據鏈上天眼鏈上監測,2022年3月發生較典型鏈上安全事件超30起。
「DeFiRekt」暴露出來的安全風險,創下2022開年以來的新高。本月發生的跨鏈橋Ronin攻擊事件可能是DeFi歷史上涉及金額最高的一次攻擊,損失超6億美元。其他DeFi協議也屢遭攻擊,其中閃電貸和重入漏洞利用是黑客最青睞的攻擊手段。
另外,本月「詐騙盤RugPull」相關跑路事件也是層出不窮。本月「社媒詐騙和釣魚」安全事件有所增加,其中針對Discord機器人的攻擊方式需要重點關注。
REKT盤點
小知識:
加密領域中,REKT源于英文單詞“wrecked”,原意是“毀壞”,術語是指項目被攻擊。
No.1
3月3日,基于Arbitrum的TreasureDAONFT交易市場存在未判斷參數為0的漏洞,黑客以幾乎零成本的價格獲取了100多個NFT。
攻擊者地址:
0x4642d9d9a434134cb005222ea1422e1820508d7b
惡意合約地址:無
被攻擊合約地址:
0x2e3b85f85628301a0bce300dee3a6b04195a15ee
No.2?
3月5日,抵押借貸協議BaconProtocol遭受由于ERC777hook機制引起的重入攻擊,損失約96萬美元。
攻擊者地址:
0x7c42f2a7d9ad01294ecef9be1e38272c84607593
惡意合約地址:
0x580CaC65C2620D194371ef29Eb887A7D8DCc91Bf
被攻擊合約地址:
0x580cac65c2620d194371ef29eb887a7d8dcc91bf
美聯儲3月加息50BP的概率為27%:金色財經報道,據CME“美聯儲觀察”:美聯儲3月加息25個基點至4.75%-5.00%區間的概率為73.0%,加息50個基點至5.00%-5.25%區間的概率為27.0%;到5月累計加息25個基點的概率為0%,累計加息50個基點的概率為70.3%,累計加息75個基點至5.25%-5.50%區間的概率為28.7%,累計加息100個基點至5.50%-5.75%區間的概率為1.0%。[2023/2/24 12:26:38]
No.3?
3月9日,Fantom鏈上的算法資產協議FantasmFinance因未校驗轉入資產數量的漏洞被攻擊,損失約262萬美元。
攻擊者地址:
0x47091e015b294b935babda2d28ad44e3ab07ae8d
惡意合約地址:
0x944b58c9b3b49487005cead0ac5d71c857749e3e
被攻擊合約地址:
0x880672ab1d46d987e5d663fc7476cd8df3c9f937
No.4
3月13日,BSC鏈上的元宇宙金融項目Paraluni因未對LP資產做校驗,黑客構造有重入攻擊代碼的erc20資產,通過重入攻擊獲利逾170萬美元。
攻擊者地址:
0x94bC1d555E63eEA23fE7FDbf937ef3f9aC5fcF8F
惡意合約地址:
0x4770b5cb9d51EcB7AD5B14f0d4F2cEe8e5563645
被攻擊合約地址:
0xa386f30853a7eb7e6a25ec8389337a5c6973421d
No.5?
3月15日,xDai鏈上的AAVE仿盤協議HundredFinance與Agave遭遇重入攻擊。黑客利用ERC677資產的hook機制,在兩個協議中的可重入漏洞竊取了超1,100萬美元。
Rekt Capital:比特幣自2020年3月以來首次到達RSI的超賣區域:加密貨幣分析師Rekt Capital發推表示,比特幣自2020年3月以來首次到達RSI的超賣區域,當BTC已經超賣時不要賣出。據悉,RSI即relative strength index,相對強弱指數指標,根據上升和下降趨勢之間動力的比較來判斷市場價格以后的走勢。RSI小于或等于30表示情況是超賣或低估,當前RSI值為28.48。[2021/5/24 22:37:25]
攻擊者地址:
0xD041Ad9aaE5Cf96b21c3ffcB303a0Cb80779E358
惡意合約地址:
0xdbF225e3d626Ec31f502D435B0F72d82b08e1bDd
被攻擊合約地址:
0x376020c5B0ba3Fd603d7722381fAA06DA8078d8a
No.6
3月15日,Fantom鏈上的多鏈衍生品平臺DeusFinance因未使用Oracle或TWAP,遭遇黑客閃電貸操縱價格攻擊,損失超過300萬美元。
攻擊者地址:
0x1ed5112b32486840071b7cdd2584ded2c66198dd
惡意合約地址:
0xb8f5c9e18abbb21dfa4329586ee74f1e2b685009
被攻擊合約地址:
0x5CEB2b0308a7f21CcC0915DB29fa5095bEAdb48D
No.7?
