加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

創宇區塊鏈三月安全月報_NFT:NFTPUNK幣

Author:

Time:1900/1/1 0:00:00

前言

三月以來發生的安全事件數量之多、涉及到的金額之高令人沉默,據知道創宇區塊鏈安全實驗室數據顯示:該月發生的安全事件超34起,其中跨鏈橋Ronin攻擊事件涉及金額更是足以媲美去年跨鏈橋ploynetwork攻擊事件,損失超6.2億美元,而本月安全事件涉及到的總金額更是高達7億美元。

以下是知道創宇區塊鏈安全實驗室對三月各類型安全資訊的總結,并就其暴露出的問題進行探討。

Defi安全類型事件

3月5日,BaconProtocol遭受黑客攻擊損失約?958,166美元,本次攻擊利用重入漏洞,并憑借閃電貸擴大收益額。

3月16日,xDaiChain上Agave合約因為一個非信任的外部調用遭受攻擊,黑客獲得約raluni,獲利逾?170萬美元,約1/3已流入Tornado。

3月16日,xDaiChain上Agave合約因為一個非信任的外部調用遭受攻擊,黑客獲得約?540萬美元的利潤。

Vyper貢獻者提案為Vyper募集改善賞金:7月31日消息,Vyper貢獻者fubuloubu發推稱,編譯器并未如公眾所想象地受審查和審計,大多數編譯器都在進行重大而頻繁的修改,即使有一次完整的代碼庫審計,版本更新越多越容易過時。最終都指向一個激勵問題,沒有人會去尋找編譯器中的關鍵漏洞,尤其是過去發布的版本。只有當它影響到用戶時,才能申請獎金,因此fubuloubu發出提案,建議公眾為Vyper募集改善獎金以修復漏洞。[2023/7/31 16:09:02]

3月16日,多鏈衍生品協議DeusFinance被監控到在Fantom網絡上被黑客攻擊,黑客共計盜走20萬枚DAI和1,101.8枚ETH,總價值約?300萬美元。

3月21日,BNBChain和以太坊上的UmbrellaNetwork由于合約存在整型溢出問題導致獎勵池被抽取,黑客獲利?70萬美元。

3月22日,跨鏈DEX聚合協議?Li.Finance?發推表示,攻擊者利用了Li.Finance的智能合約,約?60萬美元從29個錢包中被盜,錯誤已修復并進行重新部署。

Polygon創始人疑似回應MATIC被美SEC認定為證券:暫時的噪音,繼續建設:金色財經報道,Polygon創始人Sandeep Nailwal在社交媒體發文,疑似回應原生代幣MATIC被美國證券交易委員會認定為證券。Sandeep Nailwal表示,在Polygon生態系統中設想了一個像當前互聯網一樣普及的Web3世界,一個更加自由、治理更加透明的世界。包括Polygon Labs在內的Polygon生態系統已經準備好在未來5-10年持續構建,這是一場馬拉松,每一次分心都是暫時的噪音,Polygon會繼續建設。[2023/6/10 21:28:39]

3月24日,Solana上的穩定幣項目Cashio遭遇黑客攻擊。黑客利用了協議無限鑄造漏洞,并通過繞過一個未被驗證的賬號,非法增發了20億個CASH代幣,獲利總價值約

3月24日,Solana上的穩定幣項目Cashio遭遇黑客攻擊。黑客利用了協議無限鑄造漏洞,并通過繞過一個未被驗證的賬號,非法增發了20億個CASH代幣,獲利總價值約?5000萬美金。

Spot On Chain:Binance.US的用戶資金為20億美元更合理一些:金色財經報道,據Spot On Chain發推表示,從鏈上數據來看,對于Binance.US 來說,120億美元的用戶資金是一個荒謬的數字,20億美元更為合理一些。我們無法找到所有Binance.US的地址,但0xf60、0x34ea、0x611三個錢包與 Binance.US 相關。這些地址中ETH的最大值約為 2.6 億美元。要達到120億美元的價值, ETH只占 2%,這是簡直是荒謬的。[2023/6/9 21:25:11]

