北京時間2022年7月17日,CertiK安全團隊監測到知名NFT平臺PremintNFT官網被入侵后于今日遭受黑客攻擊。導致了約37.5萬美元的損失。
漏洞分析
黑客將惡意JavaScript代碼上傳至項目官網https://premint.xyz,惡意代碼通過URL注入網站:https://s3-redwood-labs-premint-xyzcom/cdn.min.js?v=1658046560357,目前域名服務器不再存在,因此惡意文件不再可用。
NFT加密基金Spencer Ventures已籌集450萬美元:金色財經報道,專注于 NFT 的加密基金 Spencer Ventures 已籌集了 450 萬美元資金, 30 位投資方主要來自芝加哥和美國中西部地區,其中包括一些機構級家族辦公室。創始人兼基金經理 Spencer Gordon-Sand 表示,希望增加數字資產敞口的機構正在轉向 NFT,而大多數頂級基金,例如來自 Grayscale 或 Galaxy Digital 的基金,只提供以太坊或比特幣的敞口。Spencer Ventures 著眼于高流動性的收藏品,到目前為止僅部署了總資本的 20%。(Blockworks)[2022/9/26 22:30:51]
CertiK:NFT項目WitLink疑似發生Rug Pull,已刪除官網社交帳戶:7月10日消息,據CertiK檢測,NFT項目WitLink疑似發生Rug Pull,該項目刪除了Twitter帳戶、Discord、Facebook、Instagram和網站。[2022/7/10 2:03:44]
該攻擊導致用戶在將他們的錢包連接到該網站時會被指示"全部批準",從而使得攻擊者可訪問錢包中的資產。
鏈上分析
有六個外部擁有賬戶(EOAs)與此次攻擊直接相關
Seaweed Finance:因審計機構Certik對Seaweed的二次審計,Dapp上線時間將推遲:據Seaweed Finance官方消息,為進一步確保Seaweed Dapp鏈上數據安全性,Seaweed 已邀請審計機構Certik,對其進行二次審計,目前審計流程已開啟。
此前Seaweed已通過Armors關于solidity合約的審計。Seaweed CTO Coke表示,Dapp上線時間推遲的決定,是Seaweed開發團隊在權衡未來用戶交易資金安全性后做出的慎重決策,相信Seaweed社區廣大用戶會理解,并支持“Seaweed將維護用戶交易資金安全進行到底”所采取的一切措施。Seaweed Dapp上線時間將于近期在其官網公示。
Seaweed Finance 是基于HECO鏈上的期權衍生品交易平臺,通過利用BSM定價模型和AMM流動性池,Seaweed旨在為DeFi生態系統建立一個金融衍生平臺。[2021/3/18 18:56:48]
0x28733...
區塊鏈安全公司CertiK發布去中心化安全預言機:區塊鏈安全公司CertiK(CTK)發布基于CertiK鏈的去中心化安全預言機,旨在有效減少鏈上交易與實時安全檢測之間的距離,致力于運用去中心化的方法來解決安全難點。CertiK安全預言機可以應用于任何支持智能合約功能的區塊鏈平臺(如以太坊)。CertiK鏈在其業務區塊鏈上部署了安全預言機的公共入口,以接收來自DeFi應用程序的安全查詢,為即將進行的交易提供信息。用戶可以輕松訪問安全預言機、查詢即將進行的交易,并獲得實時的安全情報。另外,CertiK提出的解決方案都將使用CertiK鏈上的原生代幣CTK來維護預言機網絡的正常運轉。[2020/9/8]
0x0C979...
0x4eD07...
0x4499b...
0x99AeB...
0xAAb00...
根據CertiK的評估,此次攻擊開始于北京時間7月17日下午03:25,即為第一批被盜的NFT進入兩個黑客賬戶的時間——惡意代碼也許正是此時被上傳至項目官網的。
一位用戶聲稱2個GoblintownNFTs被盜
在OpenSea上搜索這兩個NFT,可以看到它們是如何交易的。同樣,也可以通過搜索找到竊取NFT的錢包——EOA0x0C979…
通過監測NFT的流動,我們發現該錢包完美符合Discord網絡釣魚攻擊的典型模式:大量資產流入,隨后被迅速拋售。該錢包的第一筆入賬交易來自0xAAb00F……,其也為0x28733……提供了資金。
重復上述檢測,可以確認0x28733……也參與了黑客攻擊。
一名受害者發帖稱,他們的MoonbirdsOddities被盜
在Etherscan搜索用戶名稱,顯示MoonbirdNFT被交易至EOA0x28733……
該地址的流動模式與EOA0x0C979…相同——大量資產流入,隨后被迅速拋售。
這兩個錢包地址共計盜取了包括BAYC、Otherside、Globlintownm在內的314個NFT,
針對這次攻擊,Premint的推特賬戶發布了一個警告:不要簽署“全部批準”的交易,并指示那些懷疑自己被黑客攻擊的用戶如何聯系revoke.cash來取回他們的資產。
目前幸運的是其中兩個外部賬戶似乎已經被發現。受害者正在聯系revoke.cash以取回他們的資金。
資產去向
272ETH(價值約37萬美元)目前存儲于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。
其余2.68ETH存儲于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3
此次攻擊事件的部分黑客交易尚在等待處理中。
寫在最后
TheBoredApeYachtClubNFT(BAYC)網絡釣魚攻擊事件及NFT藝術家Beeple的Twitter賬戶被盜事件已充分說明了Web2.0在中心化問題上的脆弱性。
為了避免這種情況的發生,Web3.0項目應該始終圍繞中心化風險和單點故障建立去中心化措施——多重簽名、要求多個用戶在訪問特權賬戶時進行身份驗證,并在每次交互后撤銷特權。
據最新消息,TokenPocket多鏈批量轉賬工具TokenBatchSender現已支持波場TRON,用戶只需幾個簡單步驟即可批量發送代幣.
1900/1/1 0:00:00作為全球最受歡迎的公鏈之一,波場TRON自創立以來始終保持高速發展,生態建設全面開花,各項數據突飛猛進。我們整理了波場TRON取得的輝煌成就,與大家共同見證波場TRON的發展歷程.
1900/1/1 0:00:00據最新消息,截至6月17日,SUN.io上的2pool(USDD/USDT)礦池流動性價值已超1.8億美元,質押價值突破9000萬美元,當前APY高達29.41%.
1900/1/1 0:00:00Tether可能持有他們儲備的地方繼Luna開發的UST穩定幣發生崩盤后,全世界的交易員和投資者都擔心他們的資金在Tether等穩定幣解決方案中的安全性,該穩定幣受到了重大打擊.
1900/1/1 0:00:00“波卡知識圖譜”是我們針對波卡從零到一的入門級文章,我們嘗試從波卡最基礎的部分講起,為大家提供全方位了解波卡的內容,當然這是一項巨大的工程,也充滿了挑戰.
1900/1/1 0:00:00區塊鏈瀏覽器TRONSCAN最新數據顯示,截至8月27日,波場TRON賬戶總數達到109,025,247,正式突破1.09億.
1900/1/1 0:00:00