北京時間2022年7月17日,CertiK安全團隊監測到知名NFT平臺Premint NFT官網被入侵后于今日遭受黑客攻擊。導致了約37.5萬美元的損失。
漏洞分析
黑客將惡意JavaScript代碼上傳至項目官網https://premint.xyz,惡意代碼通過URL注入網站:https://s3-redwood-labs-premint-xyz[.]com/cdn.min.js?v=1658046560357,目前域名服務器不再存在,因此惡意文件不再可用。
CertiK:Vivity項目Discord服務器遭到攻擊:金色財經消息,據CertiK監測,Vivity項目Discord服務器遭到攻擊。請社區用戶不要點擊鏈接,鑄造或批準任何交易。[2022/10/22 16:35:12]
該攻擊導致用戶在將他們的錢包連接到該網站時會被指示 "全部批準(set approvals for all)",從而使得攻擊者可訪問錢包中的資產。
鏈上分析
有六個外部擁有賬戶 (EOAs)與此次攻擊直接相關
0x28733...
Certik:2021年DeFi項目因黑客攻擊損失金額達13億美元:金色財經報道,安全公司Certik 在其首份“DeFi 安全狀況”研究報告中表示,2021 年,去中心化金融 (DeFi)項目因黑客攻擊損失金額增加了一倍多,達到 13 億美元。雖然損失的價值攀升了 160%,但由于 DeFi 市場的增長,損失在總額中的比例低于 2020 年。(coindesk)[2022/1/13 8:47:21]
0x0C979...
0x4eD07...
0x4499b...
0x99AeB...
0xAAb00...
根據CertiK的評估,此次攻擊開始于北京時間7月17日下午03:25,即為第一批被盜的NFT進入兩個黑客賬戶的時間——惡意代碼也許正是此時被上傳至項目官網的。
Supre NFT已通過Certik安全審計:據官方消息,多元融合NFT超級平臺Supre NFT已通過區塊鏈安全公司CertiK的安全審計。
Supre NFT是一個多元融合的NFT平臺,涵蓋了NFT創作與交易、拍賣、實物映射NFT、抵押、NFT社交等生態應用,包括SupreNFT、SupreART、SupreME、SupreFi等平臺,最終匯聚打造NFT平臺SupreTop。
CertiK是區塊鏈網絡安全公司,于2017年由耶魯大學計算機系主任邵中教授與哥倫比亞大學計算機系顧榮輝教授共同創建。[2021/10/23 6:09:13]
Balancer聯合創始人:100%專注于以太坊 擴展方案Zk Rollups最有前途:10月28日,Balancer聯合創始人兼CTO Mike McDonald發推闡述其對Balancer以及擴容解決方案的看法。他表示,重要的是要明確我們100%專注于以太坊。 盡管Balancer已經為一些第三方提供了小額贈款,幫助他們在其他L1網絡上實施Balancer協議,但這只是處于研究目的,所有的內部努力仍在以太坊上。與此同時他還表示,Zk Rollups是最有前途的擴展方案,并且也是Balancer目前在內部探索的唯一的擴展路徑。 話雖如此,但從L2演示應用邁向具有有意義的資金鎖定狀態的共存的L2仍然需要大量時間和持續開發。[2020/10/28]
一位用戶聲稱2個Goblintown NFTs被盜
在OpenSea上搜索這兩個NFT,可以看到它們是如何交易的。同樣,也可以通過搜索找到竊取NFT的錢包——EOA 0x0C979…
通過監測NFT的流動,我們發現該錢包完美符合Discord網絡釣魚攻擊的典型模式:大量資產流入,隨后被迅速拋售。該錢包的第一筆入賬交易來自0xAAb00F……,其也為0x28733……提供了資金。
重復上述檢測,可以確認0x28733……也參與了黑客攻擊。
一名受害者發帖稱,他們的Moonbirds Oddities被盜
在Etherscan搜索用戶名稱,顯示Moonbird NFT被交易至EOA 0x28733……
該地址的流動模式與EOA 0x0C979…相同——大量資產流入,隨后被迅速拋售。
這兩個錢包地址共計盜取了包括BAYC、Otherside、Globlintownm在內的314個NFT(價值約37.5萬美元),
針對這次攻擊,Premint的推特賬戶發布了一個警告:不要簽署“全部批準(set approvals for all)”的交易,并指示那些懷疑自己被黑客攻擊的用戶如何聯系revoke.cash來取回他們的資產。
目前幸運的是其中兩個外部賬戶似乎已經被發現。受害者正在聯系revoke.cash以取回他們的資金。
資產去向
272 ETH (價值約37萬美元) 目前存儲于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。
其余2.68 ETH(價值約3636美元)存儲于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3?
此次攻擊事件的部分黑客交易尚在等待處理中。
寫在最后
The Bored Ape Yacht Club NFT (BAYC) 網絡釣魚攻擊事件(損失約31.9萬美元)及NFT藝術家 Beeple的Twitter賬戶被盜事件(導致其粉絲損失了價值約43.8萬美元的NFT和加密貨幣)已充分說明了Web2.0在中心化問題上的脆弱性。
為了避免這種情況的發生,Web3.0項目應該始終圍繞中心化風險和單點故障建立去中心化措施——多重簽名、要求多個用戶在訪問特權賬戶時進行身份驗證,并在每次交互后撤銷特權。
1.金色前哨 | 加息落地 鮑威爾發表提振市場言論 BTC短時上漲美聯儲結束了為期兩天的會議,美聯儲主席杰羅姆鮑威爾宣布再次加息 0.75 個百分點,因為決策者試圖為幾十年來的高通脹水平降溫.
1900/1/1 0:00:001.DeFi代幣總市值:444.86億美元 DeFi總市值 數據來源:coingecko2.過去24小時去中心化交易所的交易量38.
1900/1/1 0:00:00作者:VICOINDAO缺少認識,卻勇于創新,讀得太少,想得太多,膽子太大,這是很多 DeFi 和 Web3 項目崩潰的一個主觀原因Web3 是經濟、金融、法律、機制設計等經濟社會學科與 IT、.
1900/1/1 0:00:00作者 | Ignes 編譯 | 白澤研究院 2022 年的加密熊市來得突然,并且如火如荼。然而,大多數 DeFi 代幣的狀況甚至比 BTC 或 ETH 還要糟糕.
1900/1/1 0:00:001.DeFi代幣總市值:449.23億美元 DeFi總市值 數據來源:coingecko2.過去24小時去中心化交易所的交易量47.
1900/1/1 0:00:00NFT市場從去年一月份開始爆發,并在去年一年成為引領市場的熱點領域。根據Dune Analytics的數據,在今年1月時,NFT市場的周交易額達到了61.5億美元.
1900/1/1 0:00:00