共有 2275 条记录
事件描述:据钱包 BitKeep 官方消息,BitKeep Swap 遭黑客攻击,开发团队已进行紧急处理,黑客的攻击行为已被阻止,攻击集中于 BNB Chain,造成约 100 万美元的损失。据慢雾 MistTrack 监测,Bitkeep Swap 攻击者已将 4300 枚 BNB(约合 118 万美元)被盗资金以每笔 100 BNB 的形式转移至 Tornado Cash。
损失金额:$ 1,180,000攻击手法:合约漏洞
事件描述:NFT 平台 LiveArtX 官方钱包被盗,数枚预留 NFT 遭抛售。据 MistTrack 分析,LiveArtX 攻击者(0x5f78...A920)已将 7.3 ETH和 22.39 WETH 转到 Bitkeep,然后兑换为 USDT 并转移到新地址(0x871e...A575)。
损失金额:$ 39,000攻击手法:私钥泄露
事件描述:MTDAO 项目方的未开源合约 0xFaC064847aB0Bb7ac9F30a1397BebcEdD4879841 遭受闪电贷攻击,受影响的代币为 MT 和 ULM,共获利 487,042.615 BUSD。攻击者通过未开源合约中的 0xd672c6ce 和 0x70d68294 函数,调用了 MT 与 ULM 代币合约中的 sendtransfer 函数获利(因为同为项目方部署,未开源合约 0xFaC06484 具有 minter 权限)。
损失金额:487,042.615 BUSD攻击手法:闪电贷攻击
事件描述:Earning.Farm 的 EFLeverVault 合约遭到两次闪电贷攻击,第一笔攻击被 MEV bot 截获,造成合约损失 480 ETH;第二笔黑客完成攻击,黑客获利 268 ETH。经过分析,漏洞是由合约的闪电贷回调函数未验证闪电贷发起者产生,攻击者可自行触发合约的闪电贷回调逻辑:偿还合约内的 Aave stETH 债务并提现,然后将 stETH 兑换为 ETH。随后攻击者可调用 withdraw 函数提现所有合约内的 ETH 余额。
损失金额:268 ETH攻击手法:闪电贷攻击
事件描述:据 X-explore 博客,0x1d37 开头的黑客地址利用 FTX 漏洞正在窃取 GAS,零成本铸造 XEN 代币 17000 次,GAS 窃取还在进行中,目前窃取总额达到 81 ETH。此次攻击原因是 FTX 提币免手续费的同时没有对提币交易的 Gas Limit 进行限制,而是采用 estimateGas 方法评估手续费,这种方法导致 Gas Limit 大部分为 500,000,超出默认 21000 值的 24 倍。
损失金额:81 ETH攻击手法:合约漏洞
事件描述:Solana 生态去中心化金融平台 Mango 发推称:“目前正在调查一起黑客通过预言机价格操纵从 Mango 中提取资金的事件。”根据详细报告,该协议大约于北京时间 10 月 12 日 6:00 遭遇攻击,2 个由 USDC 提供资金的账户在 MNGO-ERP 中持有过高的头寸,各个交易所(FTX、Ascendex)的 MNGO/USD 底层价格在几分钟内出现了 5-10 倍的价格上涨,导致 Switchboard 和 Pyth 预言机将其 MNGO 基准价格更新为 0.15 美元以上,进一步导致未实现的利润使做多 MNGO-ERP 的账户价值按市价计算增加,允许账户从 Mango 协议中借入和提取 BTC (sollet)、USDT、SOL、mSOL、USDC,使得平台上 1.9 亿美元等值存款的借贷额度达到了最大值,当时该账户提取的净值约为 1 亿美元。
损失金额:$ 100,000,000攻击手法:闪电贷攻击
事件描述:Solana 生态收益聚合器和杠杆收益耕作平台 Tulip Protocol 表示,其在 Mango 攻击事件中的敞口仅限于 USDC/RAY 策略资金库的一部分,即 2,465,841.497167 USDC 和 66,721.925355 RAY,受 Mango 攻击事件影响的资金约 250 万美元。
损失金额:$ 2,500,000攻击手法:Mango 攻击事件影响
事件描述:Solana 生态算法稳定币协议 UXD Protocol 在 Mango 攻击事件中受影响资金总额为 19,986,134.9037 美元。UXD Protocol 表示:“我们的保险基金足以弥补损失。UXD 是完全受安全保障的,一旦 Mango Markets 从漏洞利用中恢复,用户将可以赎回。保险基金总额为 53,527,304.7757 美元。UXD Protocol已暂停UXD铸造以达到风险最小化。一旦我们确认Mango Markets的问题得到解决,将重新启用铸币功能。”
损失金额:$ 20,000,000攻击手法:Mango 攻击事件影响
事件描述:Journey of awakening (ATK) 项目遭受闪电贷攻击。攻击者通过闪电贷攻击的方式攻击了 ATK 项目的策略合约(0x96bF2E6CC029363B57Ffa5984b943f825D333614),从合约中获取了大量的 ATK 代币。攻击者已把全部获得的 ATK 代币兑换为约 12 万美元的BSC-USD,目前被盗资金被兑换成 BNB 并且全部转移到Tornado Cash。
损失金额:$ 120,000攻击手法:闪电贷攻击
事件描述:The Micro Elements(TME)项目为退出骗局,跌幅超过 95%,已有约 54.86 万美元被盗。BSC 地址 0xd631464f596e2ff3b9fe67a0ae10f6b73637f71e。
