值得信赖的区块链资讯!
波场DApp遭黑客围猎?1小时内1.7亿枚BTT被卷跑
波场公链DApp市场高度繁荣的同时势必会引来黑客垂涎,而目前波场还未曾遭到过像EOS那样高强度的攻击。

作者:顾梦婷
波场DApp也被黑客盯上了
据DappReview监测,今日凌晨1点,波场DApp TronBank遭到假币攻击,1小时内被盗走约1.7亿枚BTT(价值约85万元)。
区块链安全公司PeckShield数据显示,今天凌晨00:17,TCX1Cay开头的黑客创建了大量BTTX假币,并于凌晨00:25至01:00之间向多个地址转入共计4,000万个BTTX代币,并把假的BTTX洗成真的BTT代币,进而对TXHFhq开头的BTTBank游戏合约实施攻击。
安全人员认为,黑客采用假币攻击方式,通过调用BTTBank智能合约的invest函数,之后调用多次withdraw函数取出BTT真币。截止目前,BTTBank共计损失1.8亿BTT。
初步分析认为,这是继TransferMint漏洞之后,一种新型的具有广泛性危害的漏洞,会威胁到多个类似DApp合约的安全。
TronBank的BTT投资产品于4月10日晚10点正式开放,仅三小时内总投资额超过2亿枚BTT,此前该项目的TRX投资产品最高资金池余额超过2.6亿枚TRX。
针对此事件,北京链安安全专家hardman表示,本次发生的假币漏洞并非个例,类似的事件已经在其它公链发生过多起,主要分为假充值漏洞和假币漏洞。
此前USDT和以太坊都发生过假充值漏洞,而EOS公链上的多个DApp曾发生过假币漏洞。目前所有的假币漏洞或者假充值漏洞都是由于开发者代码编写不当导致的,公链和代币本身并没有漏洞。
小葱注:假充值漏洞是由于平台交易所或者DApp项目方在充值逻辑没有对函数的返回结构中特定参数做解析校验,并且没有做账户余额是否正确增加的二次判断;假币漏洞是由于平台交易所或者DApp项目方充值逻辑没有对充值代币的关联信息做详细校验;攻击者通过发行同样代币名称的代币便可以实现假币充值。
小葱查询发现,目前TronBank开发者尚未对此事做出回应,网站也没有及时关闭,仍有不明真相的群众进入投资,但他们投入的BTT会被黑客提走。

一波未平一波又起:“随机数”攻击或向波场DApp蔓延
4月10日23点02分,PeckShield监控显示,黑客向波场竞猜类游戏TronWow发起1203次攻击,共计获利2167377个TRX。
安全人员初步分析认为,黑客每次投注20TRX,回报1940个TRX,共计投注23004个TRX,回报超94倍。随机数攻击的方式目前普遍存在于EOS DApp生态,目前来看此类攻击有逐渐向TRON生态蔓延的趋势。
此前多个EOS 竞猜游戏遭遇“随机数”攻击,OnePlay、EOSLuck、EOS.WIN、FarmEOS、影骰、LuckBet、GameBet、Fishing、EOSDice、STACK DICE、ggeos等知名EOS DApp陆续被攻破。
针对来者不善的随机数攻击,慢雾安全团队给出安全防御建议,DApp项目方在对新区块链场景机制不太有把握的情况下,随机数的实现建议采用链下结合方式,并在合约入口(如下注、开奖等)判断来源是否是合约账号,如无必要,可以禁止采用合约账号的玩家。
波场DApp发展迅猛,或被更多黑客围猎
数据分析网站DApp.com本周二发布报告称,波场DApp用户群增长最快,以太坊DApp用户群则正在萎缩,但以太坊仍然是开发者的首选。
小葱此前文章也提及,去年DApp用户还百分百青睐以太坊,而今年1月,仅有28%的用户继续留守以太坊平台,其余市场份额皆被EOS和波场瓜分。研究数据显示,波场DApp今年第一季度促成了16亿美元的交易活动,活跃用户超过30万,而EOS约为26万。
据悉,截至第一季度末,波场钱包数量超过230万,其中约15.46%与DApp互动频繁。博彩类应用程序被认为是波场DApp用户数量增长的主要驱动力。
在2019年第一季度,约有85%的波场DApp用户玩过此类应用,活跃度居DApp四大公链之首。
波场公链DApp市场高度繁荣的同时势必会引来黑客垂涎,而目前波场还未曾遭到过像EOS那样高强度的攻击。
成都链安此前发布安全预警,称近期针对波场项目方的攻击测试频率开始上升并已造成实际损失,黑客团队未来可能将攻击重点转向波场。
来源:小葱区块链
比推快讯
更多 >>- 伊朗称向美军“林肯”号航母发射导弹
- 数据:过去 24 小时全网爆仓 3.23 亿美元,多单爆仓 2.57 亿美元,空单爆仓 6,667.69 万美元
