共有 2282 条记录
事件描述:TempleDAO 项目遭受黑客攻击,涉及金额约 236 万美元。据慢雾安全团队分析,本次事件由于 migrateStake 函数没有对 oldStaking 进行检查,导致攻击者可以伪造 oldStaking 合约进行任意添加余额。
损失金额:$ 2,360,000攻击手法:合约漏洞
事件描述:Jumpnfinance 项目 Rugpull,涉及金额约 115 万美元。攻击者首先调用 0xe156 合约的 0x6b1d9018() 函数,提取了该合约中的用户资产,存放在攻击者地址(0xd3de02b1af100217a4bc9b45d70ff2a5c1816982)。
损失金额:$ 1,150,000攻击手法:跑路
事件描述:Xave Finance 项目遭受黑客攻击,导致 RNBW 增发了 1000 倍。攻击交易为 0xc18ec2eb7d41638d9982281e766945d0428aaeda6211b4ccb6626ea7cff31f4a。攻击者首先创建攻击合约 0xe167cdaac8718b90c03cf2cb75dc976e24ee86d3,该攻击合约首先调用 DaoModule 合约 0x8f90 的 executeProposalWithIndex() 函数执行提案,提案内容为调用 mint() 函数铸造 100,000,000,000,000 个 RNBW,并将 ownership 权限转移给攻击者。最后黑客将其兑换为 xRNBW,存放在攻击者地址上(0x0f44f3489D17e42ab13A6beb76E57813081fc1E2)。
损失金额:$ 635攻击手法:合约漏洞
事件描述:BNBChain 遭攻击损失超 5 亿美金。据慢雾,黑客最初资金的来源为 ChangeNOW,黑客地址曾与多个 DApp 交互,包括 Multichain、Venus Protocol、Alpaca Finance、Stargate、Curve、Uniswap、Trader Joe、PancakeSwap、SushiSwap 等。分析师 @samczsun 发文解释了黑客利用 Binance Bridge 盗取 BNB 的方式。攻击者经过两次分别盗取 100 万 BNB,但使用的高度均为 110217401,远低于正常高度。此外,攻击者提交的证明短于合法证明,可见攻击者伪造了该特定块的证明。具体方法是在当 COMPUTEHASH 函数生成跟哈希时,增添一个新的叶节点,然后创造一个空白内部节点以满足证明者,在找出与内部节点匹配的跟哈希后提前退出。目前为止,通过这种方式生成的伪验证只有两条。
损失金额:2,000,000 BNB攻击手法:伪验证
事件描述:Web3 社交平台 Sex DAO 疑似已 Rug,原白皮书已删除,链上转移超 22 万枚 USDT 与 41.7 亿枚 SED(SEXDAO Token),目前 Sex DAO 官网及官方推特账号均已无法访问。
损失金额:220,000 USDT攻击手法:跑路
事件描述:比特币 DeFi 应用 Sovryn 发推表示,发现了一个影响借贷池的漏洞并被攻击,攻击者利用已遗弃的借贷协议提取 44.93 RBTC 和 211,045 USDT,开发人员检测到攻击后将系统进入维护模式,目前已追回一半资金,任何额外的损失将由金库全额赔偿,后续也将制定恢复系统功能并提供事后分析的计划。
损失金额:44.93 RBTC + 211,045 USDT攻击手法:价格操纵
事件描述:据官方消息,TokenPocket 支持的跨链交易平台聚合器 Transit Swap 遭到黑客攻击。据慢雾 MistTrack 分析被盗资产超 2890 万美元。黑客的账户地址是 0x75f2aba6a44580d7be2c4e42885d4a1917bffd46。最大攻击者于 10 月 10 日已归还 6,500 枚 BNB(约 195 万美元),10 月 13 日消息,攻击者再次归还 3,485 枚 BNB(约 95 万美元)。
损失金额:$ 28,900,000攻击手法:未检查传入数据
事件描述:BXH 在上次攻击后更新的 TokenStakingPoolDelegate 合约再次遭受闪电贷攻击,合约损失 40085 USDT,攻击者还完闪电贷手续费后获利 31794 USDT。经过分析,本次攻击是由合约的 getITokenBonusAmount 函数中使用 getReserves() 获取瞬时报价造成,使得攻击者可以通过操纵报价完成获利。
损失金额:40,085 USDT攻击手法:闪电贷攻击
