2月21日,據區塊鏈安全審計公司Beosin旗下Beosin EagleEye安全風險監控、預警與阻斷平臺監測顯示,Arbitrum鏈上Hope Finance項目發生Rug Pull,也就是我們通常所說的“拉地毯似騙局”。
Beosin安全團隊分析發現攻擊者(0xdfcb)利用多簽錢包(0x1fc2)執行了修改TradingHelper合約的router地址的交易,從而使GenesisRewardPool合約在使用openTrade函數進行借貸時,調用TradingHelper合約SwapWETH函數進行swap后并不會通過原本的sushiswap的router進行swap操作,而是直接將轉入的代幣發送給攻擊者(0x957d)從而獲利。攻擊者共兩次提取約180萬美金。
DEX聚合協議Li.Finance遭黑客攻擊,大部分受影響錢包已得到補償:金色財經消息,DEX聚合協議Li.Finance宣布其智能合約存在潛在漏洞,已停用所有交易功能,現該漏洞已修復。派盾在社交網站上發文表示Li.Finance的漏洞利用者錢包持有約200枚ETH。Li.Finance在不到18小時內補償了大多數受影響的用戶。目前在29個受影響的錢包中,Li.Finance已經償還了25個(86%),總金額為8萬美元。對于剩下的4個錢包(價值約51.7萬美元),Li.Finance提議將損失的資金轉化為對LI.FI的天使投資。若該提議遭到拒絕,Li.Finance將繼續全額賠償受影響的用戶。[2022/3/21 14:08:44]
攻擊交易1:
0xc9ee5ed274a788f68a1e19852ccaadda7caa06e2070f80efd656a2882d6b77eb(修改router合約的攻擊交易)
馬來西亞加密黑客組織兩名成員被捕:9月16日,美國司法部、美國國土安全部和美國財政部外國資產控制辦公室宣布,已對兩名使用復雜的網絡釣魚活動從三個不同的加密貨幣交易所的客戶那里竊取至少1680萬美元的俄羅斯國民實施制裁。同一天,美國司法部宣布,兩名黑客在馬來西亞被捕,他們與針對全球100多家公司、大學、政府和非營利組織的電腦黑客活動有關。該組織侵入計算機基礎設施,竊取源代碼和其他專有商業信息、客戶賬戶數據,并啟動勒索軟件和加密計劃。兩人都面臨最高77年監禁的指控。(cointelegraph)[2020/9/17]
攻擊交易2:
0x322044859fa8e000c300a193ee3cac98e029a2c64255de45249b8610858c0679(447WETH)
攻擊交易3:
研發人員披露2018年Bitcoin Core軟件漏洞 可導致黑客竊取資金:日前研發人員披露了一個比特幣軟件Bitcoin Core的一個漏洞,該漏洞在2018年被發現并被修復。該漏洞被定義為高度危險,會導致黑客從開放閃電網絡的節點竊取資金、延遲結算以及區塊鏈分叉。(Coindesk)[2020/9/9]
0x98a6be8dce5b10b8e2a738972e297da4c689a1e77659cdfa982732c21fa34cb5(1061759USDC)
動態 | 因巴爾的摩拒絕支付比特幣贖金 黑客在推特泄露被盜數據:據cointelegraph消息,因美國巴爾的摩市政府拒絕支付13個比特幣的贖金,黑客最近在社交平臺泄露了被盜賬戶的敏感數據。此外,黑客的推特賬戶聲稱已向媒體發送了被盜的財務文件和公民個人信息。據市長辦公室發言人稱,襲擊事件中沒有任何個人數據被盜。[2019/6/5]
在昨天的時候,Beosin Trace追蹤發現攻擊者已將資金轉入跨鏈合約至以太鏈,最終資金都已進入tornado.cash。
Beosin也在第一時間提醒用戶:請勿在0x1FC2..E56c合約進行抵押操作,建議取消所有與該項目方相關的授權。
有趣的一點是,項目方似乎知道是誰的,直接放出攻擊者的信息。
該帖子聲稱黑客是一名名叫Ugwoke Pascal Chukwuebuka的尼日利亞人。尼日利亞國民參與該項目的情況尚不清楚,但他的實際身份受到社區成員的質疑。
緊接著,有推特用戶分享了地圖里搜索出來的地址,直接開啟“人肉”模式。
據公開資料,Hope Finance的智能合約由一家不出名的機構審計。盡管標記了一些小漏洞,但該平臺得出的結論是,Hope Finance的智能合約代碼已“成功通過審計”,“沒有提出警告”。
這也提醒我們,找正規安全審計公司的重要性。
根據Beosin2022年的年報數據,去年2022年共發生Rug pull事件超過243起,總涉及金額達到了4.25億美元(FTX事件暫不計入)。
243起rug pull事件中,涉及金額在千萬美元以上的共8個項目。210個項目(約86.4%)跑路金額集中在幾千至幾十萬美元區間。
而Beosin也總結出Rug pull事件具有以下特點:
1. Rug周期時間短。大部分項目在上線后3個月內就跑路,因此大部分資金量集中在幾千至幾十萬美元區間。
2 多數項目未經審計。有些項目的代碼里暗藏后門函數,對于普通投資者而言,很難評估項目的安全性。
3. 社交媒體信息欠缺。至少有一半的rug pull項目沒有完善的官網、推特賬號、電報/Discord群組。
4 項目不規范。有些項目雖然也有官網和白皮書,但仔細一看有不少拼寫和語法錯誤,有些甚至是大段抄襲。
5. 蹭熱點項目增多。去年出現了各類蹭熱點幣種跑路事件,如Moonbird、LUNAv2、Elizabeth、TRUMP等,通常及其快速地上線又火速卷款而逃。
也因此,項目方和用戶都需要做好安全防護。部分項目開發匆忙、未經審計就上線很容易遭受攻擊。此外,除了合約安全、私鑰/錢包安全,團隊運營安全等還需要重視,有一個薄弱的領域都可能讓項目方造成巨大損失。
Beosin
企業專欄
閱讀更多
金色早8點
金色財經
Odaily星球日報
歐科云鏈
Arcane Labs
深潮TechFlow
MarsBit
澎湃新聞
BTCStudy
鏈得得
Tags:ANCNANNCEFINWaterfall Governance TokenSnowball FinanceBiscuit Farm FinanceX Infinity
本文來自 Cointelegraph,原文作者:Andrew Fenton,由 Odaily星球日報譯者 Katie 辜編譯.
1900/1/1 0:00:00本文來自Blec report2023 年 2 月 23 日.
1900/1/1 0:00:00撰文:Joel John、Siddharth編譯:aididiaojp.eth,Foresight News本篇文章將要探討 NFT 市場如何趨向于收取盡可能低的版稅費用.
1900/1/1 0:00:00來源:《對話黃立成:從明星藝人到猴子教父,NFT 大割是如何練成的?》撰文采訪:Heavenraven麻吉大哥,黃立成,如果你關心 NFT,你一定聽過這個名字.
1900/1/1 0:00:00原文作者:veDAO 研究院空投作為 Web3 的一種激勵用戶參與和貢獻的方式,在過去的幾年里,我們已經見證了一些成功的 Web3 項目空投.
1900/1/1 0:00:00傳聞中的“6月1日香港證監會將允許散戶交易加密貨幣”,今天正式等到官方消息。2023年2月20日,香港證監會官網發文就適用于虛擬資產交易平臺營運者的建議規定展開諮詢,就一些事項征詢市場意見,特別.
1900/1/1 0:00:00