- 哈玛克:美联储政策能够应对通胀和就业挑战
- 哈玛克:稳定币可能提振对美元需求
- 哈玛克:通胀“过高”,压力广泛存在
- 柯林斯:需看到通胀回落的明确证据才能再次降息
- 柯林斯:美联储应保持耐心和审慎的利率政策
- 柯林斯:通胀前景存在不确定性,上行风险加大
- 柯林斯:预计经济将实现“稳健”增长,通胀将缓解
- 数据:BTC 全网合约持仓量 24h 减少 5.41%
- 数据:622.2 枚 BTC 从匿名地址转入 Wintermute,价值约 2526 万美元
- 美、布两油双双站上90美元关口
- 美国财政部授权开展涉及委内瑞拉黄金的特定活动
- 美联储理事米兰:应该将利率降至中性水平
- 美联储理事米兰:美联储通常不会对油价作出反应
- 米兰:美联储当前货币政策过于紧缩,失去精准性
- CleanSpark、Cango 与 BitFuFu 2 月合计产出约 1250 枚 BTC
- 国际油价持续攀升,美油一度逼近 90 美元
- 数据:ETH 当前全网 8 小时平均资金费率为 -0.0047%
- 数据:今日加密货币市值前 100 代币涨跌
- 今日美国比特币 ETF 净流出 1697 枚 BTC,以太坊 ETF 净流出 3185 枚 ETH
- 美银:美元避险属性全开,非农报告沦为配角
- OPN 跌破 0.32 美元,24H 跌幅超 25%
- Curve Finance:PancakeSwap 疑似未经许可使用代码
- USDC Treasury 在 Solana 链上增发 2.5 亿枚 USDC
- 伊朗:大规模发射新一代导弹打击美军多个基地
- 麻吉大哥再次向 Hyperliquid 存入 21 万枚 USDC 加仓 ETH 多单
- 特朗普称拒绝谈判并要求伊朗无条件投降,中东冲突升级冲击全球市场
- 数据:比特币期权数据显示市场情绪趋于稳定
- 现货黄金向上触及 5150 美元/盎司,日内涨 1.36%
- 某交易员开设 3 倍杠杆原油空单,清算价 114.88 美元
- 美联储古尔斯比:有望于今年年底前开始降息
- 古尔斯比:非关税通胀率令人不安
- 伊高官:哈梅内伊未留下特别遗嘱,未指定具体人选
- 机构:就业数据不佳不太可能改变美联储年内的降息预期
- 恐慌指数 VIX 触及逾四个月高位,最新报 28.57 点,日内涨 4.82 点
- 机构:非农低于预期为美联储鸽派提供谈资,但近期因素或削弱降息必要性
- 标普 500 银行指数下跌 3.7%,创四个月新低
- 美股开盘加密板块普跌,Coinbase 下跌 3.23%
- 彭博分析师:21Shares Polkadot ETF 费率 0.3%,初始种子资金约为 1100 万美元
- 区块链支付基础设施公司 Utexo 完成 750 万美元种子轮融资,Tether 等领投
- 分析师:美联储因最新就业报告偏离预期陷入两难
- 白宫经济委员会主任哈塞特:预计美国今年经济增长 4%
- Gate Ventures 宣布战略投资 Utexo,推动比特币原生稳定币基础设施发展
- 美联储戴利:非农数据不可忽视,但无需过度解读
- 某鲸鱼向其 30 倍杠杆纳指 100 空单追投 572 万美元,现浮盈 56.5 万美元
- Seema Shah:油价冲击与就业疲软令美联储陷入两难
- 欧元兑美元日内跌超 0.5%,现报 1.155
- Strategy 公布 10 大资管公司持股明细:Vanguard 持股 8.12%,摩根士丹利 2.08%
- 分析师:美联储 3 月议息会议或面临降息呼声,贝森特经济增长论调遭数据打脸
比推专栏
更多 >>- 从 HSK 到 USDGO:香港两大持牌机构,开始「脱钩」
- There is no new boss YET
- New situation and new games|0305 Asian
- B52 Were on the way to Iran|0304 Middle East
- 开放独角兽门票:从 Robinhood 到 MSX,一场 Pre-IPO 的链上平权实验
- Big player's 『Trigger moment』|0227Europe
- 简街有没有「操纵」BTC?拆解 AP 制度,读懂 ETF 申赎机制背后的定价权博弈
- Happy new year【Horse success】|0213Asian
- Was it finished?|0206 Asian
- 围猎以太坊多头:「巨鲸」们暴亏 70 亿美元,正被集体围观
比推 APP