3月17日,APECoin空投遭受閃電貸攻擊,攻擊者利用NFTx項目的流動性閃電貸套利,獲利約82萬美元。
攻擊者地址:
0x6703741e913a30D6604481472b6d81F3da45e6E8
財經博主:MtGox賠償投資人的最后期限是3月31日,只剩五天:針對Mt.Gox清算信息漏出一事,微博財經博主“比特幣女博士”發微博稱,1.mt?gox成立于2010年7月,曾經是幣圈最早最大的交易所,交易量占比一度超過80%,創始人是幣圈大名鼎鼎的Jed McCaleb,Jed同時還發明了瑞波幣、恒星幣和電驢,是一個有點才華的男人。2.在2013年,門頭溝號稱被盜85萬比特幣,震驚幣圈,導致了幣圈兩年的大熊市。隨后時任門頭溝一把手的Mark Karpeles突然在冷錢包里找到了20萬幣,賠償的錢也就是從這來的。3.自2014年開始,針對這20萬幣,投資者和法院指定受托人開展了冗長的賠償訴訟糾纏,不過就在最近,受托人Nobuaki Kobayashi決定最近就給投資者賠償。4.值得注意的是,賠償主要是三種幣,比特幣、bch和日幣,其他的分叉幣受托人可能會兌換成法幣補償給權利人,主要可能包括bsv、btg和btx等分叉幣。5.今年2月份,有一家美國公司出資1200美金一枚購買投資人債權,而這家公司去年12月份的購買價格是755美金。6.按照法庭文件,賠償投資人的最后期限是3月31日,截止日期只剩5天。[2020/3/26]
惡意合約地址:
0x3EbD3D86f810B141F9b2e9B15961FC66364b54f3
0x7797A99a2e91646aBdc9DC30e838A149CCB3013B
被攻擊合約地址:
nftx——0x73D2ff81fceA9832FC9Ee90521ABde1150F6b52a
空投——
0x025C6da5BD0e6A5dd1350fda9e3B6a614B205a1F
No.8?
3月20日,BSC鏈和以太坊上的UmbrellaNetwork因withdraw未使用safemath,導致算術下溢,獎勵池被抽取,黑客從中獲利70萬美元。
金色晨訊丨3月24日隔夜重要動態一覽:21:00-7:00關鍵字:經濟萎縮、加密騙局、數字美元
1.CME比特幣期貨3月合約收漲1.49%。
2.國際貨幣基金組織:預計2020年全球經濟將出現萎縮。
3.美國CFTC就與新冠病相關的加密騙局發出警告。
4.深圳商報:人工智能與區塊鏈或是在線教育的“解藥”。
5.數字山東2020行動方案出爐,將編制區塊鏈專項規劃。
6.絲綢之路創始人RossUlbricht的赦免請愿書簽名已超27.5萬。
7.美國民主黨經濟刺激草案提議創建“數字美元”。
8.報告:約九分之一的印尼人擁有加密貨幣。
9.比特幣夜間寬幅震蕩,最低跌至6226.28美元,最高漲至6496.50美元。[2020/3/24]
No.9?
3月20日,跨鏈DEX聚合協議li.finance遭受call注入攻擊,損失約60萬美元。
攻擊者地址:
0xC6f2bDE06967E04caAf4bF4E43717c3342680d76?
—部署地址
0x878099F08131a18Fab6bB0b4Cfc6B6DAe54b177E—收款地址
惡意合約地址:無
被攻擊合約地址:
0x73a499e043b03fc047189ab1ba72eb595ff1fc8e
No.10?
