首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

USDT 假充值逻辑缺陷漏洞利用分析

前言 6月28日,慢雾科技发布了一条针对 USDT 的预警和漏洞分析,提醒各大交易所尽快暂停 USDT 充值功能,并自查代码是否存在该逻辑缺陷。...全文如下: #预警# #漏洞分析# 交易所在进行 USDT 充值交易确认是否成功时存在逻辑缺陷,未校验区块链上交易详情中 valid 字段值是否为 true,导致“假充值”,用户未损失任何 USDT 却成功向交易所充值了...于是经过一些调查,笔者发现这个漏洞实际上并不能归因于 USDT 本身,而是交易所一方的问题导致。这种漏洞起因可以说非常简单,但一旦利用成功,造成的后果却难以估算。...这次漏洞是怎么回事?受害者是谁?怎么防御? 1....实际上,这个逻辑漏洞的主要原因还是在交易所方面没有做好处理,面对这种涉及到金钱的事情,小心一些总是好的。

4.6K30

充值暗网近百万美元,高价收购零日漏洞意欲何为?

7月8日,据Cyble报道,一名黑客在一个网络犯罪论坛上存入了26.99个比特币(约合90万美元),目的在于从其他论坛成员那里购买零日漏洞。...这名黑客的论坛ID为“integra”,他在一个网络犯罪论坛上存入了26.99个比特币,意图从其他论坛成员、威胁情报公司Cyble的研究人员那里购买零日漏洞利用。...3、购买用于远程代码执行(RCE)和本地权限升级(LPE)的零日漏洞。这类特定漏洞预算高达300 万美元。 据专家介绍,成员“integra”于2012年9月加入网络犯罪论坛,久而久之,臭名昭著。...该黑客作为托管存入了大量资金的行为令人担忧,这种情况意味着他将利用漏洞进行攻击或转售,而这对企业而言是潜在的安全隐患。...研究显示,安全漏洞让全球企业每年损失过100 亿,而超过95%的企业系统存在严重的安全问题,这些问题将它们置于网络攻击风险之中并可能导致严重的数据泄露。

49710
您找到你想要的搜索结果了吗?
是的
没有找到

慢雾科技:以太坊代币“假充值漏洞细节披露及修复方案

披露时间线 以太坊代币“假充值漏洞影响面非常之广,影响对象至少包括:相关中心化交易所、中心化钱包、代币合约等。单代币合约,我们的不完全统计就有 3619 份存在“假充值漏洞风险,其中不乏知名代币。...2018/7/7 慢雾安全团队捕获并确认以太坊相关代币“假充值漏洞攻击事件 2018/7/8 慢雾安全团队分析此次影响可能会大于 USDT “假充值漏洞攻击事件,并迅速通知相关客户及慢雾区伙伴...的情况) 就以为充币成功,就可能存在“假充值漏洞。...Q:有哪些知名代币存在“假充值漏洞? A:我们不会做点名披露的事。 Q:有哪些交易所、钱包遭受过“假充值漏洞的攻击? A:恐怕没人会公开提,我们也不会点名。 Q:这些代币不重发是否可以?...Q:除了 USDT、以太坊代币存在“假充值漏洞风险,还有其他什么链也存在? A:暂时不做披露,但相信我们,“假充值漏洞已经成为区块链生态里不可忽视的一种漏洞类型。

89750

CMCC实时充值监控平台项目

充值过程中会涉及到中国移动信息系统内部各个子系统之间的接口调用, 接口故障监控也成为了重点监控的内容之一.为此建设一个能够实时监控全国的充值情况的平台, 掌控全网的实时充值, 各接口调用情况意义重大....1.2 技术选型 难点分析 移动公司旗下子充值机构众多, 充值数据量大....最后充值成功的大概 500 到 1000 万,平时充值成功的大概五六百万笔.月初和月末量比较大 1.3 项目需求 1....每天的业务概况 统计全网的充值订单量、充值金额、充值成功率、及充值平均时长 2....统计实时充值业务办理信息 统计每分钟的充值金额和充值数量 1.4 日志数据 {"bussinessRst":"0000","channelCode":"6900","chargefee

4.7K40

用HPS游戏充值是一种什么样的体验?

