加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > 波場 > Info

黑客被項目方直接“人肉”?Arbitrum鏈上Hope項目發生180萬美元Rug Pull簡析_SIN:EOS

Author:

Time:1900/1/1 0:00:00

2月21日,據區塊鏈安全審計公司Beosin旗下Beosin EagleEye安全風險監控、預警與阻斷平臺監測顯示,Arbitrum鏈上Hope Finance項目發生Rug Pull,也就是我們通常所說的“拉地毯似騙局”。

Beosin安全團隊分析發現攻擊者(0xdfcb)利用多簽錢包(0x1fc2)執行了修改TradingHelper合約的router地址的交易,從而使GenesisRewardPool合約在使用openTrade函數進行借貸時,調用TradingHelper合約SwapWETH函數進行swap后并不會通過原本的sushiswap的router進行swap操作,而是直接將轉入的代幣發送給攻擊者(0x957d)從而獲利。攻擊者共兩次提取約180萬美金。 

Bitcoin Startup Lab推出黑客馬拉松活動,獎金超過10萬美元:金色財經報道,Bitcoin Startup Lab宣布舉辦第二屆比特幣奧運會黑客馬拉松,創新者將有機會贏得超過10萬美元的獎金。參賽團隊需要提交一段 3 分鐘的視頻,介紹他們的團隊、正在解決的問題、解決方案,以及將如何使用戶受益并解決加密社區的痛點。參與者必須在8月9日至9月17日之間注冊,評判標準包括新穎性、對比特幣社區的潛在影響、技術實施、興趣和吸引力證明以及演示質量,獲獎結果將于10月9日公布。[2023/8/12 16:21:37]

攻擊交易1:

0xc9ee5ed274a788f68a1e19852ccaadda7caa06e2070f80efd656a2882d6b77eb(修改router合約的攻擊交易)

印度教育資助委員會推特賬號遭黑客挾持發布虛假Azuki NFT空投信息:4月11日消息,印度教育資助委員會(UGC)上周日遭遇黑客攻擊,黑客利用該推特賬戶發布虛假的Azuki NFT空投鏈接,并將簡介更改為Azuki NFT 的共同創建者,將頭像換成了與Azuki相關的圖像。該機構在賬號挾持6個小時后收回了該賬號。據悉,UGC在推特上有超29.5萬名粉絲。(Forkast)[2022/4/11 14:17:37]

攻擊交易2:

0x322044859fa8e000c300a193ee3cac98e029a2c64255de45249b8610858c0679(447WETH)

攻擊交易3:

0x98a6be8dce5b10b8e2a738972e297da4c689a1e77659cdfa982732c21fa34cb5(1061759USDC)

SushiSwap遭黑客攻擊,開發者及時阻止但仍造成1.5萬美金損失:11月30日,SushiSwap遭受黑客攻擊,隨后開發者“0xMaki 源 義経”與團隊合作及時阻止了此次攻擊行為,但仍造成了1.5萬美金的損失。[2020/11/30 22:33:08]

在昨天的時候,Beosin Trace追蹤發現攻擊者已將資金轉入跨鏈合約至以太鏈,最終資金都已進入tornado.cash。

英國網絡安全中心:惡意挖礦或成黑客穩定收入來源 大多數加密貨幣盜取是網絡犯罪:近日,英國國家網絡安全中心發布報告,分析過去一年里,英國的網絡活動如何影響英國的商業環境。該報告專門介紹了加密技術,一種黑客利用個人計算機對加密貨幣進行網絡攻擊。NCSC認為,隨著對加密貨幣日益增長的興趣,通過用戶的CPU功能挖掘數字貨幣的方法可能會成為網站所有者和黑客的穩定收入來源。NCSC同時指出,大多數的加密貨幣盜取是網絡犯罪。[2018/4/11]

Beosin也在第一時間提醒用戶:請勿在0x1FC2..E56c合約進行抵押操作,建議取消所有與該項目方相關的授權。

有趣的一點是,項目方似乎知道是誰的,直接放出攻擊者的信息。

該帖子聲稱黑客是一名名叫Ugwoke Pascal Chukwuebuka的尼日利亞人。尼日利亞國民參與該項目的情況尚不清楚,但他的實際身份受到社區成員的質疑。

緊接著,有推特用戶分享了地圖里搜索出來的地址,直接開啟“人肉”模式。

據公開資料,Hope Finance的智能合約由一家不出名的機構審計。盡管標記了一些小漏洞,但該平臺得出的結論是,Hope Finance的智能合約代碼已“成功通過審計”,“沒有提出警告”。

