比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 瑞波幣 > Info

創宇區塊鏈7月安全月報-ODAILY_NFT

Author:

Time:1900/1/1 0:00:00

前言

七月隨著幣價的回升,安全事件也變的頻繁發生,攻擊者在本月也是“火力全開”,從各個方面進行攻擊。據知道創宇區塊鏈安全實驗室數據顯示:該月發生的安全事件超43起,其中跑路騙局和釣魚造成的單個損失也愈發嚴重,代表事件為UniswapV3釣魚攻擊和DRACNetwork的RugPull,而月初DeFi協議CremaFinance被攻擊造成的損失尤為慘重。本月安全事件造成的損失總金額共計約29,000,000美元。

通過對本月各類型安全事件的數量和占比分析,不難發現網絡釣魚安全事件仍然占比最多。再次提醒大家要對網絡釣魚提高警惕,可借助一些工具來減少被釣魚的風險,如:FishAlert插件,可減少被釣魚風險。

本月安全事件對比6月數量雖然略有下降,但整體局勢仍處在安全事件高發期。再此提醒大家,對于安全應持續提高安全意識,保持對安全問題的敏銳性。

以下是知道創宇區塊鏈安全實驗室對七月各類型安全資訊的總結,并就其暴露出的問題進行探討。

DeFi安全類型事件

?7月3日,Solana生態流動性協議CremaFinance遭黑客攻擊中損失超600萬美元,黑客使用Solend閃電貸耗盡資金池。

OPNX將從5月29日向Celsius用戶開放其破產索賠產品:金色財經報道,OPNX聯合創始人Mark Lamb和合作公司Heimdall的首席執行官Vishal Shah證實,其破產代幣化產品將從5月29日左右開始對Celsius用戶開放。該交易所允許在已停用的加密平臺上凍結資金的用戶解鎖其潛在價值。[2023/5/25 10:38:20]

?7月7日,ProjectX項目PXT代幣價格下跌,官方稱價格下降是由于黑客攻擊造成的。攻擊者獲利約1.9萬美元。

?7月10日,去中心化NFT金融化協議OmniX遭到攻擊,攻擊者利用ERC721的重入了清算函數。損失超100萬美元。

?7月11日,DeFi平臺ParallelFinance遭到重入攻擊,導致了約200萬美元的損失。

?7月12日,質押挖礦項目遭到黑客攻擊,攻擊者利用合約中updateBalance函數的加法溢出漏洞,修改攻擊賬戶的質押量,總計獲利約為11萬美元。

?7月12日,多鏈NFT協議CitizenFinance被攻擊,CIFI代幣價格已下跌逾50%,244枚BNB和5.76萬枚MATIC被盜。

?7月14日,BNBChain上項目SpaceGodzilla遭到了黑客的閃電貸攻擊。黑客通過閃電貸借取大量資金并在Pancake上操縱交易池中SpaceGodzilla的價格,攻擊共獲利25,378.78BUSD。

?7月24日,Web3音樂流媒體服務平臺Audius社區金庫被利用,損失1850萬枚AUDIOToken,黑客將資金在Uniswap兌換為705枚ETH,共獲利約11萬美元。

Algorand CTO:MyAlgo攻擊事件影響約25個賬戶,但協議和SDK本身無潛在問題:金色財經報道,Algorand首席技術官John Alan Woods在社交媒體發布生態錢包MyAlgo攻擊事件更新信息,他透露本次影響約25個賬戶,但Algorand協議和SDK本身不存在潛在問題。對于仍在使用MyAlgo熱錢包的用戶,John Alan Woods建議可以考慮使用其他第三方錢包作為預防措施,一旦調查結束,他將錄制視頻解釋漏洞利用如何發生,以及未來用戶該如何保護資金。

今日早些時候報道,鏈上數據分析師ZachXBT發推稱,由于2月19日至21日Algorand生態錢包MyAlgo遭受攻擊,Algorand上可能有超過920萬美元資產(1950萬枚ALGO、350萬枚USDC等)被盜。[2023/3/1 12:35:22]

?7月25日,LPC項目遭受閃電貸攻擊,由于_transfer函數中未更新賬本余額,而是直接在原接收者余額recipientBalance值上進行修改,導致攻擊者余額增加。攻擊者共獲利178BNB,約為45715美元。

