品牌故事

热门新闻

盘点跨链桥攻击事件,跨链桥有哪些常见漏洞?

0
随着区块链和链上项目的增长,对多链项目的需求正在变多,跨链桥业务也相应的在增加。哪里有生意,哪里就会有安全问题。跨链桥在为用户提供便利的同时,也为黑客提供了便利,Poly Network 被攻击后,跨链桥的安全问题也随之出现。什么是跨链桥?区块链桥,也称为跨链桥,其连接两个区块链,允许用户从一个链向另一个链发送加密货币。跨链桥通过两个独立平台之间的代币转账、智能合约和数据交换等其他反馈和指令,实现了资金的跨链操作。一种常见的跨链桥的操作如下:用户将资产 A 发送到原链上的一个存储地址,并支付过桥费;资产 A 被智能合约中随机选择的验证者或受信任的托管人锁定;在目标链上发布相同数量的资产 A1,并将资产 A1 发送到目标链上的用户地址。跨链桥存在漏洞跨链桥常见漏洞ChainSwap 攻击事件:2021 年 7 月,跨链资产桥项目 ChainSwap 遭到攻击。跨链桥上的二十多个项目受到攻击,损失了近 800 万美元的资产,导致十多个项目暴跌 99%。这种攻击主要是由于该协议没有严格检查签名的有效性,攻击者可以使用自己生成的签名对交易进行签名。Factory 合约上图中接收方法的主要功能是将用户跨链后的资金转移到目标链的用户地址,需要验证发送链的签名。当前待验证签名个数为 1。由于接收方法的逻辑和名为 ecrecover 和_decreaseAuthQuota 方法并不严格检查签名,攻击者使用了自己产生的签名,但后续合约逻辑没有严格判断映射值签名和其他计算。使攻击者成功地执行接收方法,为自己签名转账资金。Poly...

PC Steam 周末特价 《四海兄弟:决定版》超低优惠

0
本周末在 PC Steam 平台,玩家可以用空前的新低价格购得好评战略 RPG《For The King》(2 折)、机甲 FPS《MechWarrior 5: Mercenaries》(4 折)、经典狙击游戏《Sniper Elite 3》(1 折) 以及战术射击游戏《RUNNING WITH RIFLES》(15 折)。与过去最低价相当的精选作品:《四海兄弟:决定版》(25 折)《Human Fall Flat》(3 折)《Sniper Elite...

加密货币交易 VPN 推荐【2023】买 BTC、ETH 才安全

0
加密货币交易所容易受到网络攻击和安全漏洞,找到合适的 VPN 来保护您免受骇客攻击,同时为您提供足够快的交易速度,以及解除地区限制。VPN 学院推荐3款最是适合加密货币 VPN,在速度、安全性和服务器网络是最佳选择,让您可以从任何地方访问您最喜欢的交易平台,而不会影响您的速度。

