慢雾:去中心化期权协议Acutus的ACOWriter合约存在外部调用风险

[慢雾:去中心化期权协议Acutus的ACOWriter合约存在外部调用风险]据慢雾区消息,2022年3月29日,Acutus的ACOWriter合约遭受攻击,其中_sellACOTokens函数中外部调用用到的_exchange和exchangeData参数均为外部可控,攻击者可以通过此漏洞进行任意外部调用。目前攻击者利用该手法已经盗取了部分授权过该合约的用户的资产约72.6万美金。慢雾安全团队提醒使用过该合约的用户请迅速取消对该合约的授权以规避资产被盗风险。

其它快讯:

慢雾:跨链互操作协议Poly Network遭受攻击并非由于网传的keeper私钥泄漏:对于跨链互操作协议Poly Network遭受攻击事件,慢雾安全团队分析指出:本次攻击主要在于EthCrossChainData合约的keeper可由EthCrossChainManager合约进行修改,而EthCrossChainManager合约的verifyHeaderAndExecuteTx函数又可以通过_executeCrossChainTx函数执行用户传入的数据。因此攻击者通过此函数传入精心构造的数据修改了EthCrossChainData合约的keeper为攻击者指定的地址,并非网传的是由于keeper私钥泄漏导致这一事件的发生。[2021/8/11 1:47:48]

慢雾:yearn攻击者利用闪电贷通过若干步骤完成获利:2021年02月05日,据慢雾区情报,知名的链上机池yearnfinance的DAI策略池遭受攻击,慢雾安全团队第一时间跟进分析,并以简讯的形式给大家分享细节,供大家参考:

1.攻击者首先从dYdX和AAVE中使用闪电贷借出大量的ETH;

2.攻击者使用从第一步借出的ETH在Compound中借出DAI和USDC;

3.攻击者将第二部中的所有USDC和大部分的DAI存入到CurveDAI/USDC/USDT池中,这个时候由于攻击者存入流动性巨大,其实已经控制CruveDAI/USDC/USDT的大部分流动性;

4.攻击者从Curve池中取出一定量的USDT,使DAI/USDT/USDC的比例失衡,及DAI/(USDT&USDC)贬值;

5.攻击者第三步将剩余的DAI充值进yearnDAI策略池中,接着调用yearnDAI策略池的earn函数,将充值的DAI以失衡的比例转入CurveDAI/USDT/USDC池中,同时yearnDAI策略池将获得一定量的3CRV代币;

6.攻击者将第4步取走的USDT重新存入CurveDAI/USDT/USDC池中,使DAI/USDT/USDC的比例恢复;

7.攻击者触发yearnDAI策略池的withdraw函数,由于yearnDAI策略池存入时用的是失衡的比例,现在使用正常的比例体现,DAI在池中的占比提升,导致同等数量的3CRV代币能取回的DAI的数量会变少。这部分少取回的代币留在了CurveDAI/USDC/USDT池中;

8.由于第三步中攻击者已经持有了CurveDAI/USDC/USDT池中大部分的流动性,导致yearnDAI策略池未能取回的DAI将大部分分给了攻击者9.重复上述3-8步骤5次,并归还闪电贷,完成获利。参考攻击交易见原文链接。[2021/2/5 18:58:47]

动态 | 慢雾:9 月共发生 12 起较典型的安全事件,供应链攻击趋势愈发明显:过去的 9 月区块链生态共发生 12 起较典型的安全事件,包括:EOSPlay 遭受新型随机数攻击、资金盘项目 FairWin 智能合约权限管理缺陷、EOS 黑名单账号 craigspys211 利用新晋 BP 黑名单缺陷转移走 19.999 万枚 EOS 等典型安全事件。此外,慢雾区块链威胁情报(BTI)系统监测发现,针对区块链生态的供应链攻击越来越多,形如:去年 11 月慢雾披露的污染 NPM 模块 EventStream、今年 7 月披露的对数字货币钱包 Agama 构建链的攻击、今年 8 月披露的针对数字货币行情/导航站的 URL 劫持攻击,还有 9 月慢雾披露的针对交易所使用的第三方统计、客服 js 的恶意代码植入,进行实施盗币攻击。[2019/10/1]

郑重声明: 慢雾:去中心化期权协议Acutus的ACOWriter合约存在外部调用风险版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • NFT市场Blur筹集了1100万美元种子轮融资

    [2022-3-29 14:23:42]金色财经报道,NFT市场Blur筹集了1100万美元种子轮融资,本轮融资由加密风险投资公司Paradigm领投,eGirl Capital、0xMaki和LedgerStatus等公司和天使跟投。(THE BLOCK...