Hyper Play 游戏生态平台在即将上线的游戏应用中,可以实现游戏充值、道具兑换等功能。随着Hyper Play游戏生态平台的开拓 ,应用场景也会不断扩大。...在Hyper Play 游戏生态平台中为什么要用HPS充值游戏、兑换道具?它的优点在哪? 可能不少用户还有疑问。在此,浅谈下HPS为何在应用中有不可或缺的应用价值。...它是流通的血液,也是链接一切的“一号通” 现有游戏行业中,游戏代币的流通性较差,充值有很大局限性;对于玩家而言,账号上的交易安全也难以保证。...目前区块链在游戏行业的应用价值已经日益彰显,作为基于技术应用实现的合约代币,它是驱动去中心化游戏账户系统运转的血液,可用于账号交易、游戏充值等操作。...HPS可用于资产交易、游戏充值、数字签名等智能合约的操作,游戏充值只是HPS很小的一部分功能。

90270

十仔:奶茶店小程序如何提升顾客充值的参与?

利用会员充值功能锁定会员复购消费,就是行业的普遍做法。 为什么说会员充值是奶茶店的普遍做法?主要由于会员充值对于奶茶店经营来说,有以下五大的价值作用: 1....那现在的奶茶店是如何实现会员充值的功能?普遍的做法,基于小程序来实现会员充值的实现。...设置好会员充值功能之后,奶茶店如何提升顾客充值的参与度呢? 技巧一:采取较低充值门槛,例如100元起步 会员充值,作为一种先付款,后购买的消费模式。顾客内心是有一定顾虑,例如担心门店倒闭等等。...小建议:产品功能开发方面,需要做好灵活的充值门槛设计。 技巧二:利益吸引打动顾客充值充值活动+折扣特权 吸引顾客充值,利益诱导是少不了的。毕竟,没有好处,顾客是不会考虑先付费的。...所以需要设置一系列的利益去吸引顾客,让顾客觉得充值“有利可图”。 利益吸引可以采取:设置充值活动,例如充值100元送20元、充值200送50元……等等。当然,需要结合自身的经营成本而定。

1K110

逻辑漏洞之支付漏洞

支付漏洞 乌云案例之顺丰宝业务逻辑漏洞 案例说明 顺丰宝存在支付逻辑漏洞,可以允许用户1元变1亿元。这个漏洞在其他网站很难存在,原因是页面交互都使用了对字段做签名。...可以想象,如果我充值1个亿,然后再使用取款功能,会产生神马效果。 利用过程 1 登录顺风宝查看余额 ? 2 充值,选择招商银行。填写充值金额1,如下图: ? 提交之后如下: ?...乌云案例之药房网订单提交逻辑漏洞 案例说明 药房网订单提交存在逻辑漏洞可对企业造成经济损失 利用过程 1 生成订单 ? 2 使用Burp截断数据包,修改运费为一元 ? ? 3 提交数据包 ?...乌云案例之淘美网绕过支付 案例说明 淘美网重置处存在逻辑漏洞,可绕过支付直接充值成功 经过测试发现支付成功后流程走至如下链接: http://www.3need.com/index.php?...controller=site&action=payok&out_trade_no=充值订单号 只要提供对应的充值订单号 就可以绕过支付直接充值成功。 利用过程 1 新注册个账号进行测试 ?

