值得信赖的区块链资讯!
波场DApp遭黑客围猎?1小时内1.7亿枚BTT被卷跑
波场公链DApp市场高度繁荣的同时势必会引来黑客垂涎,而目前波场还未曾遭到过像EOS那样高强度的攻击。

作者:顾梦婷
波场DApp也被黑客盯上了
据DappReview监测,今日凌晨1点,波场DApp TronBank遭到假币攻击,1小时内被盗走约1.7亿枚BTT(价值约85万元)。
区块链安全公司PeckShield数据显示,今天凌晨00:17,TCX1Cay开头的黑客创建了大量BTTX假币,并于凌晨00:25至01:00之间向多个地址转入共计4,000万个BTTX代币,并把假的BTTX洗成真的BTT代币,进而对TXHFhq开头的BTTBank游戏合约实施攻击。
安全人员认为,黑客采用假币攻击方式,通过调用BTTBank智能合约的invest函数,之后调用多次withdraw函数取出BTT真币。截止目前,BTTBank共计损失1.8亿BTT。
初步分析认为,这是继TransferMint漏洞之后,一种新型的具有广泛性危害的漏洞,会威胁到多个类似DApp合约的安全。
TronBank的BTT投资产品于4月10日晚10点正式开放,仅三小时内总投资额超过2亿枚BTT,此前该项目的TRX投资产品最高资金池余额超过2.6亿枚TRX。
针对此事件,北京链安安全专家hardman表示,本次发生的假币漏洞并非个例,类似的事件已经在其它公链发生过多起,主要分为假充值漏洞和假币漏洞。
此前USDT和以太坊都发生过假充值漏洞,而EOS公链上的多个DApp曾发生过假币漏洞。目前所有的假币漏洞或者假充值漏洞都是由于开发者代码编写不当导致的,公链和代币本身并没有漏洞。
小葱注:假充值漏洞是由于平台交易所或者DApp项目方在充值逻辑没有对函数的返回结构中特定参数做解析校验,并且没有做账户余额是否正确增加的二次判断;假币漏洞是由于平台交易所或者DApp项目方充值逻辑没有对充值代币的关联信息做详细校验;攻击者通过发行同样代币名称的代币便可以实现假币充值。
小葱查询发现,目前TronBank开发者尚未对此事做出回应,网站也没有及时关闭,仍有不明真相的群众进入投资,但他们投入的BTT会被黑客提走。

一波未平一波又起:“随机数”攻击或向波场DApp蔓延
4月10日23点02分,PeckShield监控显示,黑客向波场竞猜类游戏TronWow发起1203次攻击,共计获利2167377个TRX。
安全人员初步分析认为,黑客每次投注20TRX,回报1940个TRX,共计投注23004个TRX,回报超94倍。随机数攻击的方式目前普遍存在于EOS DApp生态,目前来看此类攻击有逐渐向TRON生态蔓延的趋势。
此前多个EOS 竞猜游戏遭遇“随机数”攻击,OnePlay、EOSLuck、EOS.WIN、FarmEOS、影骰、LuckBet、GameBet、Fishing、EOSDice、STACK DICE、ggeos等知名EOS DApp陆续被攻破。
针对来者不善的随机数攻击,慢雾安全团队给出安全防御建议,DApp项目方在对新区块链场景机制不太有把握的情况下,随机数的实现建议采用链下结合方式,并在合约入口(如下注、开奖等)判断来源是否是合约账号,如无必要,可以禁止采用合约账号的玩家。
波场DApp发展迅猛,或被更多黑客围猎
数据分析网站DApp.com本周二发布报告称,波场DApp用户群增长最快,以太坊DApp用户群则正在萎缩,但以太坊仍然是开发者的首选。
小葱此前文章也提及,去年DApp用户还百分百青睐以太坊,而今年1月,仅有28%的用户继续留守以太坊平台,其余市场份额皆被EOS和波场瓜分。研究数据显示,波场DApp今年第一季度促成了16亿美元的交易活动,活跃用户超过30万,而EOS约为26万。
据悉,截至第一季度末,波场钱包数量超过230万,其中约15.46%与DApp互动频繁。博彩类应用程序被认为是波场DApp用户数量增长的主要驱动力。
在2019年第一季度,约有85%的波场DApp用户玩过此类应用,活跃度居DApp四大公链之首。
波场公链DApp市场高度繁荣的同时势必会引来黑客垂涎,而目前波场还未曾遭到过像EOS那样高强度的攻击。
成都链安此前发布安全预警,称近期针对波场项目方的攻击测试频率开始上升并已造成实际损失,黑客团队未来可能将攻击重点转向波场。
来源:小葱区块链
比推快讯
更多 >>- BTC 突破 70000 USDT,24H 涨幅 1.6%
- 美元兑日元突破 158,日内涨幅达 0.22%
- 美资深参议员Tillis同意启动沃什的美联储主席提名程序
- 白宫宣称战争将在特朗普认为目标达成、伊朗投降时结束
- 知情人士:美政府要求以色列停止袭击伊朗能源设施
