢跑,区块高度为21816885,获利107万BUSD。套利机器人相关地址列表如下:0xa957...70d2、0x90b5...8ff4、0xcfb0...7ac7、

截止到目前,在各方的共同努力下,黑客已将 70% 左右的被盗资产退还到Transit Swap开发者地址,建议套利机器人所属人同样通过service@transit.finance或链上地址与Transit Swap取得联系,共同将此次被盗事件的受害用户损失降低到最小。[2022/10/2 18:37:44]

慢雾:去中心化期权协议Acutus的ACOWriter合约存在外部调用风险:据慢雾区消息,2022年3月29日,Acutus的ACOWriter合约遭受攻击,其中_sellACOTokens函数中外部调用用到的_exchange和exchangeData参数均为外部可控,攻击者可以通过此漏洞进行任意外部调用。目前攻击者利用该手法已经盗取了部分授权过该合约的用户的资产约72.6万美金。慢雾安全团队提醒使用过该合约的用户请迅速取消对该合约的授权以规避资产被盗风险。[2022/3/29 14:25:07]

声音 | 慢雾:警惕“假充值”攻击:慢雾分析预警,如果数字货币交易所、钱包等平台在进行“EOS 充值交易确认是否成功”的判断存在缺陷,可能导致严重的“假充值”。攻击者可以在未损失任何 EOS 的前提下成功向这些平台充值 EOS,而且这些 EOS 可以进行正常交易。

慢雾安全团队已经确认真实攻击发生,但需要注意的是:EOS 这次假充值攻击和之前慢雾安全团队披露过的 USDT 假充值、以太坊代币假充值类似,更多责任应该属于平台方。由于这是一种新型攻击手法,且攻击已经在发生,相关平台方如果对自己的充值校验没有十足把握,应尽快暂停 EOS 充提,并对账自查。[2019/3/12]

郑重声明: 慢雾:Polkatrain 薅羊毛事故简析版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • DeFi风险管理平台Saffron集成Chainlink

    [2021-4-6 19:48:17]金色财经报道,据官方消息,DeFi风险管理平台Saffron Finance已集成预言机解决方案Chainlink,以获取安全、可靠的链上参考价格。 Rose Chen:链上ChainUP WaaS联盟致力于...

  • YFI突破37800美元关口

    [2021-4-5 19:46:00]欧易OKEx数据显示,YFI短线上涨,突破37800美元关口,现报37806.0美元,日内涨幅达到2.22%,行情波动较大,请做好风险控制。 YFI突破64000美元关口:欧易OKEx数据显示,YFI短线上涨...

  • 高盛CEO所罗门:不会猜测对加密货币的监管将走向何方

    [2021-4-6 19:51:18]据CNBC消息,高盛CEO所罗门称,不会猜测对加密货币的监管将走向何方。 高盛CEO去年薪酬缩水30%:1月28日消息,美国投行高盛周五在一份监管文件中表示,公司首席执行官大卫·所罗门将因其2022年的工作获...

  • 算法稳定币今日平均涨幅为3.21%

    [2021-4-6 19:51:10]金色财经行情显示,算法稳定币今日平均涨幅为3.21%。8个币种中5个上涨,3个下跌,其中领涨币种为:ONS(+10.75%)、AMPL(+10.01%)、BAGS(+9.07%)。领跌币种为:LUNA(-3.70%)...

  • 太阳币SUN市值升至前200,24小时涨幅达到28.00%

    [2021-4-5 19:46:29]数据显示,太阳币SUN市值跃升至前200,24小时涨幅达到28.00%,现报51.12美金。太阳币SUN的定位是波场上的比特币,没有VC投资和没有私募投资,零预挖,零团队预留,完全依靠社区与开源智能合约。 ...

  • 慢雾:Polkatrain 薅羊毛事故简析

    [2021-4-5 19:46:39]据慢雾区消息,波卡生态IDO平台Polkatrain于今早发生事故,慢雾安全团队第一时间介入分析,并定位到了具体问题。本次出现问题的合约为Polkatrain项目的POLT_LBP合约,该合约有一个swap函数,并存...

  • 区块链咨询公司Alchemist合伙人对敲诈勒索指控认罪

    [2021-4-7 19:52:31]金色财经报道,区块链咨询公司Alchemist合伙人Michael Hlady周一承认合谋向一家初创公司勒索数百万美元的以太坊。他现在面临最高达20年的监禁和罚款。Hlady和他的同谋Steven Nerayoff(...

  • Compound供应量突破150亿美元

    [2021-4-5 19:45:36]DeFi借贷协议Compound创始人Leshner发推称,目前Compound供应量已经突破150亿美元,约156.25亿美元。供应量方面排名前三位的代币是ETH、DAI和USDC。 COMP突破810美元...

  • XRP突破0.8美元

    [2021-4-6 19:47:59]火币全球站数据显示,XRP已突破0.8美元,现报0.815美元,日内涨幅达到5.73%。行情波动较大,请做好风险控制。 XRP市值跌破200亿美元:金色财经报道,据Coingecko数据显示,XRP市值已跌破...

  • Paxos将向SEC申请正式清算所牌照

    [2021-4-7 19:52:35]加密数字货币公司Paxos表示,公司将向美国证券交易委员会(SEC)申请正式的清算所牌照,此前瑞士信贷和野村旗下Instinet通过该公司平台进行了美国股票的当天交易结算测试。(金十) Paxos新铸造超1....

  • 央视报道:NFT是数字资产真实性与所有权的可靠证明

    [2021-4-7 19:52:16]金色财经报道,CCTV-2天下财经栏目近日报道了NFT,标题为“NFT是数字资产真实性与所有权的可靠证明”。报道简单介绍了NFT是什么,并称以数字艺术品为表现形式的NFT最受市场认可,NFT能够证明数字资产的真实性与...

金宝趣谈

[0:15ms0-8:309ms