Beosin:SEAMAN合约遭受漏洞攻击简析

[Beosin:SEAMAN合约遭受漏洞攻击简析]金色财经报道,根据区块链安全审计公司Beosin旗下Beosin EagleEye 安全风险监控、预警与阻断平台监测显示,2022年11月29日,SEAMAN合约遭受漏洞攻击。Beosin分析发现是由于SEAMAN合约在每次transfer函数时,都会将SEAMAN代币兑换为凭证代币GVC,而SEAMAN代币和GVC代币分别处于两个交易对,导致攻击者可以利用该函数影响其中一个代币的价格。

攻击者首先通过50万BUSD兑换为GVC代币,接下来攻击者调用SEAMAN合约的transfer函数并转入最小单位的SEAMAN代币,此时会触发合约将能使用的SEAMAN代币兑换为GVC,兑换过程是合约在BUSD-SEAMAN交易对中将SEAMAN代币兑换为BUSD,接下来在BUSD-GVC交易对中将BUSD兑换为GVC,攻击者通过多次调用transfer函数触发_splitlpToken()函数,并且会将GVC分发给lpUser,会消耗BUSD-GVC交易对中GVC的数量,从而抬高了该交易对中GVC的价格。最后攻击者通过之前兑换的GVC兑换了50.7万的BUSD,获利7781 BUSD。Beosin Trace追踪发现被盗金额仍在攻击者账户(0x49fac69c51a303b4597d09c18bc5e7bf38ecf89c),将持续关注资金走向。

Beosin:BSC上项目Swap-LP项目遭受攻击,损失609个ETH,约100万美元:金色财经报道,据区块链安全审计公司Beosin旗下Beosin EagleEye安全风险监控、预警与阻断平台监测显示,2023年5月20日,BSC上项目Swap-LP项目遭受攻击,攻击者地址0xdEAd40082286F7e57a56D6e5EFE242b9AC83B137,累计获利609个ETH,约100万美元。资金仍在攻击者地址。[2023/5/20 15:15:18]

Beosin:黑地址FTX Accounts Drainer已对大额资产进行兑换转移跨链等操作:金色财经报道,根据区块链安全审计公司Beosin旗下Beosin EagleEye 安全风险监控、预警与阻断平台监测显示,截止2022年11月15日,黑地址FTX Accounts Drainer(0x59AB...32b)已对大额资产进行兑换转移跨链等操作。

目前大部分资金位于账户FTX Accounts Drainer的ETH平台,约228,523 个ETH($288,934,108)和8,184 个PAXG($14,395,174)。BSC平台约108,454 个BNB($29,962,644) 和1,685,309 个DAI($1,686,562) 。

其他部分资金位于ETH上的FTX Accounts Drainer 2账户上,约1999.4 个PAXG($3,516,404),FTX Accounts Drainer 3账户上约499 个PAXG($878,114),FTX Accounts Drainer 4账户上约499 个PAXG($878,114),其它链上的资产目前尚无异动,Beosin Trace将持续对黑地址异动进行监控。[2022/11/16 13:09:37]

Beosin:Gnosis Omni Bridge跨链桥项目存在合约层面的重放漏洞:金色财经报道,Beosin 安全团队发现,在以太坊合并并分叉出 ETHW 后,Gnosis Omni Bridge跨链桥项目,由于合约代码中固定写死了chainID,而未真正验证当前所在链的chainID,导致合约在验证签名时能够在分叉链上验证通过。攻击者首先在 ETH 主网上通过omni Bridge 转移 WETH,随后将相同的交易内容在 ETHW 链上进行了重放,获取了等额的 ETHW。目前攻击者已经转移了 741 ETHW 到交易所。

Beosin 安全团队建议如果项目方合约里面预设了chainID,请先手动将chainId更新,即使项目方决定不支持ETHW,但是由于无法彻底隔绝通过跨链桥之间的资产流动,建议都在ETHW链上更新。[2022/9/19 7:04:46]

郑重声明: Beosin:SEAMAN合约遭受漏洞攻击简析版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 美联储威廉姆斯:美联储或将于2024年降息

    [2022-11-29 21:08:23]金色财经报道,美联储威廉姆斯表示,基本预期是不会出现经济衰退;预计美联储将需要进一步加息,需要加息到多高取决于经济状况;经济前景面临大量下行风险;美联储可能在2024年降息;需要将限制性政策保持到2023年。 ...