- 美 SEC 将深化与 CFTC 的协调,包括举行联席会议和进行公司审查
- 美能源部长声称美军护送油轮通过了霍尔木兹海峡,数分钟后删帖
- 美国情报机构:伊朗正采取措施在霍尔木兹海峡航道布雷
- 数据:730.34 枚 BTC 从 Coinbase 转出,价值约 5115 万美元
- 美国民主党议员将提出法案,明确禁止与战争、死亡相关的事件交易合约
- 美联储 3 月维持利率不变的概率升至 97.3%
- 美国称正在升级对伊朗的战争,削弱双方谈判的可能性
- 美股加密概念股普涨,CRCL 突破 120 美元
- 数据:59.2 枚 BTC 从 Hyperunit 转入 Wintermute,价值约 422 万美元
- AI 初创公司 AgentMail 完成 600 万美元种子轮融资,General Catalyst 领投
- Salesforce 计划筹资最多 250 亿美元用于股票回购
- 分析师:比特币网络活动处于降温阶段,短期链上动能有所减弱
- 美国 3 月 EIA 当年 WTI 原油均价预期 73.61 美元/桶,前值 53.42 美元/桶
- EIA 大幅上调美、布两油今年均价预期
- 分析:石油供应冲击担忧缓解,比特币与加密股齐涨,市场情绪回暖
- USDC Treasury 在 Solana 链上新铸造 5 亿枚 USDC
- 现货黄金日内涨超 100 美元,现报 5236.95 美元/盎司
- 分析:BTC 突破 7.15 万美元局部高点但后市分歧显著,分析师警示空头或将“入场”
- 乌克兰总统:美国已将乌克兰与俄罗斯的谈判推迟至下周
- 美 CFTC 主席:希望通过将区块链与预测市场结合,制衡虚假信息与去银行化威胁
- 美银:油价冲击若持续,或为美联储宽松政策铺路
- 伊朗官员强调“不会与美国进行任何谈判”
- 美参议员:稳定币《清晰法案》各方或需妥协让步
- Solana 生态新闻资讯服务 SolanaFloor 被 Jito 收购重启运营
- Kraken 代币化股票交易平台启动积分计划,暗示可能推出生态代币
- 数据:802.86 枚 PAXG 从 Null Address 转入 Paxos,价值约 418.61 万美元
- 分析师:比特币重回 7.15 万美元上方,但市场极端弱势走势仍未扭转
- Bitfinex 报告:比特币价格目前由现货需求驱动,为高确定性均值回归行情奠定基础
- 分析:衍生品市场进入“去杠杆浪潮”,比特币表现韧性或迎稳定反弹
- Sky 发起提案拟降代币回购比例以加强协议资本基础
- 面向律师的 AI 平台 Legora 完成 5.5 亿美元 D 轮融资,Accel 领投
- 伊朗外交部发言人:伊朗不会相信美国做出的任何承诺
- 部分金融机构上周收到风险提示,严控部署使用 OpenClaw 类似平台
- 伊朗议会发言人:若敌人率先对基础设施发动战争,德黑兰也将采取同等行动
- 美、布两油短线下跌,WTI 原油现报 83.1 美元/桶
- 彭博社:多个香港家族办公室计划增加对加密资产和私募市场的投资敞口
- Virtuals:AI 智能体间的交易收入已突破 300 万美元
- 道明证券:美元表现为有条件的避险资产
- 南京栖霞区、江宁区发布“养龙虾”政策
- 标普 500 指数转涨,道指涨 0.06%,纳指涨 0.19%
- 五角大楼引入谷歌 AI 代理自动化非机密日常工作
- Blockstream 的 Jade 硬件钱包新增闪电网络支持,可从冷存储中即时支付比特币
- 麻吉大哥向 Hyperliquid 存入 25 万枚 USDC 加仓以太坊多单
- GENG平台素人直播发币已开启!
- 伊朗总统:伊朗是至少有 6000 年历史文明的继承者,没有任何力量能够抹去
比推专栏
更多 >>- 当黄金被「困」在迪拜,是时候旗帜鲜明「唱多」香港了
- 東大、波斯、阿拉伯【第七次/進展/能源變量】|0310東3.5
- 从 HSK 到 USDGO:香港两大持牌机构,开始「脱钩」
- There is no new boss YET
- New situation and new games|0305 Asian
- B52 Were on the way to Iran|0304 Middle East
- 开放独角兽门票:从 Robinhood 到 MSX,一场 Pre-IPO 的链上平权实验
- Big player's 『Trigger moment』|0227Europe
- 简街有没有「操纵」BTC?拆解 AP 制度,读懂 ETF 申赎机制背后的定价权博弈
- Happy new year【Horse success】|0213Asian
比推 APP



