以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > DYDX > Info

CertiK首發:Web2.0舊疾難去Premint NFT被盜事件分析_NFT

Author:

Time:1900/1/1 0:00:00

北京時間2022年7月17日,CertiK安全團隊監測到知名NFT平臺PremintNFT官網被入侵后于今日遭受黑客攻擊。導致了約37.5萬美元的損失。

漏洞分析

黑客將惡意JavaScript代碼上傳至項目官網https://premint.xyz,惡意代碼通過URL注入網站:https://s3-redwood-labs-premint-xyzcom/cdn.min.js?v=1658046560357,目前域名服務器不再存在,因此惡意文件不再可用。

礦企CleanSpark以4050萬美元購買12500臺比特大陸礦機:金色財經報道,根據周四的一份新聞稿,比特幣礦企CleanSpark (CLSK)以4050萬美元的價格購買了12500臺比特幣挖礦設備。這些機器將為CleanSpark增加1.76 exahash/s (EH/s)的算力,使它們更接近2023年底16 EH/s的目標。截至4月底,該公司的算力為6.7 EH/s。

新聞稿稱,第一批6000臺螞蟻礦機S19 XP將在6月份由制造商發貨,其余的將在8月份發貨。[2023/6/1 11:52:55]

Compass Mining提醒比特幣礦工注意比特大陸 ASIC 設計的變化:金色財經報道,比特幣礦業公司 Compass Mining 發布了一篇題為“比特大陸改變其 ASIC 設計”的博文。礦工需要做好準備”,強調了比特大陸 ASIC 設計的變化。Compass 認為比特幣采礦設施運營商應該意識到這些變化,這可能會導致問題。例如,該公司確定了 Antminer S19 的三個問題,每秒產生 90 太哈希 (TH/s),而 S19 XP 提供 140 TH/s。

Compass Mining 的William Foxley解釋說,新機器在 ASIC 上缺少外圍接口控制器 (PIC),因此與帶有 PIC 的算力板相比,更難控制單個算力板。這些設備在采礦設備的一側使用鍍鋁,Foxley認為這可能會導致過熱問題。此外,將所有組件整合到電路板的一側,導致哈希板錯誤的可能性增加。[2023/3/9 12:50:51]

消息人士:Multicoin兩周內基金資產損失超一半:11月17日消息,據消息人士,因FTX破產事件,Multicoin在大約兩周內資產規模下跌55%。該損失除了此前The Block報道的Multicoin基金資產管理規模(AUM)中約有10%被凍結在FTX上以外。

消息人士稱,損失還因其長期看漲Solana以及Solana生態項目Mango,持有FTX.US股權,和未完成的衍生品合約。此外,Multicoin沒有關閉其旗艦產品或轉為自營交易業務的計劃,還正在引入運營和基礎設施的改進,包括努力降低交易對手風險等。(blockworks.co)[2022/11/17 13:14:50]

該攻擊導致用戶在將他們的錢包連接到該網站時會被指示"全部批準",從而使得攻擊者可訪問錢包中的資產。

Instagram推出家長控制元宇宙監督功能:金色財經報道,據《華爾街日報》消息,Meta Platforms已宣布擴展Instagram的家長控制功能,并推出了其第一個虛擬現實監督工具,這是該公司致力于使其服務對青少年更為安全的部分舉措。Meta在其虛擬現實產品中也引入了類似的功能,讓父母對他們的孩子在Quest頭盔中可以做什么有一些發言權。新的Instagram工具目前正在美國推出,本月晚些時候將進入英國、日本和澳洲等其他國家,Meta表示應該在今年年底前在全球范圍內上線。[2022/6/17 4:34:14]

鏈上分析

有六個外部擁有賬戶(EOAs)與此次攻擊直接相關

0x28733...

0x0C979...

0x4eD07...

0x4499b...

0x99AeB...

0xAAb00...

