慢雾:苹果发布可导致任意代码执行的严重漏洞提醒,请及时更新

[慢雾:苹果发布可导致任意代码执行的严重漏洞提醒,请及时更新]7月11日消息,慢雾首席信息安全官23pds发推称,近日苹果发布严重漏洞提醒,官方称漏洞CVE-2023-37450可以在用户访问恶意网页时导致在你的设备上任意代码执行,据信这个已经存在被利用的情况,任意代码危害严重,请及时更新。

慢雾:Transit Swap事件中转移到Tornado Cash的资金超过600万美元:金色财经报道,慢雾 MistTrack 对 Transit Swap 事件资金转移进行跟进分析,以下将分析结论同步社区:

Hacker#1 攻击黑客(盗取最大资金黑客),获利金额:约 2410 万美元

1: 0x75F2...FFD46

2: 0xfa71...90fb

已归还超 1890 万美元的被盗资金;12,500 BNB 存款到 Tornado Cash;约 1400 万 MOONEY 代币和 67,709 DAI 代币转入 ShibaSwap: BONE Token 合约地址。

Hacker#2 套利机器人-1,获利金额:1,166,882.07 BUSD

0xcfb0...7ac7(BSC)

保留在获利地址中,未进一步转移。

Hacker#3 攻击模仿者-1,获利金额:356,690.71 USDT

0x87be...3c4c(BSC)

Hacker#4 套利机器人-2,获利金额:246,757.31 USDT

0x0000...4922(BSC)

已全部追回。

Hacker#5 套利机器人-3,获利金额:584,801.17 USDC

0xcc3d...ae7d(BSC)

USDC 全部转移至新地址 0x8960...8525,后无进一步转移。

Hacker#6 攻击模仿者-2,获利金额:2,348,967.9 USDT

0x6e60...c5ea(BSC)

Hacker#7 套利机器人-4,获利金额:5,974.52 UNI、1,667.36 MANA

0x6C6B...364e(ETH)

通过 Uniswap 兑换为 30.17 ETH,其中 0.71 支付给 Flashbots,剩余 ETH 未进一步转移。[2022/10/6 18:41:10]

慢雾:BSC项目Value DeFi vSwap 模块被黑简析:据慢雾区情报,币安智能链项目 Value DeFi 的 vSwap 模块被黑,慢雾安全团队第一时间介入分析,并将结果以简讯的形式分享,供大家参考:

1. 攻击者首先使用 0.05 枚 WBNB 通过 vSwap 合约兑换出 vBSWAP 代币;

2. 攻击者在兑换的同时也进行闪电贷操作,因此 vSwap 合约会将兑换的 vBSWAP 代币与闪电贷借出的 WBNB 转给攻击者;

3. 而在完成整个兑换流程并更新池子中代币数量前,会根据池子的 tokenWeight0 参数是否为 50 来选择不同的算法来检查池子中的代币数量是否符合预期;

4. 由于 vSwap 合约的 tokenWeight0 参数设置为 70,因此将会采用第二种算法对池子中的代币数量进行检查;

5. 而漏洞的关键点就在于采用第二种算法进行检查时,可以通过特殊构造的数据来使检查通过;

6. 第二种算法是通过调用 formula 合约的 ensureConstantValue 函数并传入池子中缓存的代币数量与实时的代币数量进行检查的;

7. 在通过对此算法进行具体分析调试后我们可以发现,在使用 WBNB 兑换最小单位(即 0.000000000000000001) vBSWAP 时,池子中缓存的 WBNB 值与实时的值之间允许有一个巨大的波动范围,在此范围内此算法检查都将通过;

8. 因此攻击者可以转入 WBNB 进行最小单位的 vBSWAP 代币兑换的同时,将池子中的大量 WBNB 代币通过闪电贷的方式借出,由于算法问题,在不归还闪电贷的情况下仍可以通过 vSwap 的检查;

9. 攻击者只需要在所有的 vSwap 池子中,不断的重复此过程,即可将池子中的流动性盗走完成获利。详情见原文链接。[2021/5/8 21:37:37]

慢雾:BTFinance被黑,策略池需防范相关风险:据慢雾区情报,智能DeFi收益聚合器BT.Finance遭受闪电贷攻击。受影响的策略包括ETH、USDC和USDT。经慢雾安全团队分析,本次攻击手法与yearnfinance的DAI策略池被黑的手法基本一致。具体分析可参考慢雾关于yearnfinace被黑的技术分析。慢雾安全团队提醒,近期对接CurveFinance做相关策略的机池频繁遭受攻击。相关已对接CurveFinance收益聚合器产品应注意排查使用的策略是否存在类似问题,必要时可以联系慢雾安全团队协助处理。[2021/2/9 19:19:41]

