昨天晚间18:49至22:24分,PeckShield安全盾风控平台DAppShield监测到黑客向波场竞猜类游戏TronChip发起连续攻击,共计获利61,867个TRX。截止目前,游戏还在正常运行,合约内尚有数千个TRX。PeckShield安全人员研究发现,造成此次攻击的原因为游戏合约遭到随机数被破解,具体而言:TQLTA8开头的攻击者通过部署多个攻击合约参与TronChip游戏下注,在攻击合约中不断计算游戏随机数,破解成功后则发起交易,否则实施回滚,从而达到稳赢的效果。PeckShield在此提醒,开发者应在合约上线前做好安全测试,特别是要排除已知攻击手段的威胁,必要时可寻求第三方安全公司协助,帮助其完成合约上线前攻击测试及基础安全防御部署。
安全公司:The Sevens系列NFT合约中包含可以将持有者NFT转移的函数:金色财经消息,BlockSec在推特上表示,The Sevens系列NFT合约中包含“takeToken”函数,它要求msg.sender是一个状态变量staking Contract,该函数可以将该系列NFT进行转移而无论持有者是谁。此外,合约所有者可以将staking Contract修改为任意地址。[2022/4/25 14:47:57]
腾讯主机安全捕获WatchBogMiner挖矿木马新变种:腾讯主机安全(云镜)捕获WatchBogMiner挖矿木马最新变种对云主机的攻击,该变种利用Apache Flink任意Jar包上传导致远程代码执行漏洞入侵云主机,然后下载文件名为“watohdog”的门罗币挖矿木马。该挖矿木马最初的版本是针对Linux服务器利用Nexus Repository Manager、Supervisord、ThinkPHP等服务器组件的远程代码执行漏洞进行攻击。根据其最初下载的挖矿木马文件名,将其命名为“Watchbog”挖矿木马。腾讯安全近期检测到“Watchbog”挖矿木马的最新变种开始利用Redis未授权访问漏洞、Apache Flink远程代码执行漏洞入侵传播,根据其算力推测,该变种已控制约8000台服务器挖矿,挖矿收益折合人民币约1.2万元。(腾讯安全威胁情报中心)[2020/10/28]
央行姚前:智能合约安全问题非常重要 区块链缺乏完善治理机制:中国人民银行数字货币研究所所长姚前表示,TheDAO被黑事件折射出两个问题:一是智能合约尤其是公有链的智能合约的安全问题非常重要,出现漏洞或错误后,无法像中心化系统那样通过关闭系统、集中升级的办法进行修复。另外一个问题,即现有区块链缺乏一套完善的治理机制,当社区面临重大决策事件时,如何让社区参与进来,以某种机制形成社区意见,最终在区块链上表达出来。[2018/6/14]
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。