Albert|Open to work

84 posts

Albert|Open to work banner
Albert|Open to work

Albert|Open to work

@iavlAlbert

寻求岗位中,欢迎联系 Telegram https://t.co/oMzvrcITqF Blockchain Engineer | L2 & Rollups Smart Contracts | Solidity/EVM | Rust/Anchor (Solana) |

Katılım Ocak 2021
1.8K Takip Edilen153 Takipçiler
Albert|Open to work
Albert|Open to work@iavlAlbert·
@MEJ50749 小狐狸的 tron 钱包私钥不支持导出导入和 dapp 连接,如果导强行用 evm 钱包私钥,生成的 tron 地址和别的 tron 钱包地址不一样,这设计逆天了
中文
0
0
0
20
MEJ毛毛姐
MEJ毛毛姐@MEJ50749·
今晚的大消息!🦊 x 🔻 终于来了!MetaMask 正式集成 #TRON。 这不仅仅是一个钱包更新,这是 EVM 生态与由 USDT 主导的支付网络的彻底打通。 💡 为什么这很重要? 1️⃣ 摩擦消失: 3000万+ 小狐狸用户现在零门槛进入波场生态,不再需要额外的钱包。 2️⃣ 流动性释放: TRON 上的百亿级 USDT 流动性将更容易被 DeFi 用户触达。 3️⃣ 基本面共振: MetaMask 的用户体验 + TRON 的低费率 = 真正的 Mass Adoption 基础设施。 以前是平行世界,现在是统一战场。看好波场生态接下来的资金流入。🌊 #TRX #MetaMask #Crypto @justinsuntron @trondao #TRONEcoStar
MEJ毛毛姐 tweet media
TRON DAO中文@trondaoCN

🦊 x 🔻打破次元壁 MetaMask现已上线 #TRON,两界交汇,共启未来。

中文
30
5
44
10.9K
Albert|Open to work
Albert|Open to work@iavlAlbert·
@taresky typeless:青一块,紫一块 微信输入法:青一块,紫一块 iOS:青¥1紫¥1
中文
7
0
25
2.7K
𝘁𝗮𝗿𝗲𝘀𝗸𝘆
#语音输入法 卧槽这个版本的 iOS 语音输入法支棱起来了。 * iOS 27.0 beta 4 (24A5390f) 快试试。
中文
29
1
43
53.9K
Jan
Jan@jan1rd·
@iavlAlbert @0xLogicLog 大佬,请教下这个钱包软件我看别人打开就是中文,我的打开是英文……怎么回事呀?
中文
1
0
0
26
罗格 Roge | Web3 Security & Arb
感觉用一个完全隔离的iphone手机当硬件钱包,体验舒服很多。现在硬件钱包溢价很高。 格式化iPhone,只下载airgap后,不插卡、不联WIFI、关闭蓝牙、数据网络。 日常设备是观察钱包,每次签名就扫码读取交易,扫描冷端已经签名的二维码。日常手机再扫码广播。 github.com/airgap-it/airg…
中文
5
3
22
5.3K
Albert|Open to work
Albert|Open to work@iavlAlbert·
@jan1rd @0xLogicLog 这个钱包在手机上只能扫码签名,看不到钱包里的资产。它可以像使用 Ledger 等硬件钱包一样连接到 MetaMask 浏览器插件钱包(别的插件钱包不清楚没试过),就可以查看资产了
中文
1
0
1
79
Jan
Jan@jan1rd·
@0xLogicLog 这个钱包怎么把usdt 列出呢?
中文
1
0
0
272
Albert|Open to work
Albert|Open to work@iavlAlbert·
totalAssets直接使用底层资产的余额,算是ERC4626保险库最常见的漏洞了,开发者很可能复用老代码,并且没有审计
SlowMist@SlowMist_Team

