以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > Coinw > Info

ERT:CertiK首發:Web2.0舊疾難去Premint NFT被盜事件分析

Author:

Time:1900/1/1 0:00:00

北京時間2022年7月17日,CertiK安全團隊監測到知名NFT平臺PremintNFT官網被入侵后于今日遭受黑客攻擊。導致了約37.5萬美元的損失。

漏洞分析

黑客將惡意JavaScript代碼上傳至項目官網https://premint.xyz,惡意代碼通過URL注入網站:https://s3-redwood-labs-premint-xyzcom/cdn.min.js?v=1658046560357,目前域名服務器不再存在,因此惡意文件不再可用。

Multicoin升任Spencer Applebaum和Shayon Sengupta為投資合伙人:金色財經報道,Multicoin官網宣布,投資團隊中任期最長的兩位成員Spencer Applebaum和Shayon Sengupta已晉升為投資合伙人。[2023/3/10 12:53:22]

該攻擊導致用戶在將他們的錢包連接到該網站時會被指示"全部批準",從而使得攻擊者可訪問錢包中的資產。

Buy Me a Coffee聯合創始人:ZKN的生態應用Cering Swap很有前景:9月6日,Buy Me a Coffee聯合創始人發布推特稱,ZKN我在關注,應該很快就會上漲,他們的生態應用Cering Swap很有前景,是世界上第一個跨鏈聚合的去中心化交易所,Cering Swap代幣CNG我也會參與,我甚至準備好了梭哈。[2021/9/6 23:04:43]

鏈上分析

有六個外部擁有賬戶(EOAs)與此次攻擊直接相關

0x28733...

0x0C979...

0x4eD07...

0x4499b...

Larry Cermak:這波反彈是機構投資者發起并維持的,但不會碰任何山寨幣:TheBlock研究總監Larry Cermak發推稱,我對上寨幣在這輪下跌的所保持的抗跌性感到害怕,但有一點要記住,這波反彈是由買入比特幣的機構投資者發起并維持的,相信我,他們不會碰其他任何山寨幣,包括ETH。很多其他的買盤只是人們把他們BTC利潤拿去投入了其他幣種,而散戶蠢蠢欲動,在過去兩周內蜂擁而至。如果BTC的弱勢持續幾周,我不認為山寨幣能有多大的力度。[2021/1/22 16:46:13]

0x99AeB...

0xAAb00...

根據CertiK的評估,此次攻擊開始于北京時間7月17日下午03:25,即為第一批被盜的NFT進入兩個黑客賬戶的時間——惡意代碼也許正是此時被上傳至項目官網的。

聲音 | CertiK基金會: 未與CYBEX接觸合作 也未授權CYBEX出售代幣:CYBEX近日單方面宣稱計劃發售CertiK IOU,CertiK 基金會對此毫不知情,也未曾與其接觸合作。目前CertiK基金會沒有授權任何機構出售代幣,也不允許二次銷售。[2019/7/26]

一位用戶聲稱2個GoblintownNFTs被盜

在OpenSea上搜索這兩個NFT,可以看到它們是如何交易的。同樣,也可以通過搜索找到竊取NFT的錢包——EOA0x0C979…

通過監測NFT的流動,我們發現該錢包完美符合Discord網絡釣魚攻擊的典型模式:大量資產流入,隨后被迅速拋售。該錢包的第一筆入賬交易來自0xAAb00F……,其也為0x28733……提供了資金。

重復上述檢測,可以確認0x28733……也參與了黑客攻擊。

一名受害者發帖稱,他們的MoonbirdsOddities被盜

在Etherscan搜索用戶名稱,顯示MoonbirdNFT被交易至EOA0x28733……

該地址的流動模式與EOA0x0C979…相同——大量資產流入,隨后被迅速拋售。

這兩個錢包地址共計盜取了包括BAYC、Otherside、Globlintownm在內的314個NFT,

針對這次攻擊,Premint的推特賬戶發布了一個警告:不要簽署“全部批準”的交易,并指示那些懷疑自己被黑客攻擊的用戶如何聯系revoke.cash來取回他們的資產。

目前幸運的是其中兩個外部賬戶似乎已經被發現。受害者正在聯系revoke.cash以取回他們的資金。

資產去向

272ETH(價值約37萬美元)目前存儲于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。

其余2.68ETH存儲于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3?

此次攻擊事件的部分黑客交易尚在等待處理中。

寫在最后

TheBoredApeYachtClubNFT(BAYC)網絡釣魚攻擊事件及NFT藝術家Beeple的Twitter賬戶被盜事件已充分說明了Web2.0在中心化問題上的脆弱性。

為了避免這種情況的發生,Web3.0項目應該始終圍繞中心化風險和單點故障建立去中心化措施——多重簽名、要求多個用戶在訪問特權賬戶時進行身份驗證,并在每次交互后撤銷特權。

Tags:CERNFTINTERTSoccerHubNFTSOL幣INTX價格ERTOKEN

Coinw
EOS:金色午報 | 7月20日午間重要動態一覽

7:00-12:00關鍵詞:PoolTogether、《金融時報》、Cynthia、美國司法部1.PoolTogether聯合創始人發起關于Uniswap費用開關的討論提案;2.

1900/1/1 0:00:00
AUTH:去中心化身份終局之戰:理想的 Web3 身份驗證是怎樣的?

web3認證目前存在的問題第一次玩StepN時,用戶需要使用郵箱賬號注冊。完成注冊后,需要導入/新建一個加密錢包,如果導入原有助記詞,會很擔心助記詞觸網的安全問題.

1900/1/1 0:00:00
VIT:Vitalik:受信任初始化的原理是什么?

來源:vitalik.ca作者:VitalikButerin 編者注: 數據可用性采樣?(dataavailabilitysampling)是Dankshading的關鍵部分.

1900/1/1 0:00:00
區塊鏈:詳解Layer1 增長范式和敘事周期的投資策略

作者:ChainLinkGod“牛市優化敘述,熊市優化基本面。”盡管這一論調太過以偏概全,它仍舊能夠作為一種基礎邏輯,解釋參與者在不同市場環境中如何思考和反應.

1900/1/1 0:00:00
WEB:我們的Web3創業項目 黃了

這是今年VC圈最具爭議的賽道,如今也可能是熄滅最快的賽道。 三個月,換了三個方向。 今年春天,北京某出海互聯網公司在內部籌劃起一個新的項目,項目直指風口——Web3.

1900/1/1 0:00:00
SEC:簡述加密市場中的14個心智模型

原文作者:@thedefiedge原文編譯:FYJ,BlockBeats內容原載自推特賬號@thedefiedge,探討交易過程中的認知模型,由BlockBeats編譯成文.

1900/1/1 0:00:00
ads