Bitget App
交易「智」變
快速買幣市場交易合約跟單BOT理財
SlowMist 將市場合約中的 SafeMath 庫確定為 zkLend 遭受 9.5 萬美元攻擊的核心原因

SlowMist 將市場合約中的 SafeMath 庫確定為 zkLend 遭受 9.5 萬美元攻擊的核心原因

MpostMpost2025/02/13 11:22
作者:Mpost

簡單來說 SlowMist 發現了最近的 zkLend 攻擊核心中的一個嚴重漏洞,並將該問題歸咎於市場合約中 SafeMath 庫的實現。

區塊鏈安全公司 慢霧 揭露其安全團隊發現了近期攻擊的核心中存在一個嚴重漏洞 zk借出 ,一個基於 Starknet 構建的 Layer 2 貨幣市場協議。該公司將該問題歸咎於市場合約中 safeMath 庫的實施。

SlowMist 表示,該漏洞源自於除法計算的處理方式。合約執行直接除法運算,導致在確定提現作業中必須銷毀的 zToken 的精確數量時存在四捨五入漏洞。該缺陷為攻擊者利用差異並獲得未經授權的利益創造了機會。

針對這項發現,SlowMist 建議 zkLend 用戶保持對其資產安全的警惕。該公司建議暫時不要在該平台上進行與存款相關的交易,以降低潛在財務損失的風險。

🚨慢霧安全警報🚨

貸款項目 @zkLend Starknet鏈上的Coinbase今日遭攻擊,超過9萬美元資產損失!

慢霧安全團隊發現,這次攻擊的核心原因在於market合約採用的safeMath庫。什麼時候… https://t.co/YmvzVXxmiD pic.twitter.com/S3P73E4uxu

— 慢霧(@SlowMist_Team) 2025 年 2 月 12 日

zkLend 今天早些時候在 Starknet 網路上遭遇了價值 9.5 萬美元的攻擊。作為回應,該協議上的提現已被暫停,並且 zkLend 與黑客取得了聯繫,向他們提供被盜資金 10% 的“白帽”獎勵,同時要求歸還剩餘的 90%,即 3,300 ETH,約合 8.4 萬美元。

zkLend 在社群媒體平台 X 上分享的聲明中表示,「收到轉帳後,我們同意免除您與此次攻擊有關的任何責任。我們現階段正與保全公司和執法部門合作。如果我們在 00 年 00 月 14 日 UTC 時間 2025:XNUMX 之前沒有收到您的回复,我們將繼續採取下一步措施追踪和起訴您。

致駭客:

我們了解到您對今天對 zkLend 的攻擊負有責任。您可以將 10% 的資金保留作為白帽賞金,並將剩餘的 90%(準確地說是 3,300 ETH)發回至此以太坊地址:0xCf31e1b97790afD681723fA1398c5eAd9f69B98C。

之上… pic.twitter.com/piEVPDHZd4

— zkLend (@zkLend) 2025 年 2 月 12 日

即時安全警報平台 Cyvers Alerts 報告稱,被盜資金已轉移到以太坊,並透過以隱私為重點的協議 Railgun 進行清洗。

什麼是 zkLend?

zk借出 旨在提供一個用戶友好、安全、高效的貨幣市場平台,滿足用戶的流動性需求。該協議是一個無需許可的借貸市場,主要為零售用戶設計,允許他們隨時直接透過錢包存入和借入數位資產。存款人可以根據借款人利用存款資產支付的利息來獲得收益。此外,用戶可以利用其存入的資產作為抵押來借入其他數位資產。

該計畫於 5 年在一輪種子融資中籌集了 2022 萬美元,由 Delphi Digital 領投,Three Arrows Capital 和 StarkWare 也參與其中。

0

免責聲明:文章中的所有內容僅代表作者的觀點,與本平台無關。用戶不應以本文作為投資決策的參考。

PoolX: 鎖倉獲得新代幣空投
不要錯過熱門新幣,且APR 高達 10%+
立即參與

您也可能喜歡

美國證券交易委員會推進評估Grayscale的XRP和狗狗幣ETF提案

美國證券交易委員會(SEC)已經確認了Grayscale提交的兩份申請,分別是XRP ETF和狗狗幣ETF。根據The Block的價格頁面,DOGE是第八大加密貨幣。

The Block2025/02/13 23:45

迷因股寵兒GameStop考慮投資比特幣及其他加密貨幣:CNBC

快速觀察 2021年夏季,像GameStop這樣的股票和像Dogecoin這樣的加密貨幣見證了大量的交易量。一位消息人士告訴CNBC:“公司仍在研究這是否對GameStop的業務有意義。”

The Block2025/02/13 22:23

Vitalik Buterin 讚揚專注合規的隱私項目 Railgun 阻止 zKLend 攻擊者洗錢被盜資金

快速摘要 以太坊創始人讚揚了Railgun,因為這個專注於合規的隱私工具成功阻止了zkLend攻擊者洗白950萬美元被盜的ETH。Railgun使用零知識證明和精選的隱私集來篩選潛在的不良行為者。

The Block2025/02/13 22:23

特朗普支持的世界自由金融的類似MicroStrategy的代幣儲備「大多是個聰明的騙局」,Two Prime首席執行官表示

世界自由金融的新戰略代幣儲備旨在支持比特幣和以太坊等主要加密貨幣,可能為其陷入困境的WLFI治理代幣提供新的實用性。批評者認為,WLFI的結構使特朗普家族能夠從政治影響中獲利,而代幣持有者對儲備沒有直接的索賠權。

The Block2025/02/13 22:12