3月22日消息,Fantom生態穩定資產收益優化器OneRing未使用oracle和TWAP,遭到閃電貸操縱價格攻擊,黑客竊取逾145萬美元。
攻擊者地址:
0x12EfeD3512EA7b76F79BcdE4a387216C7bcE905e
惡意合約地址:
0x6A6d593ED7458B8213fa71F1adc4A9E5fD0B5A58
越南初創公司建區塊鏈旅游訂房平臺 3月31日發布代幣:據外媒報道,越南旅游科技初創公司Concierge計劃建立基于區塊鏈的旅程預約平臺。Concierge正著手在NEO區塊鏈上建立一個分散式旅程預約市場。至于為何不采用以太坊開發平臺,對方表示以太坊可擴展性問題仍較突出,每秒處理速度遠低于典型高端在線旅游服務處理量需要的1000 TPS。Concierge籌備于3月31日發布CGE代幣。[2018/2/27]
被攻擊合約地址:
0xc06826f52f29b34c5d8b2c61abf844cebcf78abf
No.11?
3月23日,Solana鏈上的算法穩定資產CashioDollar遭到黑客攻擊,黑客利用合約中不完備的LP質押驗證漏洞,繞過權限進行無限鑄造資產,損失約4800萬美元。
攻擊者地址:
6D7fgzpPZXtDB6Zqg3xRwfbohzerbytB2U5pFchnVuzw
惡意合約地址:
3LBM6FcTy8pNvqvbNc2rV5aXSnjXdUPGCryUNbAJgNbh
被攻擊合約地址:
SSwpkEEcbUqx4vtoEByFjSkhKdCT862DNVb52nZg1UZ
No.12?
3月26日,InuSaitama遭遇dex套利,共獲利約430個ETH。
攻擊者地址:
0xAd0C834315Abfa7A800bBBB5d776A0B07b672614
被攻擊合約地址:
0x00480b0abBd14F2d61Aa2E801d483132e917C18B
No.13?
3月27日,金融NFT項目RevestFinance被攻擊,黑客利用ERC1155的hook機制引起重入,盜取大量相關資產并獲利約200萬美元。
攻擊者地址:
0xef967ece5322c0d7d26dab41778acb55ce5bd58b
惡意合約地址:
0xb480ac726528d1c195cd3bb32f19c92e8d928519
被攻擊合約地址:
0x2320a28f52334d62622cc2eafa15de55f9987ed9
No.14
3月29日,期權協議Auctus合約存在權限漏洞,黑客利用漏洞從未取消授權的用戶中獲利約72萬美元。
No.15?
3月30日,AxieInfinity項目的以太坊側鏈Ronin遭遇黑客攻擊。攻擊者控制了9個驗證節點中的5個,并使用竊取的私鑰來偽造提款簽名,最終獲利約6.2億美元。
這可能是DeFi歷史上金額最大的一次攻擊。
攻擊者地址:
0x098b716b8aaf21512996dc57eb0615e2383e2f96
No.16
3月30日,以太坊上DeFi項目BasketDAO的BMIZapper因漏洞遭到攻擊,黑客通過call方法的注入獲利約120萬美元。
攻擊者地址:
0x6776c140bc09201911a03d70766e63092a8dae2c
惡意合約地址:
0xec4574ea944638fabac7efdddee3b4e8b388bd18
被攻擊合約地址:
0x4622aFF8E521A444C9301dA0efD05f6b482221b8
攻擊tx:
https://etherscan.io/tx/0x0a61a67f99501113c373284b6b6d52d128cf1b2926716774685e5a7ef82b12bc
No.17?
3月31日,Fuse鏈上的VoltageFinance借貸平臺遭遇重入漏洞攻擊,約400萬美元被盜。
攻擊者地址:
0x371d7c9e4464576d45f11b27cf88578983d63d75
惡意合約地址:
0x632942c9BeF1a1127353E1b99e817651e2390CFF
0x9E5b7da68e2aE8aB1835428E6E0c83a7153f6112
被攻擊合約地址:
0xBaAFD1F5e3846C67465FCbb536a52D5d8f484Abc
RugPull盤點
小知識:
“Rugpull”,原意為拉地毯,延伸意為加密產業中常見的卷款遣逃事件,經常發生于Defi協議中
No.1?
$DAOKing-Lucky為詐騙項目,其管理員已將505枚BNB存入Tornado,并事先進行了智能合約升級。
No.2?
NFT項目NFTflow已跑路,目前其官方社交賬號已注銷。
No.3?
NFT項目WW3Apes已跑路,目前已注銷其社交媒體賬號。
與WW3Apes網站使用同一IP地址的GodZape項目同樣發生RugPull,并轉移了約20枚ETH的資金。
No.4?
NFT項目REALSWAK已跑路,其官方社交賬號已注銷。
詐騙者已將1300枚BNB轉移至Tornado。
No.5?