3月29日,AxieInfinity側鏈Ronin發文表示驗證者節點遭入侵,17.36萬枚ETH和2550萬USDC被盜,總金額約合?6.2億美元。

3月30日,去中心化期權協議Acutus的ACOWriter合約存在外部調用風險,攻擊者可以通過此漏洞進行任意外部調用。目前攻擊者利用該手法已經盜取了部分授權過該合約的用戶的資產約?72.6萬美金。

Lookonchain:MASK短時快速上漲導致大量空頭頭寸被清算:金色財經報道,鏈上分析師Lookonchain在社交媒體披露,MASK價格短時快速上漲,目前據Coingecko數據顯示已達到4.13美元,24小時漲幅22.5%。Lookonchain指出似乎有人想要清算空頭頭寸,過去一小時已有14.492萬枚MASK被清算,其中98%為空頭頭寸。[2022/12/1 21:16:20]

3月31日,BasketDAO遭到攻擊,導致用戶損失約?120萬美元。目前發現大部分被盜資金都被存入了TornadoCash。

3月31日,去中心化借貸網絡OlaFinance遭遇黑客攻擊,損失約?470萬美元。

3月31日,Fuse鏈上借貸協議VoltageFinance借貸平臺被攻擊,損失約為?400萬美元。

3月31日,CastleFinance開發者發現Solana生態DeFi借貸協議JetProtocol存在重大漏洞,該漏洞可以使得攻擊者從任意賬戶中提取代幣。

Coinbase將推出首個針對零售交易員的加密衍生產品:金色財經報道,Coinbase Derivatives Exchange本月將推出其首個加密衍生品產品,希望能吸引更多的零售交易者。根據一份聲明,Coinbase將于6月27日在受CFTC監管的期貨交易所Coinbase Derivatives (前 FairX)上推出其首個加密貨幣衍生品 Nano Bitcoin Futures(BIT)。該聲明稱:“全球加密衍生品市場的規模為3萬億美元,額外的產品開發和可訪問性將開啟顯著增長。”

今年早些時候,Coinbase收購了FairX,以推出加密衍生產品。在2020年底獲得監管部門批準后,FairX于2021年5月推出了其期貨交易平臺。Coinbase表示,該公司還在等待監管機構批準其期貨委員會交易商(FCM)牌照,為客戶提供保證金期貨合約。(coindesk)[2022/6/24 1:28:10]

騙局安全類型事件

3月10日,$DAOKing-LuckyDAO被監測到為詐騙項目,其管理員已將505枚BNB存入Tornado.cash,并事先進行了虛假的智能合約升級。

3月15日,NFT項目NFTflow發生RugPull,目前其官方社交賬號已注銷。

3月22日,NFT項目WW3Apes發生RugPull,目前已刪除其社交媒體賬號。其另一關聯項目GodZape也發生了RugPull,損失約20ETH,并已在數天前刪除其社交媒體賬號。

3月28日,DeFi項目BuccaneerFinance發生RugPull,目前其官方社交賬號已注銷,詐騙者已將841枚BNB轉移至TornadoCash混幣。

3月29日,BNBDEFI發生RugPull,DEFI代幣短時下跌68%。目前該項目已關閉其社交媒體群組,損失達255枚BNB。

3月31日,@BinanceNFT_BFT系偽造的BinanceNFTTwitter賬戶,正在推廣“貔貅盤”騙局。BinanceNFT官方Twitter賬戶,請認準@TheBinanceNFT。

網絡釣魚安全類型事件

3月7日,Solana上出現多起授權釣魚事件。攻擊者批量給用戶空投NFT,用戶通過空投NFT描述內容里的鏈接進入目標網站,連接錢包,點擊批準后該錢包里的所有原生資產都會被轉走。

3月15日,詐騙者入侵NFT項目WizardPass社群,被盜NFT包括BAYC、Doodles等。

3月18日,NFT項目RareBears官方Discord遭遇攻擊,提醒用戶不要點擊任何釣魚鏈接或隨意連接錢包,注意資產安全。?

