2月21日,據區塊鏈安全審計公司Beosin旗下BeosinEagleEye安全風險監控、預警與阻斷平臺監測顯示,Arbitrum鏈上HopeFinance項目發生RugPull,也就是我們通常所說的“拉地毯似騙局”。
Beosin安全團隊分析發現攻擊者(0xdfcb)利用多簽錢包(0x1fc2)執行了修改TradingHelper合約的router地址的交易,從而使GenesisRewardPool合約在使用openTrade函數進行借貸時,調用TradingHelper合約SwapWETH函數進行swap后并不會通過原本的sushiswap的router進行swap操作,而是直接將轉入的代幣發送給攻擊者(0x957d)從而獲利。攻擊者共兩次提取約180萬美金。?
Solana宣布將于近期舉辦黑客松:Solana官方宣布將于5月15日至6月7日間舉辦黑客松,獎金超100萬美元,任何人皆可參與。活動今日起開啟報名。[2021/4/28 21:08:36]
攻擊交易1:
0xc9ee5ed274a788f68a1e19852ccaadda7caa06e2070f80efd656a2882d6b77eb
攻擊交易2:
0x322044859fa8e000c300a193ee3cac98e029a2c64255de45249b8610858c0679(447WETH)
攻擊交易3:
0x98a6be8dce5b10b8e2a738972e297da4c689a1e77659cdfa982732c21fa34cb5(1061759USDC)
Certik復盤Yearn閃電貸攻擊:黑客完成5次DAI與USDT從3crv中存取操作后償還閃電貸:Certik發布文章,復盤Yearn閃電貸攻擊。黑客操作的具體操作如下:
1.利用閃電貸籌措攻擊所需初始資金。
2.利用 Yearn.Finance 合約中漏洞,反復將 DAI 與 USDT 從 3crv 中存入和取出操作,目的是獲得更多的3Crv代幣。這些代幣在隨后的3筆轉換代幣交易中轉換為了USDT與DAI穩定幣。
3.完成5次重復的DAI 與 USDT 從 3crv 中存取操作后,償還閃電貸。[2021/2/5 18:57:51]
黑客在暗網門戶上出售超85000個SQL數據庫,每個數據庫索要550美元比特幣贖金:目前有超過85000個SQL數據庫在暗網門戶上出售,每個數據庫的價格索要價值550美元的比特幣。今天早些時候,該門戶引起了一名安全研究人員的注意,這也是2020年初開始實施的數據庫勒索計劃的一部分。黑客已經侵入SQL數據庫,下載表格,刪除原始文件,并留下贖金記錄,讓服務器所有者聯系攻擊者,以取回他們的數據。雖然最初的贖金通知要求受害者通過電子郵件聯系攻擊者,將近一年的時間里,攻擊者也利用網站門戶實現贖金索要流程自動化。該門戶首先托管在sqldb.to和dbrestore.to上,隨后轉到暗網上的一個洋蔥地址。(ZDNet)[2020/12/10 14:49:50]
聲音 | 趙長鵬:黑客提前發現漏洞,但直到出現大額交易時才下手盜幣:5月8日,針對“幣安熱錢包被盜7000枚比特幣”,幣安創始人、CEO趙長鵬在推特AMA中表示,黑客此前已經發現系統安全漏洞,但一直很耐心,直到系統出現大額交易才下手盜幣。[2019/5/8]
在昨天的時候,BeosinTrace追蹤發現攻擊者已將資金轉入跨鏈合約至以太鏈,最終資金都已進入tornado.cash。
Beosin也在第一時間提醒用戶:請勿在0x1FC2..E56c合約進行抵押操作,建議取消所有與該項目方相關的授權。
有趣的一點是,項目方似乎知道是誰的,直接放出攻擊者的信息。
該帖子聲稱黑客是一名名叫UgwokePascalChukwuebuka的尼日利亞人。尼日利亞國民參與該項目的情況尚不清楚,但他的實際身份受到社區成員的質疑。
緊接著,有推特用戶分享了地圖里搜索出來的地址,直接開啟“人肉”模式。
據公開資料,HopeFinance的智能合約由一家不出名的機構審計。盡管標記了一些小漏洞,但該平臺得出的結論是,HopeFinance的智能合約代碼已“成功通過審計”,“沒有提出警告”。
這也提醒我們,找正規安全審計公司的重要性。
根據Beosin2022年的年報數據,去年2022年共發生Rugpull事件超過243起,總涉及金額達到了4.25億美元。
243起rugpull事件中,涉及金額在千萬美元以上的共8個項目。210個項目跑路金額集中在幾千至幾十萬美元區間。
而Beosin也總結出Rugpull事件具有以下特點:
1.Rug周期時間短。大部分項目在上線后3個月內就跑路,因此大部分資金量集中在幾千至幾十萬美元區間。
2多數項目未經審計。有些項目的代碼里暗藏后門函數,對于普通投資者而言,很難評估項目的安全性。
3.社交媒體信息欠缺。至少有一半的rugpull項目沒有完善的官網、推特賬號、電報/Discord群組。
4項目不規范。有些項目雖然也有官網和白皮書,但仔細一看有不少拼寫和語法錯誤,有些甚至是大段抄襲。
5.蹭熱點項目增多。去年出現了各類蹭熱點幣種跑路事件,如Moonbird、LUNAv2、Elizabeth、TRUMP等,通常及其快速地上線又火速卷款而逃。
也因此,項目方和用戶都需要做好安全防護。部分項目開發匆忙、未經審計就上線很容易遭受攻擊。此外,除了合約安全、私鑰/錢包安全,團隊運營安全等還需要重視,有一個薄弱的領域都可能讓項目方造成巨大損失。
去年11月,由OpenAI公司發布的大型聊天機器人軟件ChatGPT“一夜躥紅”,上線短短兩三個月,用戶規模或已超過1億.
1900/1/1 0:00:001.一文速覽EigenLayer白皮書:共識層的擴容北京時間2月21日下午,被眾多一線投研機構視為2023年以太坊最重要的創新.
1900/1/1 0:00:00撰文:Babywhale,ForesightNews在2022年原子交換正式上線并獲得了不錯的效果之后,Synthetix將V3提上了日程.
1900/1/1 0:00:00近期吳說發表了BUSD遭受監管突擊的全過程綜述,美國證券交易委員會SEC以BUSD為未注冊證券的切入口狀告Paxos,隨后紐約州金融服務部NYDFS指示Paxos停止鑄造新的BUSD.
1900/1/1 0:00:00NFT從誕生到如今的火熱發展,僅過去短短幾年的時間。由于「血緣「的緣故,NFT行業一直受到加密行業的宏觀趨勢影響,今年NFT和ETH的相關性更是達到了前所未有的新高.
1900/1/1 0:00:00當UST崩盤時,DeFi穩定幣受到重創,但DAI、FRAX和LUSD依然堅挺。現在,GHO和crvUSD正準備加入這個領域,帶來新的創新.
1900/1/1 0:00:00