?7月28日,基于Solana的去中心化算法穩定幣協議Nirvana遭到閃電貸攻擊,其穩定幣NIRV價格從1美元一度跌至0.09美元,最大跌幅超過90%,攻擊者共獲利3,490,563.69USDT,21,902.48USDC及393,230.32ANA代幣,價值約357萬美元。

?7月3日,Solana生態流動性協議CremaFinance遭黑客攻擊中損失超600萬美元,黑客使用Solend閃電貸耗盡資金池。

FTX巴哈馬混淆公司與客戶資金,銀行余額總計2.195億美元:金色財經報道,FTX巴哈馬清算人提交的法庭文件顯示,FTX巴哈馬分部FTX Digital Markets Ltd似乎將公司資金和客戶資金混淆,其中約1.37億美元的客戶資產只受到有限的控制和治理,并沒有被隔離。文件表示,在FTX Digital持有的2.195億美元的總余額中,2150萬美元已由清算人變現,另有5450萬美元正等待移交給他們。另一筆存放在美國賬戶中的1.432億美元已被司法部扣押,其他資金一直存在爭議,直到巴哈馬的破產在美國得到承認。[2023/2/17 12:12:02]

?7月7日,ProjectX項目PXT代幣價格下跌,官方稱價格下降是由于黑客攻擊造成的。攻擊者獲利約1.9萬美元。

?7月10日,去中心化NFT金融化協議OmniX遭到攻擊,攻擊者利用ERC721的重入了清算函數。損失超100萬美元。

?7月11日,DeFi平臺ParallelFinance遭到重入攻擊,導致了約200萬美元的損失。

?7月12日,質押挖礦項目遭到黑客攻擊,攻擊者利用合約中updateBalance函數的加法溢出漏洞,修改攻擊賬戶的質押量,總計獲利約為11萬美元。

?7月12日,多鏈NFT協議CitizenFinance被攻擊,CIFI代幣價格已下跌逾50%,244枚BNB和5.76萬枚MATIC被盜。

?7月14日,BNBChain上項目SpaceGodzilla遭到了黑客的閃電貸攻擊。黑客通過閃電貸借取大量資金并在Pancake上操縱交易池中SpaceGodzilla的價格,攻擊共獲利25,378.78BUSD。

Reddit Avatar NFT累計銷售額突破700萬美元,單日漲幅近24%:金色財經報道,據Dune Analytics最新數據顯示,Reddit Avatar NFT累計銷售額已突破 700 萬美元,本文撰寫時為7,085,469美元,單日漲幅達到23.45%。此外,Reddit Avatar NFT總銷售量達到 24,786 筆,總數量達到 2,933,821個,持有者總量為 2,838,347 個。[2022/10/26 16:38:59]

?7月24日,Web3音樂流媒體服務平臺Audius社區金庫被利用,損失1850萬枚AUDIOToken,黑客將資金在Uniswap兌換為705枚ETH,共獲利約11萬美元。

?7月25日,LPC項目遭受閃電貸攻擊,由于_transfer函數中未更新賬本余額,而是直接在原接收者余額recipientBalance值上進行修改,導致攻擊者余額增加。攻擊者共獲利178BNB,約為45715美元。

?7月28日,基于Solana的去中心化算法穩定幣協議Nirvana遭到閃電貸攻擊,其穩定幣NIRV價格從1美元一度跌至0.09美元,最大跌幅超過90%,攻擊者共獲利3,490,563.69USDT,21,902.48USDC及393,230.32ANA代幣,價值約357萬美元。

騙局安全類型事件

?7月4日,分布式節點基礎設施項目Nody(NODY)發生RugPull,當前NODYToken價格下跌93%。

BAKC #8234以499998 USDC成交,創該系列歷史最高交易記錄:金色財經報道,據@boredapebot在社交媒體上披露,Bored Ape Kennel Club #8234已經以499998 USDC成交,創該系列歷史最高交易記錄。隨后該NFT又以 7.41 WETH價格被轉售,據一些加密社區成員分析,買家很可能是為了避稅才進行的交易操作。另據本文撰寫時數據顯示,Bored Ape Kennel Club交易總額已達到3.3916億美元,市值約為1.5691億美元。[2022/8/20 12:37:41]