  • Cowen分析师:金融科技公司正在与稳定币竞争而不是BTC

    [2022-3-30 14:25:37]金色财经报道,华尔街投资银行Cowen的分析师George Mihalos表示,金融科技公司的强大竞争对手是稳定币和CBDC,而不是比特币。他说:我最近与PayPal和Visa的高管进行了交谈,他们认为稳定币和CBD...

  • 派盾:BNB DEFI发生Rug Pull,损失达255枚BNB

    [2022-3-29 14:24:14]3月29日消息,派盾在推特上表示,BNB DEFI发生Rug Pull,DEFI代币短时下跌68%。目前该项目已关闭其社交媒体群组,损失达255枚BNB。 其它快讯: 派盾:MaxAPY Financ...

  • Azuki系列NFT地板价升至18ETH,24小时涨幅17.46%

    [2022-3-29 14:25:06]金色财经消息,据NFTGo.io数据显示,Azuki系列NFT24小时交易额为380.5万美元,增幅8.32%。截止发稿时,该系列NFT当前地板价为18ETH,涨幅17.46%。 其它快讯: 印度教育...

  • BSV总交易量达到10亿

    [2022-3-27 14:20:25]金色财经报道,数据显示,BSV网络总交易量突破10亿,以太坊自2015年以来处理了超过 15 亿笔交易。然而,每日交易图表也显示 BSV 在该数字上快速增长。尽管以太坊的总交易量在过去几个月和几年中稳步增长,但其每日...

  • 慢雾:去中心化期权协议Acutus的ACOWriter合约存在外部调用风险

    [2022-3-29 14:25:07]据慢雾区消息,2022年3月29日,Acutus的ACOWriter合约遭受攻击,其中_sellACOTokens函数中外部调用用到的_exchange和exchangeData参数均为外部可控,攻击者可以通过此漏洞...

  • 国家发改委就数据基础制度征求意见:积极参与数字货币等国际规则和数字技术标准制定

    [2022-3-27 14:19:53]金色财经报道,据国家发展改革委官网消息,国家发展改革委创新和高技术发展司日前发布《关于对“数据基础制度观点”征集意见的公告》,《公告》建议开展数据交互、业务互通、监管互认、服务共享等方面国际交流合作,推进数字贸易基础...

  • 3landersNFT 将推出首个官方衍生产品 3Land Tales

    [2022-3-29 14:24:27]3月29日消息,3landersNFT 将推出第一个官方衍生产品 3Land Tales,由艺术家 TalesImaginarySina(CerdClub 成员,IMAGINARYGANG 创建者)引领。具体推出日期...

  • 成都链安:InuSaitama疑似遭遇套利攻击,损失约430个ETH

    [2022-3-27 14:19:43]3月27日消息,据成都链安技术团队分析,InuSaitama疑似遭遇套利攻击,攻击者(0xAd0C834315Abfa7A800bBBB5d776A0B07b672614)在 Saitamask(0x00480b0a...

  • ETC突破50美元

    [2022-3-30 14:25:35]ETC突破50美元,现报50.0176美元,日内涨幅达到3.98%,行情波动较大,请做好风险控制。 其它快讯: 库币合约已上线 COMP, WAVES, BAND和ETC永续合约:据 KuCoin (...

  • 联合利华和SAP合作进行区块链代币追踪试点

    [2022-3-27 14:20:49]金色财经报道,本周早些时候,联合利华和SAP宣布,他们将合作在联合利华的供应链中试点GreenToken by SAP解决方案。这项基于区块链的技术将使联合利华能够追踪其全球棕榈油资源,确保这种原材料的来源是透明和可...

金宝趣谈

[0:15ms0-6:788ms