被盗1570万美元!DEUS Finance DAO攻击事件分析

0
​北京时间2022年4月28日10:40:14 ,CertiK审计团队监测到DEUS Finance的合约被恶意攻击,造成了约1570万美元(折合人民币约1.03亿)的损失。攻击者恶意操纵DEI的价格,从DeiLenderSolidex合约中通过提供少量的抵押品提取了大量的DEI。漏洞交易https://ftmscan.com/tx/0x39825ff84b44d9c9983b4cff464d4746d1ae5432977b9a65a92ab47edac9c9b5攻击步骤①攻击者部署攻击合约并向借贷池DeiLenderSolidex合约提供抵押。②随后攻击者利用攻击合约获得了超过143,200,000 USDC用以发起攻击。③攻击合约将这143,200,000 个借得的USDC在USDC/DEI交易对池0x5821573中换为9,547,716个DEI,此举导致DEI的价格被大幅提高。④由于DeiLenderSolidex合约是用预言机来确定用户抵押品的价值,而预言机合约使用被恶意操纵的交易对池的价格作为价格来源。因此通过提高的价格和之前提供的抵押,攻击者可从借贷池(DeiLenderSolidex)中总计借贷到17,246,885 DEI,这一数额远大于之前攻击者提供抵押的金额。⑤攻击者用9,547,716个 DEI交换到的143,184,725 USDC来偿还闪电贷款,最终获取差价离场。漏洞分析通过闪电贷,攻击者能够操纵交易对的状态,并进一步操纵DEUS的预言机价格,以此利用不对等的价值借贷DEI。资产去向截至撰稿时,黑客已将攻击所得转到以太坊上并换成ETH,随后将5,446个ETH(总价值约1570万美元)存入Tornado Cash。https://debank.com/profile/0x701428525cbac59dae7af833f19d9c3aaa2a37cb/history 写在最后预言机合约不应该直接使用交易对池中的价格作为价格来源,而安全审计可以有效地避免这一风险。CertiK安全专家建议:如果只有代币合约被审计,这种情况在审计过程中将会指出第三方依赖风险。项目应该避免直接从交易对池中获取价格。建议根据项目的逻辑,使用更值得信任的预言机:1. 使用多个可靠的链上价格预言机来源,例如Chainlink和Band协议。2. 使用时间加权平均价格(TWAP)。TWAP代表了一个代币在特定时间范围内的平均价格。因此如果攻击者仅操纵一个区块的价格并不会对平均价格产生太大的影响。3. 如果合约模式允许,将函数调用者限制在一个非合约/EOA地址。  4. 闪电贷款只允许用户在一次交易中进行借贷。如果合约用例允许,可强制关键交易至少跨越两个区块。 本文来源:CertiK原文标题:被盗1570万美元!DEUS Finance DAO攻击事件分析声明:本文为入驻“火星号”作者作品,不代表火星财经官方立场。转载请联系网页底部:内容合作栏目,邮件进行授权。授权后转载时请注明出处、作者和本文链接。 未经许可擅自转载本站文章,将追究相关法律责任,侵权必究。提示:投资有风险,入市须谨慎,本资讯不作为投资理财建议。免责声明:作为区块链信息平台,本站所提供的资讯信息不代表任何投资暗示,本站所发布文章仅代表个人观点,与火星财经官方立场无关。虚拟货币不具有法定货币等同的法律地位,参与虚拟货币投资交易存在法律风险。火星财经反对各类代币炒作,请投资者理性看待市场风险。语音技术由科大讯飞提供

比特币取代黄金,成战争最佳「逃难资产」?或能助俄罗斯躲避制裁

0
长期聚焦於全球、台湾与中国等地最新的科技、网路、创业、数位行销等议题的动态及趋势。受到企业领袖与新世代菁英的喜爱,更引领台湾社会对「新商业」的关注与讨论。

互联网

新的 Gmail 监控方式不再执着盗帐号,改为透过 Chrome / Edge 浏览器扩充程式来「搬运」你的信

0
眼看两阶段认证还有各科技厂与服务,针对不明位置与装置的活动的侦测机制越来越完善。透过钓鱼的方式来窃取邮件帐号读取相关内容的监控方式,也越来越难为。然而,路不转人(骇客)转。最近有资安业者抓到疑似为北韩

南韩砸近2亿美元投资元宇宙!各国想跟进虚拟风潮,这些问题要先解

0
长期聚焦於全球、台湾与中国等地最新的科技、网路、创业、数位行销等议题的动态及趋势。受到企业领袖与新世代菁英的喜爱,更引领台湾社会对「新商业」的关注与讨论。

EA SPORTS 出品 大联盟棒球游戏《MLB Tap Baseball 23》

0
EA SPORTS 现已於 iOS 及 Android 平台推出了「Tap Sports Baseball」系列的最新作品《MLB Tap Baseball 23》,玩家能在本作中与当红的大联盟选手前往各地球场比赛,打造你专属的大联盟王朝。管理由最新阵容的真实大联盟球员组成的梦幻球队,并前往各地的真实球场。畅玩紧张刺激的九局球赛,并强化球队,让球队登顶排行榜。简单的控制就能挥棒打出全垒打,但务必盯紧来球,被三振三次你就出局了。应用名称:EA SPORTS MLB TAP BASEBALL 23应用类别:运动竞技游戏下载连结:App Store | Google Play相关文章Netflix 会员独享 超可音乐游戏《HELLO KITTY 幸福大游行》...