🚨SlowMist TI Alert🚨 💸 @edeldotfinance Loss: ~ $350k 🔍 Root Cause: `latestAnswer()` in price source reads `convertToAssets()` from ERC4626 vault. Vault's `totalAssets()` directly uses underlying asset balance, allowing attacker to donate assets via direct transfer to inflate share price. No TWAP, rate cap, or donation protection. 📌 Attacker EOA: 0x58428161bb55c14a413945f06cbdec157f411c76 📌 Victim: Aave Pool 0x3eeeb3cd20f844a578807fc457388ceb9a67faa6 📌 Vulnerable Contracts: - Price Source: 0x4c2c9df4559d80e0a7aa3c7f281704a7992f4ce2 - ERC4626 Vault: 0x14f37168ab9eafcd94d5b142a00e6e9b261bad48 (WrappedBackedTokenImplementation) Flash loan + donation attack on ERC4626 vault manipulates oracle, enabling attacker to drain ~$350k and other reserves. Powered by #SlowMist.AI

中文
0
0
1
62
Albert|Open to work
Albert|Open to work@iavlAlbert·
虽然可以防止巨鲸交易影响币价,但在少数情况中会由于限制过低,导致普通用户交易失败。
中文
0
0
0
28
Albert|Open to work
Albert|Open to work@iavlAlbert·
部署到链上的 Staking 合约在上线前就包含了一个隐藏 owner 绕过的后门, 0xE746c9043Aa0106853c5e4380A9A307Fe385378e正是这个隐藏特权地址能够绕过 onlyOwner, 后来控制该地址的人利用这个权限完成了rug pull
Defi Nerd@Defi_Nerd_sec

🚨On May 12, 2026 at 10:11:11 UTC, the #SQ protocol on #BNB Chain was exploited for 346,137.034345 USDT after the attacker abused a hardcoded owner backdoor🚪in the verified Staking contract at 0x404404a845fff0201f3a4d419b4839fc419c99f7. The attacker sent a type-0x4 transaction with an authorizationList entry that delegated their EOA to helper code at 0x0ecadd99b6a2f5b18a9e05c29074471a5970dd0d, letting the entire exploit execute as the attacker EOA while still batching many calls in one transaction. Once inside Staking, the attacker used the embedded owner bypass to take ownership, set stakeDays to zero, mint 388,100 fake SQ Token staking claims to themselves with stakeOwner(), redeem ten of those claims immediately through repeated unstake() calls for 296,500 USDT, then sweep 2,000,039.407501 SQi from the staking contract and dump it into the SQi/USDT Pancake pair for another 49,637.034345 USDT. The total realized proceeds approximately $346.1K.

中文
0
0
0
82
Albert|Open to work
Albert|Open to work@iavlAlbert·
@SlowMist_Team 仅仅是通过绕过swapFee 逻辑获得了额外的收益,“闪电贷”在这里的作用是增加不必要的gas消耗
中文
0
0
0
46
SlowMist
SlowMist@SlowMist_Team·
🚨SlowMist TI Alert🚨 $DTXT/USDT Pair on BSC Drained Due to Spoofable Liquidity-Addition Detection Logic Root cause: DTXT determines whether an action is liquidity addition, liquidity removal, or a sell by comparing the difference between USDT.balanceOf(pair) and the Pair’s reserves. The attacker was able to transfer a tiny amount of USDT directly to the Pair, causing a large DTXT sell to be misclassified as liquidity addition, thereby bypassing the sell fee / swapFee logic. Primitive: Flash-loan-assisted liquidity addition/removal + 1 wei USDT Pair balance spoofing + direct Pair.swap to drain USDT. Profit: Approximately 35,041.106 USDT, after repaying a 1,077,366.001021 USDT flash loan from Moolah. Related wallet addresses: Attacker EOA: 0xd304ea1592f733e0a46436a01fe54bd504009526 Attack contract: 0x3065bc8ed8bd53bdc3fd4633c3097c40726b5f5f Helper: 0xd2453ff82e1c5b568ddb260f1f0bb95169895428 DTXT: 0xac9bf7c320d4ce2d0ac978b83955dd67351897d2 DTXT/USDT Pair: 0x90bfc1dbc878ba54858ba8a635b3daebd2ac6c01 Tx: bscscan.com/tx/0x07ba2ccf2…
English
5
4
38
7.5K
Albert|Open to work
Albert|Open to work@iavlAlbert·
Solady库使用的slot只有9 bytes, 会有很多填充0,而子合约的mapping slot是keccak256值。OpenZeppelin库遵循ERC-7201规范,他们和子合约slot冲突的可能性都极低。 slot冲突没那么容易,ATOHOOK在合约中对Solady做了手脚,防不胜防
audit911@audit_911

