北京時間2022年7月17日,CertiK安全團隊監測到知名NFT平臺PremintNFT官網被入侵后于今日遭受黑客攻擊。導致了約37.5萬美元的損失。
漏洞分析
黑客將惡意JavaScript代碼上傳至項目官網https://premint.xyz,惡意代碼通過URL注入網站:https://s3-redwood-labs-premint-xyzcom/cdn.min.js?v=1658046560357,目前域名服務器不再存在,因此惡意文件不再可用。
CertiK:Push Protocol項目Discord服務器已被入侵:金色財經消息,據CertiK監測,Push Protocol項目Discord服務器已被入侵,有黑客發布釣魚鏈接。在團隊確認已重獲對服務器的控制之前,請勿點擊任何鏈接。[2023/5/30 11:47:40]
該攻擊導致用戶在將他們的錢包連接到該網站時會被指示"全部批準",從而使得攻擊者可訪問錢包中的資產。
CertiK:NEO TOKYO項目Discord服務器遭到攻擊:金色財經消息,據CertiK監測,NEO TOKYO項目Discord服務器遭到攻擊,并發布了一條釣魚鏈接。請社區用戶在頻道修復之前不要點擊任何鏈接。[2022/12/18 21:52:23]
鏈上分析
有六個外部擁有賬戶(EOAs)與此次攻擊直接相關
0x28733...
0x0C979...
0x4eD07...
0x4499b...
0x99AeB...
0xAAb00...
根據CertiK的評估,此次攻擊開始于北京時間7月17日下午03:25,即為第一批被盜的NFT進入兩個黑客賬戶的時間——惡意代碼也許正是此時被上傳至項目官網的。
Larry Cermak:Terra擺脫困境的唯一辦法是暫時放棄UST,轉向USDT/USDC并發展L1:5月12日消息,The Block研究副總裁Larry Cermak在推特上表示,LUNA低于0.05美元,實際上只是為UST持有者提供退出流動性——壞賬數量無窮無盡。即便如此,它也“只”賣0.05美元。流動性將很快以這樣的速度開始枯竭,Terra實際上無論如何都必須逆轉這一決定。
Cermak稱:“我認為擺脫這一困境的唯一辦法是暫時放棄UST,轉向USDT/USDC,并全力發展L1生態系統。然后,隨著L1的增長,承諾為抵押品提供資金或償還UST壞賬。如果這種情況沒有發生,雙方都可能歸零。[2022/5/12 3:10:34]
非托管投資組合經理Balancer Labs籌集300萬美元:金色財經報道,非托管投資組合經理Balancer Labs在由Accomplice和Placeholder領導的種子輪融資中籌集了300萬美元。Balancer成立于2018年,最初是分析公司BlockScience旗下的一個項目。據悉,Balancer本質上是Uniswap自動做市商(AMM)模型的通用實現,并且該概念引起了開放金融生態系統參與者的廣泛興趣。[2020/3/25]
一位用戶聲稱2個GoblintownNFTs被盜
在OpenSea上搜索這兩個NFT,可以看到它們是如何交易的。同樣,也可以通過搜索找到竊取NFT的錢包——EOA0x0C979…
通過監測NFT的流動,我們發現該錢包完美符合Discord網絡釣魚攻擊的典型模式:大量資產流入,隨后被迅速拋售。該錢包的第一筆入賬交易來自0xAAb00F……,其也為0x28733……提供了資金。
重復上述檢測,可以確認0x28733……也參與了黑客攻擊。
一名受害者發帖稱,他們的MoonbirdsOddities被盜
在Etherscan搜索用戶名稱,顯示MoonbirdNFT被交易至EOA0x28733……
該地址的流動模式與EOA0x0C979…相同——大量資產流入,隨后被迅速拋售。
這兩個錢包地址共計盜取了包括BAYC、Otherside、Globlintownm在內的314個NFT,
針對這次攻擊,Premint的推特賬戶發布了一個警告:不要簽署“全部批準”的交易,并指示那些懷疑自己被黑客攻擊的用戶如何聯系revoke.cash來取回他們的資產。
目前幸運的是其中兩個外部賬戶似乎已經被發現。受害者正在聯系revoke.cash以取回他們的資金。
資產去向
272ETH(價值約37萬美元)目前存儲于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。
其余2.68ETH存儲于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3?
此次攻擊事件的部分黑客交易尚在等待處理中。
寫在最后
TheBoredApeYachtClubNFT(BAYC)網絡釣魚攻擊事件及NFT藝術家Beeple的Twitter賬戶被盜事件已充分說明了Web2.0在中心化問題上的脆弱性。
為了避免這種情況的發生,Web3.0項目應該始終圍繞中心化風險和單點故障建立去中心化措施——多重簽名、要求多個用戶在訪問特權賬戶時進行身份驗證,并在每次交互后撤銷特權。
Tags:CERNFTTIKCERTAsia Influencer PlatformxNFT幣STIK幣certik幣價
摘要: 回顧境外NFT發展歷程,主要可分為三個階段:最初NFT的出場是作為游戲內的資產,如以Axie為代表的各種P2E游戲中,到了第二階段.
1900/1/1 0:00:00原文標題:《StateofUniswapQ22022》原文作者:JerrySun,Messari研究員 原文編譯:Karen 關鍵總結 受益于市場波動和健康的套利機器人活動.
1900/1/1 0:00:00IT之家?7月20日消息,英特爾銳炫Arc獨立顯卡的當前驅動程序針對新游戲進行了優化,此外還有一個好消息,英特爾獨顯暫不支持挖礦.
1900/1/1 0:00:00俄烏沖突、能源高漲、美聯儲加息、日本國債崩盤,不到1年時間,全球的宏觀經濟背景就發生了180度的大轉變.
1900/1/1 0:00:00比特幣和以太坊最近頻繁跌破2萬美元和1000美元心理關口。這讓很多人猜測加密熊市是否已經觸底,如果沒有,在加密市場開始穩定之前還能走多低?本文多方面分析討論一系列可以確定底部的指標.
1900/1/1 0:00:00作者?|?Blofin ETH價格的暴漲似乎是由GammaSqueeze引起,但從現有數據來看,當前價格的上漲仍然缺乏足夠支撐.
1900/1/1 0:00:00