读懂专用验证节点网络:Avalanche扩容的秘密武器

0
Avalanche不需要L2,因为子网比L2优越:L2的优点子网全部都有,而且子网是去中心化的。

微软Edge浏览器,免外挂!以子母画面并列,快速查寻网页中的搜寻结果

0
前几天梅干曾分享Chrome浏览器的hover外挂套件,让在浏览网页时,若要查寻网页中的资料,免开新分页,直接将要查寻的关键字,选取起来并放置在...

【原神】渊下宫探索▸10分钟看完地图全开全流程(止水之潘、常夜灵庙、蛇心之地)&乌帽子隐藏试炼!大量原石&新成就GET▹璐洛洛◃

0
哈罗哈罗! 我是虚拟Youtuber璐洛洛,关於2.4版本的新地图渊下宫你开始探索了吗?这是一个在珊瑚宫底下一个全新的地图,而若是要进入这个地图的话,需要有先解过海祈岛的世界任务《月浴之渊》,还没完成

实测告诉你 M3 8GB RAM VS 16 GB RAM 分别有多大的?

0
随着 M3 MacBook Pro 的正式推出,人们开始进行各种的测试。近期,有苹果高层谈到了 Mac 8GB RAM 效能跟其他作业系统 16GB RAM 看齐。那麽买 Mac 是否 8GB RAM 便足够呢?科技 YouTube 频道 Max Tech 近日有以下 14 寸...

NVIDIA GeForce RTX 3080/3090 系列现在也推游戏同捆包,还一次送四款大作

0
没想到NVIDIA也撑不住了,继AMD之後,NVIDIA官方也宣布现在购买RTX3080系列和RTX3090系列显示卡,就能获得四款免费游戏大作,其中一款还是刚推出没多久的《Ghostwire:Tok

最新趋势

justfont「就是不错字」自动修正常见错字的免费中文字型下载

0
最後更新於 1 个月前,作者 Pseric几个月前台湾知名字型开发团队 justfont 释出一款全新字型「就是不错字(吧)」,是基於「芫荽 / Iansui」字型改作的一款趣味字型,以 OpenType 技术实现「常见错字」会自动改正的开放原始码繁体中文字体,只要透过套用字型方式即可快速将错别字替换为正确用字,目前已经有一份完整收录字词表可以参考,若对於收录的词汇有任何的建议,justfont 也欢迎使用者透过表单回报相关内容。使用「就是不错字(吧)」字型需要原有软体支援 OpenType,一些常见常用的文书软体、设计软体都可用,像是 Pages / Keynote、Adobe Illustrator / Adobe Photoshop、Microsoft Word,但 Microsoft Excel / Microsoft...

M3 iMac 跟上一代有何分别?为你全面剖析!

0
24 寸 iMac 发布後,其外观实跟 2021 年M1 版没有太大分别。那麽新弓的 iMac 有什麽改变呢?以为大家介绍。比上代 M1 版快一倍2023 年的 iMac 最重大的硬件升级当然是 M3 晶片。这款全新的 SoC(system-on-a-chip)为 Mac 而设,其基础建於 iPhone 15 Pro 中的 A17...

苹果向旧 iPhone 推送 iOS 16.7.9 及 iOS 15.8.3

0
今天,苹果正式发布 iOS 17.6,不过对於一些旧装置或未想升级 iOS 17 的用户来说,苹果也没有忘记大家。苹果已同时向旧 iPhone 用户推送iOS 16.7.9 及 iOS 15.8.3。新版 iOS 没有新功能,只集中在修正问题及安全漏洞。事实上,苹果已没有强制用户升级到最新的 iOS 版本,因此仍会对旧 iOS 提供必要的维护及安全修正。重点文章苹果正式发布 iOS 17.6 新功能一览南韩旅行注意:你的 iPhone Find My...

VPN解析

0
希望看到您的想法,请您发表评论x