北京時間2022年7月17日,CertiK安全團隊監測到知名NFT平臺PremintNFT官網被入侵后于今日遭受黑客攻擊。導致了約37.5萬美元的損失。
漏洞分析
黑客將惡意JavaScript代碼上傳至項目官網https://premint.xyz,惡意代碼通過URL注入網站:https://s3-redwood-labs-premint-xyzcom/cdn.min.js?v=1658046560357,目前域名服務器不再存在,因此惡意文件不再可用。
該攻擊導致用戶在將他們的錢包連接到該網站時會被指示"全部批準",從而使得攻擊者可訪問錢包中的資產。
CertiK:過去三個月監測到349起NFT項目Discord被攻擊事件,至少41個虛假網站來自同一團伙:8月8日消息,安全機構CertiK在Twitter上表示,過去三個月共監測到349起NFT項目Discord被攻擊事件,其中5月119起,6月116起,7月114起。此外,據調查攻擊者發布的虛假網站中,至少41個網站來自同一團伙。[2022/8/8 12:10:10]
鏈上分析
有六個外部擁有賬戶(EOAs)與此次攻擊直接相關
0x28733...
0x0C979...
去中心化交易所CrownSwap通過Certik安全審計:據悉,去中心化交易所CrownSwap已經通過美國知名安全審計公司Certik代碼審計,CrownSwap首創單邊流動性提供機制,有著創新的經濟激勵模型和成熟的技術團隊,在V2版本上線后,日交易額已經突破1700萬美金。[2021/12/9 13:00:28]
0x4eD07...
0x4499b...
0x99AeB...
0xAAb00...
根據CertiK的評估,此次攻擊開始于北京時間7月17日下午03:25,即為第一批被盜的NFT進入兩個黑客賬戶的時間——惡意代碼也許正是此時被上傳至項目官網的。
Balancer已將AMPL代幣從挖礦白名單移除,審計后或將重新恢復:Balancer發布提案將AMPL代幣從挖礦白名單中移除,該提案已于世界標準時間7月20日00:00生效。該提案認為,出于謹慎考慮,建議暫時將AMPL代幣從白名單中刪除。雖然沒有直接的擔憂,但是該代幣的供應平衡機制在Balancer內部余額追蹤和gulp()套利機會方面產生復雜性。考慮到通縮代幣攻擊,Balancer團隊將與Ampleforth團隊合作進行審核,以探討AMPL代幣在及Balancer代幣池中是否有可能因每日供應基礎產生無法預料的后果。審核完成后,只要未發現漏洞,Balancer將重新恢復將AMPL加入代幣白名單。[2020/7/20]
一位用戶聲稱2個GoblintownNFTs被盜
在OpenSea上搜索這兩個NFT,可以看到它們是如何交易的。同樣,也可以通過搜索找到竊取NFT的錢包——EOA0x0C979…
通過監測NFT的流動,我們發現該錢包完美符合Discord網絡釣魚攻擊的典型模式:大量資產流入,隨后被迅速拋售。該錢包的第一筆入賬交易來自0xAAb00F……,其也為0x28733……提供了資金。
重復上述檢測,可以確認0x28733……也參與了黑客攻擊。
一名受害者發帖稱,他們的MoonbirdsOddities被盜
在Etherscan搜索用戶名稱,顯示MoonbirdNFT被交易至EOA0x28733……
該地址的流動模式與EOA0x0C979…相同——大量資產流入,隨后被迅速拋售。
這兩個錢包地址共計盜取了包括BAYC、Otherside、Globlintownm在內的314個NFT,
針對這次攻擊,Premint的推特賬戶發布了一個警告:不要簽署“全部批準”的交易,并指示那些懷疑自己被黑客攻擊的用戶如何聯系revoke.cash來取回他們的資產。
目前幸運的是其中兩個外部賬戶似乎已經被發現。受害者正在聯系revoke.cash以取回他們的資金。
資產去向
272ETH(價值約37萬美元)目前存儲于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。
其余2.68ETH存儲于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3?
此次攻擊事件的部分黑客交易尚在等待處理中。
寫在最后
TheBoredApeYachtClubNFT(BAYC)網絡釣魚攻擊事件及NFT藝術家Beeple的Twitter賬戶被盜事件已充分說明了Web2.0在中心化問題上的脆弱性。
為了避免這種情況的發生,Web3.0項目應該始終圍繞中心化風險和單點故障建立去中心化措施——多重簽名、要求多個用戶在訪問特權賬戶時進行身份驗證,并在每次交互后撤銷特權。
7月20日消息,以太坊基礎設施開發商ConsenSys宣布為其智能合約審計服務ConsenSysDiligence推出TURNToken,該Token為安全審計的買賣雙方創建了一個新的開放市場.
1900/1/1 0:00:00市場上的項目經常使用空投向社區成員分發免費代幣,但它們的效果如何?空投有助于將項目的代幣供應分散給公眾,并且可能是更廣泛的營銷計劃的一部分,以提高對其核心產品或新產品的認識.
1900/1/1 0:00:00尊敬的用戶:Hotcoin合約系統緊急升級中,需延長升級停服時間,升級完成後我們將第一時間恢復交易,現貨交易等其他服務不受影響,給您帶來的不便.
1900/1/1 0:00:00為了提升服務質量,進一步優化用戶交易體驗,AAX計劃於2022年7月20日17:00(東八區時間)開始進行ETCUSDT,EOSUSDT兩個幣對的現貨交易維護,預計維護時間為15分鐘.
1900/1/1 0:00:00自2021年11月以來,加密貨幣價值已蒸發超過1萬億美元,此時許多投資者可能會忍不住逢低買入。畢竟,之前加密貨幣大幅下跌之后會迎來爆渣性增長——所有這些波動都可以被解釋為一種重要的全新資產類別價.
1900/1/1 0:00:00USDD的穩定性? 1、USDD的核心使命是為區塊鏈世界提供一個去中心化的幣值穩定的加密貨幣。 2、如何理解去中心化? 目前規模最大的穩定幣USDT和USDC,是由中心化機構Tether和Cen.
1900/1/1 0:00:00