BTC $77,982.56 -3.38%
ETH $2,443.59 -3.25%
BNB $694.51 -2.55%
XRP $1.39 -5.14%
SOL $104.60 -3.25%
TRX $0.3396 +0.48%
DOGE $0.0854 -4.53%
ADA $0.2031 -6.05%
BCH $247.86 -9.12%
LINK $11.49 -3.72%
HYPE $81.36 -4.84%
AAVE $122.80 -4.98%
SUI $0.7490 -5.01%
XLM $0.1790 -4.82%
ZEC $793.60 -4.22%
BTC $77,982.56 -3.38%
ETH $2,443.59 -3.25%
BNB $694.51 -2.55%
XRP $1.39 -5.14%
SOL $104.60 -3.25%
TRX $0.3396 +0.48%
DOGE $0.0854 -4.53%
ADA $0.2031 -6.05%
BCH $247.86 -9.12%
LINK $11.49 -3.72%
HYPE $81.36 -4.84%
AAVE $122.80 -4.98%
SUI $0.7490 -5.01%
XLM $0.1790 -4.82%
ZEC $793.60 -4.22%

漏洞

全部
文章
快讯

MANTRA 公布攻击事件复盘:下溢漏洞导致超 7.2 亿枚代币被转移,约 3796 万枚被冻结

ChainCatcher 消息,MANTRA Chain 发布 8 月 20 日安全事件完整复盘报告,确认攻击者利用上游依赖 cosmos/evm 中余额记账层的无符号整数下溢漏洞,未经授权从两个地址转移共计 720,923,967.99 MANTRA,按攻击前价格计算约价值 360 万美元。其中,攻击者从链上 burn address 转移 600,000,035.56 MANTRA,并从一个早期激励活动相关的 genesis-era 多签地址转移 120,923,932.44 MANTRA。MANTRA 表示,本次事件未涉及验证者密钥、管理员权限、治理控制或多签签名者泄露,攻击者无需特权权限,仅通过无权限部署合约和自筹资金钱包即可完成攻击。首次异常转账发生于 8 月 20 日 19:06 UTC,攻击者从销毁地址转出约 6 亿枚 MANTRA;随后于 22:59 UTC 再次转移约 1.209 亿枚 MANTRA。链上随后在 23:13 UTC 停止运行,并于升级 v8.4.0 后恢复。整个网络中断持续 30 小时 13 分钟。此次漏洞并非 MANTRA 自研代码问题,而是来自 cosmos/evm 模块,该模块负责在 Cosmos SDK 上提供 EVM 功能。漏洞允许攻击者在未检查余额是否足够的情况下执行无符号余额扣减,使数值发生溢出,从而绕过正常账户授权逻辑。MANTRA 表示,截至今日,尚未追回任何资金,约 3796 万 MANTRA(占被转移总量 5.27%)仍停留在攻击者地址中,并已因链暂停及 v8.4.0 限制措施被冻结,其余资金流向相关交易平台,追回工作已进入执法调查阶段。后续将加强对无法正常授权账户转账、burn address 等历史“不可转移”地址的监控,并推动 Cosmos 生态改进安全漏洞披露流程。

Ledger CTO 回应漏洞 FUD:问题曝出前已修复,用户及时更新即可安全使用

ChainCatcher 消息,硬件钱包厂商 Ledger 首席技术官 Charles Guillemet 发文表示,近期市场上出现针对 Ledger 的 “FUD”,一家智能合约安全公司声称发现 Ledger 以太坊应用存在漏洞。Guillemet 表示,Ledger 以太坊应用此前确实存在与部分 Clear Signing 流程相关的漏洞,但该漏洞已由 Ledger 旗下安全研究团队 Donjon 通过 AI 驱动的漏洞研究工具发现,并已于两周前完成修复和部署。用户只要及时更新 Ledger 设备固件及应用,即可获得保护。相关安全公司是在 Ledger 完成修复后才联系其漏洞赏金计划,并未遵循负责任披露流程,甚至没有与漏洞赏金团队进行沟通,却在随后发布内容时暗示该问题仍未得到解决。这种做法并非真正的安全研究,而是在制造恐慌以获取关注。AI 正在改变网络安全格局,攻击者和防御者都可以借助 AI 提升效率,而 AI 驱动的安全研究只有在遵循负责任披露、发布前核实等基本安全原则的情况下,才能真正提升整个生态的安全性。Guillemet 最后提醒 Ledger 用户,保持设备固件、Ledger 应用以及相关软件处于最新版本,即可自动获得最新的安全修复和研究成果。用户无需受到相关 “FUD” 影响,及时更新软件并保持安全习惯即可。

BounceBit Chain 更新漏洞攻击进展:将永久停链并迁移至 BNB Chain

ChainCatcher 消息,跨链收益协议 BounceBit 发布安全事件公告称,其区块链网络于 8 月 19 日 21:02 UTC 至 8 月 20 日 01:54 UTC 期间遭遇协议级漏洞攻击,攻击者利用 Evmos 底层架构中的授权缺陷,在未经账户所有者授权的情况下转移 9 个主网账户中的 BB 代币。根据公告,攻击者通过 14 笔交易共转移约 2.865 亿枚 BB。 事件影响范围仅限 BounceBit Chain 本身,未涉及私钥泄露、签名伪造、钱包、硬件设备或交易所账户安全问题。BounceBit CeDeFi Strategy、Promo Vaults、Prime 及 RWA 产品均未受到影响。 BounceBit 表示,漏洞源于 Evmos 架构中的协议原生模块授权验证缺陷。攻击者通过智能合约调用相关模块时,绕过了本应验证资金来源账户授权关系的安全检查,使其能够指定任意账户作为资金来源。 事件发生后,BounceBit Chain 在区块高度 20,702,857 处停止出块,随后团队决定不进行链升级,而是永久关闭 BounceBit Chain,并将 BB 重新发行为基于 BNB Chain 的 BEP-20 代币。BounceBit 表示,新 BB 代币供应将基于首次异常转账前的链上快照(区块高度 20,697,260),攻击者转移的 286,543,148 枚 BB 不会被计入新代币余额。 用户无需提交申请或迁移钱包,官方计划将新 BB 自动分发至对应 BNB Chain 地址。对于质押中的 BB,BounceBit 称将在快照时间点一并恢复,持币用户无需执行解绑或赎回操作。目前,BounceBit 已向相关交易所提交冻结及协助请求,并提醒用户警惕诈骗,不要点击任何未经官方确认的 BB 迁移或领取链接。团队表示,后续将公布新的 BEP-20 BB 合约地址及重发行进展。
app_icon
ChainCatcher 与创新者共建Web3世界