根據CertiK的評估,此次攻擊開始于北京時間7月17日下午03:25,即為第一批被盜的NFT進入兩個黑客賬戶的時間——惡意代碼也許正是此時被上傳至項目官網的。

一位用戶聲稱2個GoblintownNFTs被盜

在OpenSea上搜索這兩個NFT,可以看到它們是如何交易的。同樣,也可以通過搜索找到竊取NFT的錢包——EOA0x0C979…

通過監測NFT的流動,我們發現該錢包完美符合Discord網絡釣魚攻擊的典型模式:大量資產流入,隨后被迅速拋售。該錢包的第一筆入賬交易來自0xAAb00F……,其也為0x28733……提供了資金。

重復上述檢測,可以確認0x28733……也參與了黑客攻擊。

一名受害者發帖稱,他們的MoonbirdsOddities被盜

在Etherscan搜索用戶名稱,顯示MoonbirdNFT被交易至EOA0x28733……

該地址的流動模式與EOA0x0C979…相同——大量資產流入,隨后被迅速拋售。

這兩個錢包地址共計盜取了包括BAYC、Otherside、Globlintownm在內的314個NFT,

針對這次攻擊,Premint的推特賬戶發布了一個警告:不要簽署“全部批準”的交易,并指示那些懷疑自己被黑客攻擊的用戶如何聯系revoke.cash來取回他們的資產。

目前幸運的是其中兩個外部賬戶似乎已經被發現。受害者正在聯系revoke.cash以取回他們的資金。

資產去向

272ETH(價值約37萬美元)目前存儲于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。

其余2.68ETH存儲于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3?

此次攻擊事件的部分黑客交易尚在等待處理中。

寫在最后

TheBoredApeYachtClubNFT(BAYC)網絡釣魚攻擊事件及NFT藝術家Beeple的Twitter賬戶被盜事件已充分說明了Web2.0在中心化問題上的脆弱性。

為了避免這種情況的發生,Web3.0項目應該始終圍繞中心化風險和單點故障建立去中心化措施——多重簽名、要求多個用戶在訪問特權賬戶時進行身份驗證,并在每次交互后撤銷特權。

來源:金色財經

Tags:NFTMININTTHENFTPADSAMINUSHINTAMAethereum代幣瀏覽器下載

DYDX
這段時間市場上的幾個小機會你有參與嗎?_POOL

07/16周六 這段時間,市場再一次被剛剛出爐的9.1的CPI嚇趴了。但是貌似美股和加密資產只是被這個CPI指數計價了不到24小時,于是又開始突突突的漲起來了.

1900/1/1 0:00:00
金色早報 | 超過70億美元已被用于Tornado Cash洗錢_ETH

頭條 ▌美國財政部:超過70億美元已被用于TornadoCash洗錢金色財經報道,周一,當美國財政部將TornadoCash列入黑名單,禁止所有美國人使用該服務時.

1900/1/1 0:00:00
GameFi 只是游戲 + 金融屬性?_MEF

GameFi還有很遠的路目前Web2的游戲質量還是會高一些,目前GameFi還在探索階段。鏈游和Web2游戲的主要本質區別是游戲內的資產是由玩家所有的、去中心化的,所有權屬于玩家,由此就賦予了金.

1900/1/1 0:00:00
為什么要對SAND滿懷期待?元宇宙的風什么時候刮起來?_AND

沙盒今年交易后腳,連續七個月下跌。加密貨幣達到新低,抹去了上個月產生的所有利潤。在去年11月創下8.40美元的歷史新高后,Sandbox從其ATH暴跌86%,目前交易價格為1.19美元.

1900/1/1 0:00:00
CoinW幣贏合約群星閃耀計劃:成為合約體驗官 海量補貼 上不封頂_COIN

CoinW幣贏是全球領先的加密貨幣交易平臺,自2017年成立以來,已在全球13個國家設立了16個本土化交易服務中心,向全球超過750萬的用戶提供安全、合規的加密貨幣和衍生品交易服務.

1900/1/1 0:00:00
警惕以太坊合并后的重放攻擊:Omni跨鏈橋被攻擊事件分析_CHA

一、事件描述 2022年9月18日,以太坊合并完成后,PoW鏈遭到PoS鏈上交易的重放攻擊,根本原因是網橋未正確讀取并驗證區塊鏈的chainid.

1900/1/1 0:00:00
ads