北京時間2022年7月17日,CertiK安全團隊監測到知名NFT平臺PremintNFT官網被入侵后于今日遭受黑客攻擊。導致了約37.5萬美元的損失。
漏洞分析
黑客將惡意JavaScript代碼上傳至項目官網https://premint.xyz,惡意代碼通過URL注入網站:https://s3-redwood-labs-premint-xyzcom/cdn.min.js?v=1658046560357,目前域名服務器不再存在,因此惡意文件不再可用。
礦企CleanSpark以4050萬美元購買12500臺比特大陸礦機:金色財經報道,根據周四的一份新聞稿,比特幣礦企CleanSpark (CLSK)以4050萬美元的價格購買了12500臺比特幣挖礦設備。這些機器將為CleanSpark增加1.76 exahash/s (EH/s)的算力,使它們更接近2023年底16 EH/s的目標。截至4月底,該公司的算力為6.7 EH/s。
新聞稿稱,第一批6000臺螞蟻礦機S19 XP將在6月份由制造商發貨,其余的將在8月份發貨。[2023/6/1 11:52:55]
Compass Mining提醒比特幣礦工注意比特大陸 ASIC 設計的變化:金色財經報道,比特幣礦業公司 Compass Mining 發布了一篇題為“比特大陸改變其 ASIC 設計”的博文。礦工需要做好準備”,強調了比特大陸 ASIC 設計的變化。Compass 認為比特幣采礦設施運營商應該意識到這些變化,這可能會導致問題。例如,該公司確定了 Antminer S19 的三個問題,每秒產生 90 太哈希 (TH/s),而 S19 XP 提供 140 TH/s。
Compass Mining 的William Foxley解釋說,新機器在 ASIC 上缺少外圍接口控制器 (PIC),因此與帶有 PIC 的算力板相比,更難控制單個算力板。這些設備在采礦設備的一側使用鍍鋁,Foxley認為這可能會導致過熱問題。此外,將所有組件整合到電路板的一側,導致哈希板錯誤的可能性增加。[2023/3/9 12:50:51]
消息人士:Multicoin兩周內基金資產損失超一半:11月17日消息,據消息人士,因FTX破產事件,Multicoin在大約兩周內資產規模下跌55%。該損失除了此前The Block報道的Multicoin基金資產管理規模(AUM)中約有10%被凍結在FTX上以外。
消息人士稱,損失還因其長期看漲Solana以及Solana生態項目Mango,持有FTX.US股權,和未完成的衍生品合約。此外,Multicoin沒有關閉其旗艦產品或轉為自營交易業務的計劃,還正在引入運營和基礎設施的改進,包括努力降低交易對手風險等。(blockworks.co)[2022/11/17 13:14:50]
該攻擊導致用戶在將他們的錢包連接到該網站時會被指示"全部批準",從而使得攻擊者可訪問錢包中的資產。
Instagram推出家長控制元宇宙監督功能:金色財經報道,據《華爾街日報》消息,Meta Platforms已宣布擴展Instagram的家長控制功能,并推出了其第一個虛擬現實監督工具,這是該公司致力于使其服務對青少年更為安全的部分舉措。Meta在其虛擬現實產品中也引入了類似的功能,讓父母對他們的孩子在Quest頭盔中可以做什么有一些發言權。新的Instagram工具目前正在美國推出,本月晚些時候將進入英國、日本和澳洲等其他國家,Meta表示應該在今年年底前在全球范圍內上線。[2022/6/17 4:34:14]
鏈上分析
有六個外部擁有賬戶(EOAs)與此次攻擊直接相關
0x28733...
0x0C979...
0x4eD07...
0x4499b...
0x99AeB...
0xAAb00...
根據CertiK的評估,此次攻擊開始于北京時間7月17日下午03:25,即為第一批被盜的NFT進入兩個黑客賬戶的時間——惡意代碼也許正是此時被上傳至項目官網的。
一位用戶聲稱2個GoblintownNFTs被盜
在OpenSea上搜索這兩個NFT,可以看到它們是如何交易的。同樣,也可以通過搜索找到竊取NFT的錢包——EOA0x0C979…
通過監測NFT的流動,我們發現該錢包完美符合Discord網絡釣魚攻擊的典型模式:大量資產流入,隨后被迅速拋售。該錢包的第一筆入賬交易來自0xAAb00F……,其也為0x28733……提供了資金。
重復上述檢測,可以確認0x28733……也參與了黑客攻擊。
一名受害者發帖稱,他們的MoonbirdsOddities被盜
在Etherscan搜索用戶名稱,顯示MoonbirdNFT被交易至EOA0x28733……
該地址的流動模式與EOA0x0C979…相同——大量資產流入,隨后被迅速拋售。
這兩個錢包地址共計盜取了包括BAYC、Otherside、Globlintownm在內的314個NFT,
針對這次攻擊,Premint的推特賬戶發布了一個警告:不要簽署“全部批準”的交易,并指示那些懷疑自己被黑客攻擊的用戶如何聯系revoke.cash來取回他們的資產。
目前幸運的是其中兩個外部賬戶似乎已經被發現。受害者正在聯系revoke.cash以取回他們的資金。
資產去向
272ETH(價值約37萬美元)目前存儲于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。
其余2.68ETH存儲于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3?
此次攻擊事件的部分黑客交易尚在等待處理中。
寫在最后
TheBoredApeYachtClubNFT(BAYC)網絡釣魚攻擊事件及NFT藝術家Beeple的Twitter賬戶被盜事件已充分說明了Web2.0在中心化問題上的脆弱性。
為了避免這種情況的發生,Web3.0項目應該始終圍繞中心化風險和單點故障建立去中心化措施——多重簽名、要求多個用戶在訪問特權賬戶時進行身份驗證,并在每次交互后撤銷特權。
來源:金色財經
07/16周六 這段時間,市場再一次被剛剛出爐的9.1的CPI嚇趴了。但是貌似美股和加密資產只是被這個CPI指數計價了不到24小時,于是又開始突突突的漲起來了.
1900/1/1 0:00:00頭條 ▌美國財政部:超過70億美元已被用于TornadoCash洗錢金色財經報道,周一,當美國財政部將TornadoCash列入黑名單,禁止所有美國人使用該服務時.
1900/1/1 0:00:00GameFi還有很遠的路目前Web2的游戲質量還是會高一些,目前GameFi還在探索階段。鏈游和Web2游戲的主要本質區別是游戲內的資產是由玩家所有的、去中心化的,所有權屬于玩家,由此就賦予了金.
1900/1/1 0:00:00沙盒今年交易后腳,連續七個月下跌。加密貨幣達到新低,抹去了上個月產生的所有利潤。在去年11月創下8.40美元的歷史新高后,Sandbox從其ATH暴跌86%,目前交易價格為1.19美元.
1900/1/1 0:00:00CoinW幣贏是全球領先的加密貨幣交易平臺,自2017年成立以來,已在全球13個國家設立了16個本土化交易服務中心,向全球超過750萬的用戶提供安全、合規的加密貨幣和衍生品交易服務.
1900/1/1 0:00:00一、事件描述 2022年9月18日,以太坊合并完成后,PoW鏈遭到PoS鏈上交易的重放攻擊,根本原因是網橋未正確讀取并驗證區塊鏈的chainid.
1900/1/1 0:00:00