北京時間2022年7月17日,CertiK安全團隊監測到知名NFT平臺PremintNFT官網被入侵后于今日遭受黑客攻擊。導致了約37.5萬美元的損失。
漏洞分析
黑客將惡意JavaScript代碼上傳至項目官網https://premint.xyz,惡意代碼通過URL注入網站:https://s3-redwood-labs-premint-xyzcom/cdn.min.js?v=1658046560357,目前域名服務器不再存在,因此惡意文件不再可用。
ComposeDB Beta版將部署在Ceramic主網:金色財經報道,ComposeDB Beta版現已在去中心化數據庫協議Ceramic主網上線。ComposeDB 是一個分散式圖形數據庫,允許開發人員使用 GraphQL 和即插即用數據模型在 Ceramic 上構建可組合的 Web3 應用程序。[2023/3/1 12:36:37]
該攻擊導致用戶在將他們的錢包連接到該網站時會被指示"全部批準",從而使得攻擊者可訪問錢包中的資產。
Titano Finance:將部署新合約,已由Certik完成審計:2月20日消息,此前遭受攻擊的抵押協議Titano Finance發推稱,安全公司Certik已經聯系我們,要求團隊部署新合約。Titano團隊已經收到Certik的初步審計報告,確認新合約沒有漏洞,是100%安全的。
此前消息,PeckShieldAlert發推稱,監測到Titano Finance遭到攻擊,黑客已經獲利4828.7 BNB(約合190萬美元)。[2022/2/21 10:04:38]
鏈上分析
有六個外部擁有賬戶(EOAs)與此次攻擊直接相關
0x28733...
0x0C979...
去中心化投資銀行平臺AllianceBlock與CertiK達成合作:去中心化投資銀行平臺AllianceBlock宣布與CertiK建立合作伙伴關系,旨在確保AllianceBlock協議始終滿足高安全標準。作為合作的一部分,CertiK的專業服務部門(Professional Services Division)將對AllianceBlock網絡進行深入審計,并將驗證基于該網絡的去中心化金融解決方案。[2020/10/29]
0x4eD07...
0x4499b...
0x99AeB...
0xAAb00...
根據CertiK的評估,此次攻擊開始于北京時間7月17日下午03:25,即為第一批被盜的NFT進入兩個黑客賬戶的時間——惡意代碼也許正是此時被上傳至項目官網的。
DeFi協議Balancer計劃使用戶獲得更多控制權:Balancer希望其用戶在自定義平臺使用方式方面擁有更多控制權。Balancer協議已向現有池中添加了超過880萬美元的代幣。
Balancer還計劃在未來幾周內發布用于創建私有池的工具,只有創建者可以添加流動性,并且可以調整令牌類型之類的參數。(Decrypt)[2020/6/3]
一位用戶聲稱2個GoblintownNFTs被盜
在OpenSea上搜索這兩個NFT,可以看到它們是如何交易的。同樣,也可以通過搜索找到竊取NFT的錢包——EOA0x0C979…
通過監測NFT的流動,我們發現該錢包完美符合Discord網絡釣魚攻擊的典型模式:大量資產流入,隨后被迅速拋售。該錢包的第一筆入賬交易來自0xAAb00F……,其也為0x28733……提供了資金。
重復上述檢測,可以確認0x28733……也參與了黑客攻擊。
一名受害者發帖稱,他們的MoonbirdsOddities被盜
在Etherscan搜索用戶名稱,顯示MoonbirdNFT被交易至EOA0x28733……
該地址的流動模式與EOA0x0C979…相同——大量資產流入,隨后被迅速拋售。
這兩個錢包地址共計盜取了包括BAYC、Otherside、Globlintownm在內的314個NFT,
針對這次攻擊,Premint的推特賬戶發布了一個警告:不要簽署“全部批準”的交易,并指示那些懷疑自己被黑客攻擊的用戶如何聯系revoke.cash來取回他們的資產。
目前幸運的是其中兩個外部賬戶似乎已經被發現。受害者正在聯系revoke.cash以取回他們的資金。
資產去向
272ETH(價值約37萬美元)目前存儲于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。
其余2.68ETH存儲于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3
此次攻擊事件的部分黑客交易尚在等待處理中。
寫在最后
TheBoredApeYachtClubNFT(BAYC)網絡釣魚攻擊事件及NFT藝術家Beeple的Twitter賬戶被盜事件已充分說明了Web2.0在中心化問題上的脆弱性。
為了避免這種情況的發生,Web3.0項目應該始終圍繞中心化風險和單點故障建立去中心化措施——多重簽名、要求多個用戶在訪問特權賬戶時進行身份驗證,并在每次交互后撤銷特權。
Tags:CERANCNFTNCEDEFILANCERPussy FinancialNFTPHelicopter Finance
北京時間2022年8月2日13點,CertiK安全團隊監測到ReaperFarm的ReaperVaultV2合約被惡意利用,導致了價值超過160萬美元的損失.
1900/1/1 0:00:00Qredo開創性地收購了Xena交易所的技術和團隊,為更喜歡自托管的安全性和靈活性的機構帶來了新的流動性水平。倫敦,2022年7月18日—Qredo自豪地宣布收購Xena交易所的團隊和技術.
1900/1/1 0:00:00據區塊鏈瀏覽器TRONSCAN數據,過去一周,波場穩定幣日均轉賬額為7,744,444,554美元,突破77億美元! 波場TRON賬戶總數突破2900萬:2021年4月16日.
1900/1/1 0:00:00在傳統金融交易圈,衍生品的交易量往往比現貨市場的交易量要更高。近幾年,盡管與傳統金融市場相比,加密金融市場的體量還較小,但加密衍生品市場的交易量正在迅猛增長.
1900/1/1 0:00:00互聯網飛速發展并逐漸進化成Web3.0的時代,網絡安全問題成為屢見不鮮、見慣不怪的新痛點。Nym創始人HarryHalpin吶喊著,人不該被網絡監管威脅.
1900/1/1 0:00:00據區塊鏈瀏覽器TRONSCAN數據,6月13日,波場版穩定幣單日轉賬額達到24,527,693,095美元,突破245億美元.
1900/1/1 0:00:00