损失金额:$ 548,600攻击手法:跑路
事件描述:抗量子计算攻击的 Layer1 区块链 QANplatform(QANX) 发推文称,其智能合约跨链桥遭到攻击,攻击者设法提取了代币,提醒用户不要执行任何与 QANX 代币相关的交易。根据调查结果,黑客获得了桥接钱包的私钥,并在两笔交易中提取了超过 14 亿个价值超过 100 万美元的 QANX 代币。
损失金额:$ 2,000,000攻击手法:Profanity 漏洞
事件描述:据 TokenPocket 官方公告,目前官网 tokenpocket.pro 受到异常流量攻击,技术团队正在进行紧急维护。技术维护期间,TokenPocket 网站将不能正常访问,用户资产安全不会受到影响。
损失金额:-攻击手法:异常流量攻击
事件描述:DeBank 插件钱包 Rabby 发推称,其 Rabby Swap 智能合约存在漏洞,请使用过它的用户尽快撤销所有链上的 Rabby Swap 批准。据慢雾安全团队分析, Rabby Swap 合约被攻击, 其合约中代币兑换函数直接通过 OpenZeppelin Address library 中的 functionCallWithValue 函数进行外部调用,而调用的目标合约以及调用数据都可由用户传入,但合约中并未对用户传入的参数进行检查,导致了任意外部调用问题。攻击者利用此问题窃取对此合约授权过的用户的资金。
损失金额:$ 190,000攻击手法:合约漏洞
事件描述:TempleDAO 项目遭受黑客攻击,涉及金额约 236 万美元。据慢雾安全团队分析,本次事件由于 migrateStake 函数没有对 oldStaking 进行检查,导致攻击者可以伪造 oldStaking 合约进行任意添加余额。
损失金额:$ 2,360,000攻击手法:合约漏洞
事件描述:Jumpnfinance 项目 Rugpull,涉及金额约 115 万美元。攻击者首先调用 0xe156 合约的 0x6b1d9018() 函数,提取了该合约中的用户资产,存放在攻击者地址(0xd3de02b1af100217a4bc9b45d70ff2a5c1816982)。
损失金额:$ 1,150,000攻击手法:跑路
事件描述:Xave Finance 项目遭受黑客攻击,导致 RNBW 增发了 1000 倍。攻击交易为 0xc18ec2eb7d41638d9982281e766945d0428aaeda6211b4ccb6626ea7cff31f4a。攻击者首先创建攻击合约 0xe167cdaac8718b90c03cf2cb75dc976e24ee86d3,该攻击合约首先调用 DaoModule 合约 0x8f90 的 executeProposalWithIndex() 函数执行提案,提案内容为调用 mint() 函数铸造 100,000,000,000,000 个 RNBW,并将 ownership 权限转移给攻击者。最后黑客将其兑换为 xRNBW,存放在攻击者地址上(0x0f44f3489D17e42ab13A6beb76E57813081fc1E2)。
损失金额:$ 635攻击手法:合约漏洞
事件描述:BNBChain 遭攻击损失超 5 亿美金。据慢雾,黑客最初资金的来源为 ChangeNOW,黑客地址曾与多个 DApp 交互,包括 Multichain、Venus Protocol、Alpaca Finance、Stargate、Curve、Uniswap、Trader Joe、PancakeSwap、SushiSwap 等。分析师 @samczsun 发文解释了黑客利用 Binance Bridge 盗取 BNB 的方式。攻击者经过两次分别盗取 100 万 BNB,但使用的高度均为 110217401,远低于正常高度。此外,攻击者提交的证明短于合法证明,可见攻击者伪造了该特定块的证明。具体方法是在当 COMPUTEHASH 函数生成跟哈希时,增添一个新的叶节点,然后创造一个空白内部节点以满足证明者,在找出与内部节点匹配的跟哈希后提前退出。目前为止,通过这种方式生成的伪验证只有两条。
损失金额:2,000,000 BNB攻击手法:伪验证
事件描述:Web3 社交平台 Sex DAO 疑似已 Rug,原白皮书已删除,链上转移超 22 万枚 USDT 与 41.7 亿枚 SED(SEXDAO Token),目前 Sex DAO 官网及官方推特账号均已无法访问。
损失金额:220,000 USDT攻击手法:跑路
事件描述:比特币 DeFi 应用 Sovryn 发推表示,发现了一个影响借贷池的漏洞并被攻击,攻击者利用已遗弃的借贷协议提取 44.93 RBTC 和 211,045 USDT,开发人员检测到攻击后将系统进入维护模式,目前已追回一半资金,任何额外的损失将由金库全额赔偿,后续也将制定恢复系统功能并提供事后分析的计划。
损失金额:44.93 RBTC + 211,045 USDT攻击手法:价格操纵
事件描述:据官方消息,TokenPocket 支持的跨链交易平台聚合器 Transit Swap 遭到黑客攻击。据慢雾 MistTrack 分析被盗资产超 2890 万美元。黑客的账户地址是 0x75f2aba6a44580d7be2c4e42885d4a1917bffd46。最大攻击者于 10 月 10 日已归还 6,500 枚 BNB(约 195 万美元),10 月 13 日消息,攻击者再次归还 3,485 枚 BNB(约 95 万美元)。
损失金额:$ 28,900,000攻击手法:未检查传入数据