這也提醒我們,找正規安全審計公司的重要性。

根據Beosin2022年的年報數據,去年2022年共發生Rug pull事件超過243起,總涉及金額達到了4.25億美元(FTX事件暫不計入)。

243起rug pull事件中,涉及金額在千萬美元以上的共8個項目。210個項目(約86.4%)跑路金額集中在幾千至幾十萬美元區間。

而Beosin也總結出Rug pull事件具有以下特點:

1. Rug周期時間短。大部分項目在上線后3個月內就跑路,因此大部分資金量集中在幾千至幾十萬美元區間。

2 多數項目未經審計。有些項目的代碼里暗藏后門函數,對于普通投資者而言,很難評估項目的安全性。

3. 社交媒體信息欠缺。至少有一半的rug pull項目沒有完善的官網、推特賬號、電報/Discord群組。

4 項目不規范。有些項目雖然也有官網和白皮書,但仔細一看有不少拼寫和語法錯誤,有些甚至是大段抄襲。

5. 蹭熱點項目增多。去年出現了各類蹭熱點幣種跑路事件,如Moonbird、LUNAv2、Elizabeth、TRUMP等,通常及其快速地上線又火速卷款而逃。

也因此,項目方和用戶都需要做好安全防護。部分項目開發匆忙、未經審計就上線很容易遭受攻擊。此外,除了合約安全、私鑰/錢包安全,團隊運營安全等還需要重視,有一個薄弱的領域都可能讓項目方造成巨大損失。

Beosin

企業專欄

閱讀更多

金色早8點

金色財經

Odaily星球日報

歐科云鏈

Arcane Labs

深潮TechFlow

MarsBit

澎湃新聞

BTCStudy

鏈得得

Tags:SINEOSRUGSWAPSINGLEEOS VenezuelaRUGZ幣snowswap幣前景

波場
EigenLayer白皮書中存在的9大潛在問題_ETH:Wenlambo

撰寫:kydo 編譯:深潮 TechFlow編者注:Eigenlayer 提出的再質押(Re-staking)方案.

1900/1/1 0:00:00
ERC-4337 被低估了?淺談 ERC-4337 的 4 大用處_SWAP:Palmswap

原文作者:Zeneca 在我看來,ERC-4337 在幫助大規模采用加密貨幣方面或許可以與合并(The Merge)相提并論。然而,到目前為止,談論它的人很少.

1900/1/1 0:00:00
EthDenver 最新演講《L2 的局限性》引熱議 大家都在爭論什么?_BSP:NBS

來源:@ koeppelmann、@levi0214、@xcshuan、 @jon_charb整理:flowie,ChainCatcher3 月 4  日.

1900/1/1 0:00:00
Yuga Labs的比特幣NFT是否值得參與?_NFT:DFNORM Vault (NFTX)

這兩天在NFT領域最持續火熱的話題恐怕就數無聊猿團隊發行比特幣NFT Twelvefold了。比特幣NFT的火熱已經持續了一段時間,但恐怕哪個NFT都很難和無聊猿團隊的這個NFT相比.

1900/1/1 0:00:00
2023不可錯過的大制作web3游戲盤點_WEB:Binance dog

作者:fishman 為下一個“Axie”的形態,做一個猜想。在創造更好玩的游戲體驗同時,實現為資產賦予價值(而不是價格);通過NFTFi的方式讓游戲資產與其他游戲和協議融合與互通;合理利用雙代.

1900/1/1 0:00:00
從世界大會看 Web3 前景_WEB:區塊鏈

2023年世界經濟論壇年會于2023年1月16日至20日在達沃斯舉行,這是世界經濟論壇時隔三年回歸線下。與1971年達沃斯論壇第一次舉辦時相比,如今達沃斯的雪量已經減少了40%以上.

1900/1/1 0:00:00
ads