北京時間2022年7月17日,CertiK安全團隊監測到知名NFT平臺PremintNFT官網被入侵后于今日遭受黑客攻擊。導致了約37.5萬美元的損失。
漏洞分析
黑客將惡意JavaScript代碼上傳至項目官網https://premint.xyz,惡意代碼通過URL注入網站:https://s3-redwood-labs-premint-xyzcom/cdn.min.js?v=1658046560357,目前域名服務器不再存在,因此惡意文件不再可用。
該攻擊導致用戶在將他們的錢包連接到該網站時會被指示"全部批準",從而使得攻擊者可訪問錢包中的資產。
Balancer 社區發起提案激活v2協議費用,目前獲98%支持率:12月10日消息,Balancer 社區現已在Snapshot發起提案激活v2協議費用,具體費用可以設置在礦池費用的 0-50% 之間。在初始階段,協議費用將累積在金庫中,此后可用于創建 DAO 金庫指數基金、回購 BAL 等用途。目前,該提案已經獲得98%的支持率,并將在UTC時間12月12日上午6時結束。[2021/12/10 7:30:32]
鏈上分析
有六個外部擁有賬戶(EOAs)與此次攻擊直接相關
0x28733...
去中心化數據庫協議Ceramic添加對Solana的支持:金色財經報道,據官方推特消息,去中心化數據庫協議Ceramic宣布添加了對Solana的支持。在Solana上構建的開發人員現在可以將Ceramic的主權數據網絡用于跨鏈身份和動態數據。[2021/12/10 7:29:12]
0x0C979...
0x4eD07...
0x4499b...
0x99AeB...
0xAAb00...
根據CertiK的評估,此次攻擊開始于北京時間7月17日下午03:25,即為第一批被盜的NFT進入兩個黑客賬戶的時間——惡意代碼也許正是此時被上傳至項目官網的。
Larry Cermak:Paradigm的UNI投資市值或超30億美元:The Block 分析師 Larry Cermak 發推稱:Paradigm的UNI投資市值現在可能超過30億美元。此前他發推稱:如果UNI價格達到11美元,Paradigm不到500萬美元的投資就將價值10億美元。2019年4月Uniswap完成種子輪融資,Paradigm領投。[2021/3/23 19:09:36]
一位用戶聲稱2個GoblintownNFTs被盜
在OpenSea上搜索這兩個NFT,可以看到它們是如何交易的。同樣,也可以通過搜索找到竊取NFT的錢包——EOA0x0C979…
通過監測NFT的流動,我們發現該錢包完美符合Discord網絡釣魚攻擊的典型模式:大量資產流入,隨后被迅速拋售。該錢包的第一筆入賬交易來自0xAAb00F……,其也為0x28733……提供了資金。
重復上述檢測,可以確認0x28733……也參與了黑客攻擊。
一名受害者發帖稱,他們的MoonbirdsOddities被盜
在Etherscan搜索用戶名稱,顯示MoonbirdNFT被交易至EOA0x28733……
該地址的流動模式與EOA0x0C979…相同——大量資產流入,隨后被迅速拋售。
這兩個錢包地址共計盜取了包括BAYC、Otherside、Globlintownm在內的314個NFT,
針對這次攻擊,Premint的推特賬戶發布了一個警告:不要簽署“全部批準”的交易,并指示那些懷疑自己被黑客攻擊的用戶如何聯系revoke.cash來取回他們的資產。
目前幸運的是其中兩個外部賬戶似乎已經被發現。受害者正在聯系revoke.cash以取回他們的資金。
資產去向
272ETH(價值約37萬美元)目前存儲于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。
其余2.68ETH存儲于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3?
此次攻擊事件的部分黑客交易尚在等待處理中。
寫在最后
TheBoredApeYachtClubNFT(BAYC)網絡釣魚攻擊事件及NFT藝術家Beeple的Twitter賬戶被盜事件已充分說明了Web2.0在中心化問題上的脆弱性。
為了避免這種情況的發生,Web3.0項目應該始終圍繞中心化風險和單點故障建立去中心化措施——多重簽名、要求多個用戶在訪問特權賬戶時進行身份驗證,并在每次交互后撤銷特權。
Tags:NFTCERTHEINTNFTPADCERBERUS幣ethereumcloudblockchaintechnology怎么讀
頭條 Ripple前CTOJedMcCaleb結束長達八年的XRP拋售星球日報訊Ripple首任CTOJedMcCaleb終于結束長達八年的XRP拋售.
1900/1/1 0:00:00尊敬的唯客用戶您好! 暑期優惠好禮充值交易天天抽活動時間:2022/07/1312:00至2022/07/2611:59 活動三:滿額天天抽 活動方式: 活動期間單日充值滿100USDT.
1900/1/1 0:00:00原文作者:JerrySun,Messari研究員 原文編譯:Karen 關鍵總結 受益于市場波動和健康的套利機器人活動,Uniswap二季度交易活動的下降幅度小于整個加密貨幣市場.
1900/1/1 0:00:00多位業內人士告訴CNBC,宏觀經濟形勢的改善、項目或公司的進一步“洗盤/去杠桿化”、特定的技術面走勢是比特幣和更廣泛的加密市場觸底所需的關鍵因素,這可能意味著比特幣進一步下跌至13.
1900/1/1 0:00:00原文作者:Raxy@Jsquare 前言 近期市場發生連環清算,我認為以下幾個賽道的需求端,可能會因為擠兌狂潮暴露出來的缺陷而產生增長趨勢,本文試圖從個別項目來舉例其敘事的可能性.
1900/1/1 0:00:00來源|Decrypt 編譯|黑米 無聊猿BoredApeYachtClubNFT系列在2021年獲得了前所未有的關注,現在.
1900/1/1 0:00:00