?7月6日,BNBChain項目BabyDAO發生RugPull,代幣下跌99.9%,約773枚BNB被轉移至TornadoCash。

?7月20日,RacKiller發生RugPull,代幣價格下跌超70%。

?7月20日,NumberSwap發生RugPull,代幣價格下跌超96%。

?7月20日,Neoteric.finance發生RugPull,其NTRC代幣價格下跌超91.6%。目前的報告顯示損失約為10萬美元。

?7月20日,AngelsToMiracles項目發生RugPull,ATM代幣價格下跌46%,有1943.3枚BNB轉移至TornadoCash,損失約53萬美元。

?7月20日,ORCHID項目發生RugPull,ORCHID代幣價格下跌超96.4%,目前的報告顯示損失約為5萬美元。

?7月25日,DeFi項目DRACNetwork發生RugPull,代幣TEDDY價格下跌99.4%,1萬枚BNB和200萬枚BUSD轉入幣安。損失約為450萬美元。

?7月26日,SKG代幣項目RugPull,價格下跌超過80%。超過10萬枚SKG被出售,資產利潤超過7萬美元。

?7月27日,LarpFinance項目發生RugPull,LARP代幣跌幅超過80%。合約部署者出售了最初鑄造的LARP代幣并獲利2.8萬美元。

?7月29日,secondunclecoin二舅幣池發生Rugpull,合約部署者已通過TornadoCash清洗贓款,截至目前代幣SUC價格已下跌99.7%。據統計,本次詐騙事件的利潤總額高達130萬美元。

網絡釣魚安全類型事件

?7月6日,NFT項目SpikySpaceFish的Discord服務器遭黑客攻擊,請用戶不要點擊任何鏈接,且不要參與鑄造或批準任何交易。

?7月6日,Otherside官方推特帳號疑似被盜,其個人資料已更改為展示OthersideMetaNFT圖像并推銷騙局。

?7月9日消息,NFT項目DopeApeClub的Discord服務器遭到攻擊。聊天被鎖定,攻擊者發布了一個釣魚鏈接。請社區用戶不要點擊鏈接、鑄造或批準任何交易。

?7月12日,黑客通過釣魚攻擊在UniswapV3上竊取7500ETH,協議本身并無安全問題。

?7月14日,NFT項目AzukiArt的Discord服務器遭到了黑客攻擊,請用戶不要點擊鏈接、鑄造或批準任何交易。

?7月15日,NFT項目LonelyAlienSpaceClub的Discord服務器遭到入侵,請用戶不要點擊鏈接、鑄造或批準任何交易。

?7月16日,P2E元宇宙項目Botborgs的Discord服務器遭到攻擊,請用戶不要點擊鏈接、鑄造或批準任何交易。

?7月17日,NFT管理平臺NFTYDash的Discord服務器和Twitter賬號遭到攻擊,請用戶不要點擊鏈接、鑄造或批準任何交易。

?7月17日,premint.xyz遭到黑客攻擊,黑客在premint.xyz網站中通過植入惡意的JS文件來實施釣魚攻擊,欺騙戶簽名setApprovalForAll(address,bool)的交易,從而盜取用戶的NFT等資產。

?7月18日,originals-adidas.com被證實是一個釣魚網站,19枚ETH和17枚NFT已進入詐騙者地址。

?7月19日,NFT項目Maximalist的Discord服務器遭到攻擊,攻擊者發布了釣魚鏈接,請用戶不要點擊鏈接、鑄造或批準任何交易。

?7月20日,DerpyPunkz的Discord服務器遭到攻擊,攻擊者發布了釣魚鏈接,與此前Maximalist項目攻擊者相同,用戶不要點擊鏈接、鑄造或批準任何交易。

?7月20日,DerpyPunkz的Discord服務器遭到攻擊,攻擊者發布了釣魚鏈接,與此前Maximalist項目攻擊者相同,用戶不要點擊鏈接、鑄造或批準任何交易。