事件描述:一个名为 0xbadc0de 的机器人在交易者试图出售 180 万个 cUSDC(Compound 协议上的 USDC)(名义上价值 185 万美元)时获得了意外之财,但由于流动性低,仅获得了 500 美元的资产作为回报。然而,MEV 机器人从出售的套利交易中获利 800 ETH(约 100 万美元)。一小时后,一名黑客利用了 0xbadc0de 的 badc 代码中的一个漏洞,提取了合约中的所有 1,101 ETH(约 150 万美元)。
损失金额:$ 1,500,000攻击手法:合约漏洞
事件描述:据慢雾安全团队,根据 BXH 笨小孩团队 9 月 23 日的通告,前天(9 月 21 日)晚被盗共计价值 250 万美元的资产以及 3800 万 BXH 代币。慢雾 MistTrack 分析评估,BXH VaultPool 合约原 owner 的私钥疑似被盗,调用 inCaseTokensGetStuck 函数转移合约中资金到黑客地址,黑客地址为 0x158f...e345。截止目前,黑客已将被盗资金跨链兑换到 ETH 链,并进一步将全部被盗资金转移到 Tornado Cash,转移额共计 1865 ETH。
损失金额:$ 2,500,000攻击手法:私钥泄露
事件描述:加密做市商 Wintermute 创始人兼首席执行官 @EvgenyGaevoy 发推称,Wintermute 在 DeFi 黑客攻击中损失 1.6 亿美元,Wintermute 为了优化手续费使用了 Profanity 来创建钱包,在得知 Profanity 存在漏洞后,他们开始转移旧地址的资金,但由于内部(人为)错误,调用了错误的函数,致使遭受攻击。
损失金额:$ 160,000,000攻击手法:操作失误
事件描述:@0xCrumbs 在推文中披露,Dogechain 昨天遭到黑客攻击,攻击者利用漏洞铸造了 970 万枚 $Doge(约 60 万美元),通过跨链桥转移出 31.6 万美元。目前 300 万枚仍留在起始钱包中,此外还有价值 10 万美元的 USDC/ETH。因此,@0xCrumbs 认为昨天的 Dogechain 维护是由于被攻击引起的。SlowMist 也在推文中表示,攻击者使用 Anyswap 将资金桥接到 BSC 和 ETH 链,然后将其转移到币安。但 Dogechain 官方在推文中表示维护期间没有造成任何资金损失。
损失金额:$ 600,000攻击手法:合约漏洞
事件描述:BSC 链上的 New Free Dao 项目遭受闪电贷攻击。据慢雾分析,此次攻击的主要原因在于合约中计算奖励的方式过于简单,仅取决于调用者的余额故导致被闪电贷套利。
损失金额:4,481 WBNB攻击手法:合约漏洞
事件描述:GERA 代币的安全性由于私钥泄漏而受到损害。黑客将 GERA 代币的智能合约部署者的所有权转移到另一个地址 0x510E4d61663bE6a24D600AaF90F892dd8c8C61dC。
损失金额:$ 1,480,000攻击手法:私钥泄露
事件描述:AVAX 上的项目 Nereus Finance 遭到攻击。攻击者利用经典的闪电贷攻击模式即“闪电贷 -> 偏斜储备 -> 假 LP 代币定价 -> 偿还闪电贷”获利了大概约 37.1 万 USDC。
损失金额:371,000 USDC攻击手法:闪电贷攻击
事件描述:9 月 5 日,DaoSwap 由于挖矿奖励大于交换过程中收取的费用以及缺乏验证,允许用户将邀请者地址设置为自己,在一次攻击中损失了 58 万 USDT。
损失金额:$ 580,000攻击手法:奖励机制缺陷
事件描述:去中心化流动性协议 Kyber Network 在推特上披露,该协议因前端漏洞利用导致其用户损失 26.5 万美元资金。该漏洞源于 KyberSwap 网站中的恶意 Google Tag Manager 代码,攻击者的目标是鲸鱼钱包,通过插入虚假批准获得了转移用户资金的权限。
损失金额:$ 265,000攻击手法:恶意代码注入攻击
事件描述:隐私项目 ShadowFi 遭遇黑客攻击,其官方 TokenSDF 下跌 98.5%。攻击者利用 SDF 的漏洞允许任何人烧毁 Token,获利约 1078 枚 BNB(约合 30 万美元),目前被盗资金已被转入 TornadoCash。
损失金额:1,078 BNB攻击手法:合约漏洞
事件描述:攻击者在 BNB Chain 上通过一笔闪电贷获利 78622 美元,导致代币 CUPID 暴跌逾 90%,代币 VENUS 也受影响暴涨逾 300% 后回落。
损失金额:78,623 USDT攻击手法:闪电贷攻击
事件描述:Solana 生态衍生品 OptiFi 发推称,UTC 时间 8 月 29 日 6:00 左右,团队成员尝试在 Solana 上进行更新升级,但 OptiFi 主网程序因操作失误被关闭,并且无法恢复,其中 66.1 万枚 USDC 被锁定(95% 的资金为团队成员所有),将补偿所有用户的资金。
损失金额:661,000 USDC攻击手法:操作失误