BSC鏈上DeFi項目BNBDEFI已跑路,項目方已關閉其社交媒體群組,并轉移約255枚BNB。
No.6?
社交媒體上@BinanceNFT_BFT系偽造的BinanceNFT推特賬戶,正在推廣「貔貅盤」騙局。
No.7?
BSC鏈上項目BuccaneerFi已跑路。
目前項目社交媒體賬號以及社群已被注銷,約841枚BNB被已轉入Tornado。
社媒詐騙與釣魚盤點
No.1
3月14日,NFT項目WizardPass的Discord社區被詐騙者入侵,詐騙者發送假信息以獲得用戶NFT完全訪問權限,造成多枚NFT被盜。
No.2
3月22日,DefianceCapital創始人Arthur熱錢包被盜,60枚價值約69萬美元的NFT在鏈上被轉移。本次盜竊事件或為電子郵件釣魚攻擊。
No.3
3月23日,MekaVerse官方Discord被黑客攻擊,MekaBots的展示可能會延遲一兩天。據社區其他用戶反映,疑似多數機器人的錢包已經被盜,沒有用戶受到影響。
No.4
3月25日,MaisonGhost官方Discord被黑客攻擊,約265枚NFT被轉入黑客錢包,其中包括TheSandbox與3landersNFT。
No.5
3月29日,一個未知的攻擊者疑似通過Cryptovoxels官方正在使用的Discord機器人中的漏洞,在Discord的“announcements”頻道發布消息,從而將用戶引導到一個承諾發放0.01ETH的網絡釣魚站點,用戶將MetaMask錢包連接到釣魚站點并簽署交易后,錢包中的NFT被攻擊者全部轉走。
No.6
3月29日,TheDronesNFT項目Discord遭黑客攻擊,黑客在Discord中發布了一個偽造的Mint鏈接,受騙數量和金額未知。
守護鏈上安全,關乎你我他
從總體上看,2022年3月區塊鏈安全事件較2月份大幅上升,攻擊類安全事件被盜總金額超過7億美元。
其中利用重入漏洞產生的攻擊事件有6起,為3月之最,重入漏洞作為solidity歷史上最古老的漏洞類型,到目前為止,仍然沒有得到大部分項目方的重視。建議所有涉及到資金變動或數量增減的函數,加上防重入鎖,養成使用Openzeppelin庫的ReentrancyGuard的習慣。
至于損失最慘重的Ronin跨鏈橋被攻擊事件,作為中心化的跨鏈橋,尤其是私鑰不離線時,一定要注意簽名服務器的安全性,多簽服務之間應該物理隔離,獨立對簽名內容進行驗證,而不應出現多把私鑰在同一臺服務器上的情況,最后項目方應該實時監控資金異常情況,在發生被盜之后6天才由用戶報告了異常,屬實不應該。
Tags:NFTANCEFINCEnft幣今日價格行情wtmlfinanceScarcity DeFiCDO.Finance
本文嘗試從CurveWar的基礎上去簡單理解RedactedCartel,把RedactedCartel理解為是CurveWar的Bribe延伸平臺,做Bribe的Marketplace.
1900/1/1 0:00:00近日,據鈦媒體報道,映客互娛集團即將在國外推出NFT,內容圍繞映客旗下IP小映形象進行設計,會在OpenSea上線.
1900/1/1 0:00:004月11日,深圳市七屆人大二次會議開幕。會議期間,深圳市人大代表林良浩提交了《關于解決區塊鏈前沿技術的發展風險隱患的建議》。他認為,區塊鏈技術目前尚不成熟,仍處于發展早期.
1900/1/1 0:00:00最近,一言不合,我被“虛擬女友”刪除了好友。事情經過是這樣的。AI小冰的團隊出了一個新玩法,叫做“創造虛擬親友”。這個虛擬親友是一個“智能”的聊天機器人.
1900/1/1 0:00:00頭條 ▌歐盟將俄羅斯加密貨幣存款限制在10,000歐元金色財經報道,根據一份法律出版物,根據該文件的文本,歐盟企業被禁止向俄羅斯實體提供服務,這些實體將存入價值超過10,000歐元的加密貨幣.
1900/1/1 0:00:004月21日消息,藝術和娛樂數字藏品市場LimeWire宣布在LMWR私募代幣銷售中籌集到逾1000萬美元,KrakenVentures、ArringtonCapital和GSR領投.
1900/1/1 0:00:00