$ATOHOOK 被攻击,损失25k。 漏洞原理: ATOHook.getReward() 的 nonReentrant 会先把 Solady ReentrancyGuard 的固定 storage slot 写成哨兵值,而 ATOHook._updateReward() / rewards[msg.sender] 对特定碰撞地址会把这个 guard 值误读成可领取奖励。结果是攻击者用碰撞地址调用 getReward() 时,即使没有真实奖励,也能反复从 Hook 里提走固定数额的 ETH

中文
0
0
3
100
Albert|Open to work
Albert|Open to work@iavlAlbert·
问题不在 transferFrom 函数本身的逻辑,而是 burnExpiredReward -> ATM.recycle -> pair.sync() 把 AMM 池子的 ATM 储备强行搬走,先把价格抬高,再用 30 个子钱包集中卖出
中文
0
0
0
34
Albert|Open to work
Albert|Open to work@iavlAlbert·
关于这个 transferFrom 函数有什么问题,我和 ChatGPT 掰扯到了深夜,也没有得出什么结论。 实际上被攻击的细节比较复杂,这篇帖子里面有非常详细的分析: anomly.rs/atm-token-recy…
CertiK Alert@CertiKAlert

#CertiKInsight 🚨 We have seen an exploit of ~$243K on ATM token. The transferFrom() includes logic to swap 20% transfer amount of ATM for BSC-USD, so the attacker can repeatedly swap out extra after transfer. skylens.certik.com/tx/bsc/0x37b90… Stay vigilant!

中文
1
0
0
85
Albert|Open to work
Albert|Open to work@iavlAlbert·
面试流程中让下载代码的,9成是骗子!这个代码库一眼看过去全是solidity合约,没什么问题,其实骗子把恶意逻辑藏在 .vscode/settings.json 里,等你信任 workspace、打开终端时自动执行 curl | sh 远程脚本,静默输出。如果实在要运行代码库,先ai分析一下风险千万不要本地运行。
Albert|Open to work tweet media
中文
1
0
1
136
Albert|Open to work
Albert|Open to work@iavlAlbert·
3/ 注意事项: 1. 需使用支持 EIP-1153 的 EVM(如以太坊 Cancun 升级后) 2. 目前仅支持值类型状态变量声明(如uint、bool、address等),尚不支持引用类型(例如数组、映射和结构体)以及局部变量或参数变量
Albert|Open to work tweet media
中文
0
0
0
69
Albert|Open to work
Albert|Open to work@iavlAlbert·
2/ 它允许在合约状态中临时存储数据,这些数据只在前的transaction生命周期内有效,每个新transaction开始时transient 变量都会被重置,它适合用于临时计算、缓存或中间结果,而不会占用区块链的永久存储空间,从而节省 gas(尤其是读写操作)
中文
1
0
1
59
Albert|Open to work
Albert|Open to work@iavlAlbert·
1/ Solidity 0.8.28支持了”Transient Storage Value Type State Variables”, 与其他存储位置(如 storage、memory 和 calldata)不同,transient 利用了 EIP-1153(Transient Storage Opcodes)引入的 TSTORE 和 TLOAD 操作码
中文
1
0
1
76