北京時間2022年7月17日,CertiK安全團隊監測到知名NFT平臺PremintNFT官網被入侵后于今日遭受黑客攻擊。導致了約37.5萬美元的損失。
漏洞分析
黑客將惡意JavaScript代碼上傳至項目官網https://premint.xyz,惡意代碼通過URL注入網站:https://s3-redwood-labs-premint-xyzcom/cdn.min.js?v=1658046560357,目前域名服務器不再存在,因此惡意文件不再可用。
該攻擊導致用戶在將他們的錢包連接到該網站時會被指示"全部批準",從而使得攻擊者可訪問錢包中的資產。
Ceramic推出ComposeDB,優化開發人員訪問構建功能:3月9日消息,去中心化內容計算網絡Ceramic發布ComposeDB,使開發人員能夠更輕松地在網絡上進行構建。ComposeDB的推出是使開發人員可以輕松訪問該網絡的關鍵一步,使其他項目能夠使用它來存儲自己的數據或訪問已經存在的數據。
據悉,Ceramic是一個開放網絡,專為web3應用程序設計,用于存儲任何人都可以訪問的數據。[2023/3/9 12:52:18]
鏈上分析
有六個外部擁有賬戶(EOAs)與此次攻擊直接相關
0x28733...
Balancer推出Orb Collective用于擴大其生態系統:金色財經消息,去中心化交易協議Balancer推出Orb Collective,其目標是擴大Balancer協議的全球采用率,并繼續為DeFi的下一個十年創新培育Balancer生態系統。據悉,Orb Collective由前Balancer Labs和Balancer DAO貢獻者組成的團隊創建,Orb提供了一種解決方案,通過合作伙伴關系、營銷、集成、設計和人員運營工作來促進Balancer協議的發展。[2022/8/2 2:53:20]
0x0C979...
MDEX去中心化交易協議完成Certik全方位安全審計:據MDEX官方消息稱,目前已通過區塊鏈審計公司Certik進行的全方位安全審計,各項審計指標均優異,無任何環節需要代碼更新,審計報告將添加到官方GitHub存儲庫。詳情見原文鏈接。[2021/3/25 19:18:30]
0x4eD07...
0x4499b...
0x99AeB...
0xAAb00...
根據CertiK的評估,此次攻擊開始于北京時間7月17日下午03:25,即為第一批被盜的NFT進入兩個黑客賬戶的時間——惡意代碼也許正是此時被上傳至項目官網的。
一位用戶聲稱2個GoblintownNFTs被盜
在OpenSea上搜索這兩個NFT,可以看到它們是如何交易的。同樣,也可以通過搜索找到竊取NFT的錢包——EOA0x0C979…
通過監測NFT的流動,我們發現該錢包完美符合Discord網絡釣魚攻擊的典型模式:大量資產流入,隨后被迅速拋售。該錢包的第一筆入賬交易來自0xAAb00F……,其也為0x28733……提供了資金。
重復上述檢測,可以確認0x28733……也參與了黑客攻擊。
一名受害者發帖稱,他們的MoonbirdsOddities被盜
在Etherscan搜索用戶名稱,顯示MoonbirdNFT被交易至EOA0x28733……
該地址的流動模式與EOA0x0C979…相同——大量資產流入,隨后被迅速拋售。
這兩個錢包地址共計盜取了包括BAYC、Otherside、Globlintownm在內的314個NFT,
針對這次攻擊,Premint的推特賬戶發布了一個警告:不要簽署“全部批準”的交易,并指示那些懷疑自己被黑客攻擊的用戶如何聯系revoke.cash來取回他們的資產。
目前幸運的是其中兩個外部賬戶似乎已經被發現。受害者正在聯系revoke.cash以取回他們的資金。
資產去向
272ETH(價值約37萬美元)目前存儲于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。
其余2.68ETH存儲于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3?
此次攻擊事件的部分黑客交易尚在等待處理中。
寫在最后
TheBoredApeYachtClubNFT(BAYC)網絡釣魚攻擊事件及NFT藝術家Beeple的Twitter賬戶被盜事件已充分說明了Web2.0在中心化問題上的脆弱性。
為了避免這種情況的發生,Web3.0項目應該始終圍繞中心化風險和單點故障建立去中心化措施——多重簽名、要求多個用戶在訪問特權賬戶時進行身份驗證,并在每次交互后撤銷特權。
DearValuedUsers,HuobiGlobalwillbeopeningSOLO(Sologenic)?spottrading(SOLO/USDT)andspotGridtrading(.
1900/1/1 0:00:00XETA(XANA)項目解析 1.研究院點評 Xana是為元界定制的以太坊第2層,XANA是機構、GameFi和NFT銷售的首選,因為它在技術上是將使用元界的數十億人的最佳用戶體驗.
1900/1/1 0:00:00親愛的BitMart用戶:為配合BLOCKS項目方要求,BitMart將暫停所有BLOCKS相關的功能,移除BLOCKS/USDT交易對.
1900/1/1 0:00:00不難發現,加密市場現已和全球金融局勢變得連動,所以對于加密投資人來說,理解總經現況就是必須做的功課.
1900/1/1 0:00:00一、項目介紹 FIX00擁有可核實的寶石,評估價值為160億美元。這些資產被存放在一個安全的存款庫中,有充分的保險,并有法律信托防止任何出售.
1900/1/1 0:00:00本文來自Cointelegraph,原文作者:MaxParasol,由Odaily星球日報譯者Katie辜編譯.
1900/1/1 0:00:00