?7月21日,NFT項目TablelandDiscord遭遇攻擊,公告板塊發布釣魚鏈接,團隊部分成員已被踢出。請用戶不要點擊鏈接、鑄造或批準任何交易。

?7月25日,NFT項目NENStudio的Discord服務器遭受攻擊。請社區用戶不要點擊鏈接、鑄造以及批準任何交易。

?7月27日,NFT項目TheAmericansNFT的Discord服務器遭到攻擊,攻擊者發布了釣魚鏈接。請社區用戶不要點擊、鑄造或批準任何交易。

?7月29日,NFT項目OldSport的Discord服務器遭到攻擊。請社區用戶不要點擊、鑄造或批準任何交易。

?7月29日,ApachesNFT項目Discord服務器遭到攻擊。請社區用戶不要點擊、鑄造或批準任何交易。

?7月29日,DAISUKI項目Discord服務器遭到攻擊。請社區用戶不要點擊、鑄造或批準任何交易。

其他安全事件類型

?7月4日,英國陸軍的官方推特賬戶和YouTube帳戶遭到黑客攻擊,并發布了有關加密貨幣和NFT的帖子。

?7月4日,多名用戶加密錢包MetaMask的POAP被盜,建議提醒用戶撤銷之前與NFT市場Eporio交互的所有POAP批準。

?7月26日,Windows版Coremail郵件客戶端存在RCE漏洞,攻擊者可通過給用戶發送含有惡意程序的郵件從而控制用戶主機,可能導致錢包私鑰泄露。

總結

從Defi安全形勢來看,本月安全事件中閃電貸攻擊和重入攻擊較為普遍,邏輯漏洞也是頻現,項目方對于此類攻擊事件應做好提前防護。特別是CremaFinance安全事件提醒我們攻擊者能通過閃電貸進行花式攻擊,所以對于閃電貸的安全性項目方一定要深思熟慮。知道創宇區塊鏈安全實驗室在此提醒,對合約安全有必要做到常規審計和復合審計,保障合約免受其他攻擊影響,同時高度重視授權問題,對于授權要有明確的時間限制。

從網絡釣魚以及騙局跑來看,網絡釣魚和騙局跑路所造成的損失也在逐月加重,一方面是數量增多,另一方面單個事件造成的金額損失也增多,所以用戶在投資之余也要多學習區塊鏈知識和防騙意識,確保自己的資產不會不翼而飛。

Tags:NFTANCDISSCODNFT ProtocolYield Enhancement Labsdis幣是什么意思中文ColossusCoinXT

瑞波幣
波卡生態建設者入門指南-ODAILY_BST

“波卡知識圖譜”是我們針對波卡從零到一的入門級文章,我們嘗試從波卡最基礎的部分講起,為大家提供全方位了解波卡的內容,當然這是一項巨大的工程,也充滿了挑戰.

1900/1/1 0:00:00
2022波場黑客松大賽第二季強勢回歸-ODAILY_NDAO

TRONDAO攜手BitTorrentChain共同舉辦的2022波場黑客松大賽第二季強勢回歸,報名通道于5月16日開啟.

1900/1/1 0:00:00
JZL Capital: 零清算風險的Nirvana,是有底線的死亡螺旋?-ODAILY

Solana上的穩定幣項目Nirvana創建了一種新型的AMM機制,解決了算法穩定幣在流動性上的問題,同時不斷抬升其地板價.

1900/1/1 0:00:00
Web3時代的戰爭-ODAILY_WEB3

本文探索Web3新技術是否能解決世界的矛盾問題,為人類文明的未來繁榮帶來更多機會。今天,根據推測九個國家被認為擁有核武器;更多的國家擁有制造其他類別大規模毀滅性武器的能力(wmd-生物、化學和放.

1900/1/1 0:00:00
加密政策簡要概括-ODAILY_穩定幣

2022年,圍繞加密資產行業的監管活動步伐大幅加快,許多國家開始制定市場規則。該行業的發展以及政府為其定義一個連貫框架的緊迫性日益增加,這加劇了討論,我們可以預期在2022年之前會有一系列新規則.

1900/1/1 0:00:00
2022波場黑客松大賽公布首批加入第二季常駐評審團的新合作伙伴-ODAILY_NFT

TRONDAO與BitTorrentChain宣布Mirana、BinanceCustody、FalconX、BittrexGlobal、APENFTMarketplace、Voxels、Tac.

1900/1/1 0:00:00
ads