  • ETH 2.0存款合约总价值达到历史新高

    [2022-12-1 21:15:02]金色财经报道,Glassnode数据显示,ETH 2.0存款合同的总价值刚刚达到15,451,895 ETH的历史新高。 矿企HAG将在美国数字证券发行平台INXS上发行基于永续比特币算力的STO:金色财经报...

  • 上市公司时代环球集团拟出售全部加密货币

    [2022-12-1 21:13:30]金色财经报道,上市公司时代环球集团(02310.HK)宣布,于2022年11月30日,公司拟以129.08万港元向买方黄敏菁出售目标公司100%股权及相关贷款895.79万港元。目标集团的主要资产为加密货币。预计集团...

  • INX Digital参与Voyager Digital资产的竞标

    [2022-12-1 21:13:52]金色财经报道,经纪交易商和加密货币交易平台INX Digital周三公布了一份不具约束力的意向书(LOI),宣布参加破产的加密货币借贷平台Voyager Digital资产的竞标,该公司加入了包括币安在内的其他竞购者...

  • 美财政部长:FTX的崩溃是加密行业的雷曼时刻,对此感到惊讶

    [2022-12-1 21:14:13]12月1日消息,美国财政部长耶伦在纽约DealBook峰会上表示,加密货币交易所FTX的崩溃是加密货币行业的“雷曼时刻”,并称“我仍然持怀疑态度”。 耶伦强调对金融创新持开放态度很重要,并指出加密货币背后的...

  • Beosin:SEAMAN合约遭受漏洞攻击简析

    [2022-11-29 21:10:04]金色财经报道,根据区块链安全审计公司Beosin旗下Beosin EagleEye 安全风险监控、预警与阻断平台监测显示,2022年11月29日,SEAMAN合约遭受漏洞攻击。Beosin分析发现是由于SEAMAN合...

  • 起亚美国在Polygon区块链上推出NFT数字藏品系列“车道传奇”

    [2022-11-30 21:10:56]金色财经报道,起亚汽车美国分公司在Polygon区块链上推出NFT数字藏品“车道传奇(Legends of the Driveway)”,该系列共有 2,023 件收藏品,每件都融合了超过六种特征,持有者还有机会获得...

  • 区块链创作者营销及协作平台Pearpop完成1800万美元A轮融资

    [2022-11-29 21:10:21]金色财经报道,区块链创作者营销及协作平台Pearpop宣布完成1800万美元A轮融资,好莱坞明星Ashton Kutcher、Sound Ventures的Guy Oseary、Seven Seven Six、Blo...

  • Aave v2停用YFI、CRV等17个低流动性资产池

    [2022-11-28 21:06:44]11月28日消息,为防止针对Aave的CRV流动性池攻击,Aave治理论坛于上周三(11月23日)发布的冻结低流动性池的提案已经被执行,本次执行已经在11月27日完成,涉及Aave v2上17个低流动性资产池,分别是...

  • 区块链协议Komodo推出集钱包、跨链桥和DEX为一体的产品

    [2022-12-1 21:14:25]金色财经报道,区块链协议Komodo宣布推出一款集钱包、跨链桥和去中心化交易所(DEX)的三合一产品,旨在通过任何互联网浏览器访问,并连接60多个区块链,包括Ethereum、Polygon、Avalanche、BN...

  • SBF称其1亿美元推特股份不知所踪,部分或已被Alameda出售

    [2022-11-30 21:11:52]11月30日消息,自马斯克否认FTX前首席执行官Sam Bankman-Fried(SBF)持有1亿美元推特股份,SBF首次回答有关他所持推特股份的问题,SBF表示,他一直打算将其之前所持的1亿美元推特股份(推特被收...

金宝趣谈

[0:15ms0-7:123ms