郑重声明: 慢雾:苹果发布可导致任意代码执行的严重漏洞提醒,请及时更新版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • Beosin:另有约1亿美元加密资产已从Multichain转至新地址

    [2023-7-11 10:47:52]7月11日消息,区块链安全审计公司Beosin监测显示,另有1.03亿美元加密资产已从Multichain转至0x1eed开头的新地址,其中包括约2400万美元USDC、2965万美元fUSDT、213万美元WBTC...

  • 今日恐慌与贪婪指数为60,贪婪程度上升

    [2023-7-14 10:54:00]金色财经报道,今日恐慌与贪婪指数为60(昨日为57),贪婪程度较昨日有所上升,等级仍为贪婪。 注:恐慌指数阈值为0-100,包含指标:波动性(25%)+市场交易量(25%)+社交媒体热度(15%)+市场调查...

  • 币安NFT:Playbux Ultra订购开始

    [2023-7-12 10:49:40]7月12日消息,币安NFT发推称,Playbux Ultra订购开始,每个合格用户将分配1张参与券,用户必须提交参与门票才能获得销售资格。 据此前报道,该合集共3000个,发布将遵循BNB先决条件功能作为申...

  • 数据:流通供应量的3.45%的BTC以30,200美元价格成交

    [2023-7-11 10:48:45]金色财经报道,Glassnode数据显示,大约592,000枚比特币(相当于流通供应量的3.45%)的购买价格为30,200 美元。这表明,任一方向的小幅价格波动都可能导致3.45%的流通供应量分别进入盈利或亏损状态...

  • FTX:与债务人相关的信息均来自官方,注意其他渠道的网络钓鱼链接

    [2023-7-12 10:49:49]7月12日消息,FTX官推发文提醒,诉说有关于FTX债务人的官方公开通讯均来自官方渠道,并再次强调claims.ftx.com是唯一官方的FTX客户索赔网站,FTX债务人将公布该网站的启用时间。提醒用户注意来自其他渠...

  • 慢雾:苹果发布可导致任意代码执行的严重漏洞提醒,请及时更新

    [2023-7-11 10:47:05]7月11日消息,慢雾首席信息安全官23pds发推称,近日苹果发布严重漏洞提醒,官方称漏洞CVE-2023-37450可以在用户访问恶意网页时导致在你的设备上任意代码执行,据信这个已经存在被利用的情况,任意代码危害严重...

  • Sorare完成文班亚马等五张选秀特别版NBA Card铸造并启动拍卖

    [2023-7-11 10:47:06]金色财经报道,NFT市场Sorare宣布已完成五张选秀特别版NBA Card铸造并已启动拍卖,分别是Victor Wembanyama(圣安东尼奥马刺队第一顺位)、Brandon Miller(夏洛特黄蜂队)、Sco...

  • Starknet已通过在主网启动Alpha v0.12.0版本的提案,预计周三进行升级

    [2023-7-11 10:47:36]7月11日消息,Starknet已通过在主网启动Alpha v0.12.0版本的提案,支持率为97.91%,预计新版本的升级将于周三进行。 此前消息,Starknet已在Goerli测试网上线Starkne...

  • Gemini可能在法院裁决后重新上市XRP代币

    [2023-7-14 10:53:42]金色财经报道,加密货币交易所Gemini表示,在美国联邦法院周四裁定XRP代币在交易所和通过算法销售不构成投资合同后,Gemini正在探索Ripple代币的重新上市。 Gemini非美国衍生品平台Gemini...

  • 报告:Polkadot第二季度收入环比下降32%

    [2023-7-11 10:47:04]7月11日消息,Messari发布Polkadot 2023年第二季度报告,报告显示,Polkadot市值环比下降16%,从77.4亿美元降至62.4亿美元。收入为8.1万美元,环比下降32%。中继链日均活跃账户数为...

  • 欧洲银行管理局:稳定币发行商应该开始为欧盟新规则做准备

    [2023-7-12 10:50:47]金色财经报道,欧洲银行管理局 (EBA)周三表示,稳定币发行商应该开始为欧盟新规则做准备,尽管这些规则将于明年6月生效。监管机构表示, EBA 希望在该开始日期之前“鼓励及时采取准备行动”,以保护消费者并减少企业在 ...

水星链

[0:0ms0-1:3ms