3月24日,高達元素NFT項目MekaVerse發推表示,官方Discord被黑,社區其他用戶反映,疑似有數十萬機器人的錢包已經被盜,似乎沒有真實用戶影響。

3月28日,有攻擊者冒充Cryptovoxel官方進行釣魚攻擊,誘導用戶進行授權,偷走了多個NFT然后在opensea上出售。

3月29日,智能元宇宙項目AletheaAI發推稱其Discord被黑客攻擊,目前正在評估情況。

3月29日,TheDronesNFT項目discord遭受黑客攻擊,黑客在discord中發布了一個偽造的mint鏈接,項目方發布公告愿意賠償投資者因mint帶來的損失。

3月31日,由于涉及被黑推特賬戶的廣泛網絡釣魚攻擊,至少有35個NFT被盜。包括BoredApe、MutantApe以及BoredApeKennelClubNFT,價值達90多萬美元。

其他安全事件類型

3月4日,在TreasureDAO代碼漏洞導致其NFT市場100多個NFT被盜數小時后,開發人員證實黑客已開始歸還被盜的“SmolBrains”和其他NFT。

3月23日,主要加密投資公司DeFianceCapital的創始人“Arthur_0x”的一個熱錢包遭到黑客攻擊,損失超過160萬美元的非同質化代幣(NFT)和加密貨幣。

3月25日,LidoDAO已銷毀DeFianceCapital創始人價值1330萬美元被盜LidoToken,并將它們鑄造到由DeFianceCapital控制的新錢包中。

3月28日,谷歌研究人員發現有2個朝鮮黑客組織利用了Chrome瀏覽器中的一個遠程代碼執行0day漏洞超過1月,用于攻擊新聞媒體、IT公司、加密貨幣和金融科技機構。

3月31日,Tezos開發團隊NomadicLabs今日凌晨在推特上表示,已發布TezosOctez套件的新版本v12.1,修復了Ithaca2Baker軟件中可能導致崩潰的漏洞。

總結

從Defi安全形勢來看,重入漏洞和外部危險調用成為常客,Solana生態也被黑客覬覦,當然重中之重依然是跨鏈橋安全問題。知道創宇區塊鏈安全實驗室?在此提醒,對合約安全有必要做到常規審計和復合審計,保障合約免受其他攻擊影響,同時高度重視授權問題,對于授權要有明確的時間限制。

從網絡釣魚以及騙局跑路頻發來看,黑客和騙子們對于區塊鏈用戶更加青睞,對此用戶需要提示自身安全意識,做到拒絕陌生鏈接以及不合理請求,不可以盲目信服他人,這樣才能保障自身財產安全。

Tags:NFTNCEANCNANNFTPUNK幣XY FinanceBinance Multi-Chain CapitalSable Finance

以太坊交易所
AAX學院帶你走進以太坊背后的策劃者Vitalik Buterin_ALI:TER

即便你是剛進入加密貨幣領域只的小白用戶,你仍然很有可能已經聽過VitalikButerin的名字。而且這是自然而然的事情.

1900/1/1 0:00:00
Filecoin還有哪些值得關注的呢?_FIL:OIN

作者:Xiang|W3.Hitchhiker深度解析IPFS:新一代互聯網底層協議除了數據存儲,你還了解Filecoin的哪些東西?目前,Filecoin存儲容量已高達16EB.

1900/1/1 0:00:00
XT.COM關於恢復QTUM充提的公告_COM:SDT

尊敬的XT.COM用戶:QTUM錢包升級維護已完成,XT.COM現已恢復QTUM充提業務。給您帶來的不便,請您諒解!Connext:空投申領已重新啟用且流程順利:金色財經報道,跨鏈互操作性協議C.

1900/1/1 0:00:00
Bullish SharkFin Product under BTC Launched: Get An Annualized Yield of Up To 25%!

Gate.iowilllaunchaBullishSharkFinproductunderBTCwithanannualizedyieldof2%~25%.

1900/1/1 0:00:00
BSW Staking特別活動:享143.25%高年化收益,瓜分22,500 BSW大獎!_BSW:Reef Finance

親愛的用戶: 幣安Staking平臺將於2022年04月01日20:00上線多重BSW高收益鎖倉活動,多重收益,任您選擇!活動一:30、60、90天週期任您選.

1900/1/1 0:00:00
《新人激勵計劃,四重福利爽翻天》活動開啟_HTT:Bitzeny

親愛的BitVito用戶:BitVito交易所自上線以來,受到眾多用戶的喜愛與支持,為進一步發揚BV實力圈粉精神,特舉辦,《新人激勵計劃,四重福利爽翻天》活動.

1900/1/1 0:00:00
ads