区块见闻 区块见闻
Ctrl+D收藏区块见闻

TOKEN:慢雾:Cover协议被黑问题出在rewardWriteoff具体计算参数变化导致差值_POOL

作者:

时间:

2020年12月29日,慢雾安全团队对整个Cover协议被攻击流程进行了简要分析。

1.在Cover协议的Blacksmith合约中,用户可以通过deposit函数抵押BPT代币;

2.攻击者在第一次进行deposit-withdraw后将通过updatePool函数来更新池子,并使用accRewardsPerToken来记录累计奖励;

慢雾:Apple Store恶意钓鱼程序可模仿正常应用程序,盗取账号密码以绕过2FA:7月25日消息,慢雾首席信息安全官23pds发推提醒用户注意Apple ID出现的最新攻击案例,其中Apple Store出现恶意钓鱼程序,通过模仿正常应用程序盗取用户账号和密码,然后攻击者把自己的号码加入双重认证的信任号码,控制账号权限,用来绕过苹果的2FA。“加密货币用户务必注意,因为目前有不少用户、钱包的备份方案是iCloud备份,一旦被攻击,可能造成资产损失”。[2023/7/25 15:56:56]

3.之后将通过_claimCoverRewards函数来分配奖励并使用rewardWriteoff参数进行记录;

慢雾:远程命令执行漏洞CVE-2023-37582在互联网上公开,已出现攻击案例:金色财经报道,据慢雾消息,7.12日Apache RocketMQ发布严重安全提醒,披露远程命令执行漏洞(CVE-2023-37582)目前PoC在互联网上公开,已出现攻击案例。Apache RocketMQ是一款开源的分布式消息和流处理平台,提供高效、可靠、可扩展的低延迟消息和流数据处理能力,广泛用于异步通信、应用解耦、系统集等场景。加密货币行业有大量平台采用此产品用来处理消息服务,注意风险。漏洞描述:当RocketMQ的NameServer组件暴露在外网时,并且缺乏有效的身份认证机制时,攻击者可以利用更新配置功能,以RocketMQ运行的系统用户身份执行命令。[2023/7/14 10:54:22]

4.在攻击者第一次withdraw后还留有一小部分的BPT进行抵押;

慢雾:苹果发布可导致任意代码执行的严重漏洞提醒,请及时更新:7月11日消息,慢雾首席信息安全官23pds发推称,近日苹果发布严重漏洞提醒,官方称漏洞CVE-2023-37450可以在用户访问恶意网页时导致在你的设备上任意代码执行,据信这个已经存在被利用的情况,任意代码危害严重,请及时更新。[2023/7/11 10:47:05]

5.此时攻击者将第二次进行deposit,并通过claimRewards提取奖励;

6.问题出在rewardWriteoff的具体计算,在攻击者第二次进行deposit-claimRewards时取的Pool值定义为memory,此时memory中获取的Pool是攻击者第一次withdraw进行updatePool时更新的值;

7.由于memory中获取的Pool值是旧的,其对应记录的accRewardsPerToken也是旧的会赋值到miner;

8.之后再进行新的一次updatePool时,由于攻击者在第一次进行withdraw后池子中的lpTotal已经变小,所以最后获得的accRewardsPerToken将变大;

9.此时攻击者被赋值的accRewardsPerToken是旧的是一个较小值,在进行rewardWriteoff计算时获得的值也将偏小,但攻击者在进行claimRewards时用的却是池子更新后的accRewardsPerToken值;

10.因此在进行具体奖励计算时由于这个新旧参数之前差值,会导致计算出一个偏大的数值;

11.所以最后在根据计算结果给攻击者铸造奖励时就会额外铸造出更多的COVER代币,导致COVER代币增发。具体accRewardsPerToken参数差值变化如图所示。

标签:DSPPOOLKENTOKENUSDSP币poolz币价格EIC TokenTW Token

比特币交易热门资讯
KEX:徐明星:因股权并购方涉及司法案件被要求配合调查_okex数字资产交易平台

11月20日7点40分,徐明星朋友圈发布关于近日风波的回应,徐明星表示:感谢大家对我和欧科集团的关心,未来的日子里逐一拜访每一位关心和支持欧科集团的人表达谢意.

RACE:近期价值10亿美元比特币出现转移 地址与丝绸之路地址相关_RACE

据Cointelegraph11月4日消息,根据加密情报公司CipherTrace在昨日的一份报告,近日出现了有两笔交易,交易总额为69370枚BTC,总价值超过9.6亿美元.

KEN:挖矿木马4SHMiner利用漏洞针对云服务器攻击,已控制约1.5万台服务器挖矿_BALI TOKEN

11月18日,腾讯安全威胁情报中心表示,腾讯主机安全捕获到挖矿木马4SHMiner利用ApacheShiro反序列化漏洞CVE-2016-4437针对云服务器的攻击行动.

Chain:去中心化预言机Chainlink与世界经济论坛联合发布白皮书,为传统基础架构集成区块链技术提出新标准_区块链dapp开发

世界经济论坛与去中心化预言机Chainlink近日联合发布了《弥合治理差距:区块链和传统系统之间的互操作性》,旨在为传统基础架构集成区块链技术提出新标准.

AIN:MicroStrategy官网上线“比特币策略”专页_CROS

纳斯达克上市公司、商业智能软件巨头MicroStrategy官网上线“比特币策略”专页,其中展示了比特币与主流法定货币、指数、贵金属、股票和债券的调整后收益.

OIN:SEC寻求对参与Meta 1 coin加密局的三家公司及四名者进行处罚_COINW是什么

据Cointelegraph报道,SEC寻求对参与Meta1coin加密货币局的三家公司及四名者进行处罚.