2.7K00

网站跳转劫持漏洞的发现与修复建议

在挖掘网站漏洞的时候我们发现很多网站存在域名跳转的情况,下面我们来详细的讲解一下。 域名劫持跳转,也可以叫做url重定向漏洞,简单来讲就是在原先的网址下,可以使用当前域名跳转到自己设定的劫持网址上去。...我们SINE安全在对客户网站进行安全检测的时候,很多公司网站在登录接口,支付返回的页面,留言的页面,充值页面,设置银行卡等操作的页面都存在着域名跳转的漏洞。...充值接口绕过以及跳转劫持漏洞,大部分的平台以及网商城系统都会有充值的页面在充值成功后都会进行跳转到商户的网站上去,在跳转的过程中,我们需要充值一部分金额才能测试出漏洞导致存在不存在,只要你勇敢的去尝试,...渗透测试漏洞,都会有收获的,针对充值漏洞我们前端时间测试成功过。...关于如何修复网站跳转漏洞,我们SINE安全公司建议在程序代码上进行漏洞修复,加强域名后输入的字符长度,以及URL地址后的http以及.com.cn等域名字符的限制与安全过滤,对以及特殊的字符以及参数值也加强过滤

96420

WePY 在手机充值小程序中的应用与实践

以及一些来自网上的 wepyjs 的相关资源: demo源码: one,图书管理系统 组件:图表控件 因此我也将手机充值小程序在开发过程中 wepyjs 的应用心得分享出来,可以参照对比与传统小程序开发上的差异...async onLoad () { this.list = await api.getMobileList(); } } 上面解释的是原始的登录态维护的一种方式,在手机充值小程序里...因此手机充值选择MTA做为数据上报平台,具体步骤如下: 1 .在MTA官网注册应用。 2 .在mp平台,小程序开发设置中,将https://pingtas.qq.com 添加为可信域名。...mta.Event.stat("payed",{}); 结束语 至此,基本介绍完了 wepyjs 在手机充值项目的应用了,剩下的就是业务代码的开发了。

5.7K20

网站渗透测试服务 域名跳转劫持漏洞

在挖掘网站漏洞的时候我们发现很多网站存在域名跳转的情况,下面我们来详细的讲解一下。 域名劫持跳转,也可以叫做url重定向漏洞,简单来讲就是在原先的网址下,可以使用当前域名跳转到自己设定的劫持网址上去。...我们SINE安全在对客户网站进行安全检测的时候,很多公司网站在登录接口,支付返回的页面,留言的页面,充值页面,设置银行卡等操作的页面都存在着域名跳转的漏洞。...充值接口绕过以及跳转劫持漏洞,大部分的平台以及网商城系统都会有充值的页面在充值成功后都会进行跳转到商户的网站上去,在跳转的过程中,我们需要充值一部分金额才能测试出漏洞导致存在不存在,只要你勇敢的去尝试,...渗透测试漏洞,都会有收获的,针对充值漏洞我们前端时间测试成功过。...关于如何修复网站跳转漏洞,我们SINE安全公司建议在程序代码上进行漏洞修复,加强域名后输入的字符长度,以及URL地址后的http以及.com.cn等域名字符的限制与安全过滤,对以及特殊的字符以及参数值也加强过滤

3.3K40

以太坊合约审计 CheckList 之“以太坊智能合约规范问题”影响分析报告

08/13 一、 简 介 在知道创宇404区块链安全研究团队整理输出的《知道创宇以太坊合约审计CheckList》中,把“未触发Transfer事件问题”、“未触发Approval事件问题”、“假充值漏洞...这种情况下,会导致即使没有真正发生交易,但交易仍然成功,这种情况会影响交易平台的判断结果,可能导致假充值。 2018年7月9日,慢雾安全团队发布了关于假充值漏洞预警。...3、假充值漏洞 2018年7月9日,知道创宇404区块链安全研究团队在跟进应急假充值漏洞时,曾对全网公开合约代码进行过一次扫描,当时发现约3141余个存在假充值问题的合约代码,其中交易量最高的10个合约情况如下...4、构造函数书写问题 构造函数大小写错误漏洞 2018年6月22日,知道创宇404区块链安全研究团队在跟进应急假充值漏洞时,全网中存在该问题的合约约为16个。...如果转账时没有抛出错误,就有可能导致假充值漏洞,如果平台方在检查交易结果时是通过交易状态来判断的,就会导致平台利益被损害。

69220
领券