北京時間2022年7月17日,CertiK安全團隊監測到知名NFT平臺Premint NFT官網被入侵后于今日遭受黑客攻擊。導致了約37.5萬美元的損失。
漏洞分析
黑客將惡意JavaScript代碼上傳至項目官網https://premint.xyz,惡意代碼通過URL注入網站:https://s3-redwood-labs-premint-xyz[.]com/cdn.min.js?v=1658046560357,目前域名服務器不再存在,因此惡意文件不再可用。
CertiK:蘋果iOS內核存在的兩個安全漏洞會對iOS設備造成影響:金色財經報道,根據蘋果公司最新操作系統更新的發布說明,區塊鏈安全機構CertiK因與蘋果iOS內核的兩個安全漏洞有關的安全貢獻獲蘋果官方認可。經證實,這些漏洞會對最新的iOS設備造成影響。
據蘋果公司官方安全更新頁面信息顯示,這些漏洞會允許“一個應用程序以內核權限執行任意代碼”。在最新發布的版本中,蘋果已通過改進內存處理來解決這些漏洞。[2023/8/9 16:15:59]
該攻擊導致用戶在將他們的錢包連接到該網站時會被指示 "全部批準(set approvals for all)",從而使得攻擊者可訪問錢包中的資產。
Aave社區提議與Balancer達成戰略合作,并購買30萬枚BAL代幣:3月23日消息,官方消息,Aave社區提議與Balancer達成戰略合作,將經濟儲備中的14,666.67 AAVE兌換成200,000 BAL代幣;部署Bonding Curve以在市場上額外獲得100,000個BAL代幣,成本為1,105,500美元。Aave將成為擁有300,000 BAL代幣的八位代幣持有者之一。所有300,000個BAL代幣都將存入Balancer V2 BAL:ETH (80:20) 池,并在3月28日參與Balancer修訂后的代幣經濟學。[2022/3/23 14:12:38]
鏈上分析
有六個外部擁有賬戶 (EOAs)與此次攻擊直接相關
ZKN跨鏈應用Cering將于9月11日發布:據官方消息,ZKN跨鏈應用Cering將于9月11日發布,Cering跨鏈聚合平臺是ZireKing集團去中心化金融戰略布局的落地,也將為NFT元宇宙生態板塊中的唯一通證ZKN不斷賦能。Cering支持任意異構鏈和同構鏈接入和交易,能完整兼容各種跨鏈技術和標準。[2021/9/4 22:59:57]
0x28733...
0x0C979...
0x4eD07...
0x4499b...
0x99AeB...
0xAAb00...
根據CertiK的評估,此次攻擊開始于北京時間7月17日下午03:25,即為第一批被盜的NFT進入兩個黑客賬戶的時間——惡意代碼也許正是此時被上傳至項目官網的。
CertiK Chain的激勵測試網階段已經完成:Certik基金會在推特上表示,CertiK Chain的激勵測試網階段已經完成,現已準備好進入下一階段。[2020/9/24]
一位用戶聲稱2個Goblintown NFTs被盜
在OpenSea上搜索這兩個NFT,可以看到它們是如何交易的。同樣,也可以通過搜索找到竊取NFT的錢包——EOA 0x0C979…
通過監測NFT的流動,我們發現該錢包完美符合Discord網絡釣魚攻擊的典型模式:大量資產流入,隨后被迅速拋售。該錢包的第一筆入賬交易來自0xAAb00F……,其也為0x28733……提供了資金。
重復上述檢測,可以確認0x28733……也參與了黑客攻擊。
一名受害者發帖稱,他們的Moonbirds Oddities被盜
在Etherscan搜索用戶名稱,顯示Moonbird NFT被交易至EOA 0x28733……
該地址的流動模式與EOA 0x0C979…相同——大量資產流入,隨后被迅速拋售。
這兩個錢包地址共計盜取了包括BAYC、Otherside、Globlintownm在內的314個NFT(價值約37.5萬美元),
針對這次攻擊,Premint的推特賬戶發布了一個警告:不要簽署“全部批準(set approvals for all)”的交易,并指示那些懷疑自己被黑客攻擊的用戶如何聯系revoke.cash來取回他們的資產。
目前幸運的是其中兩個外部賬戶似乎已經被發現。受害者正在聯系revoke.cash以取回他們的資金。
資產去向
272 ETH (價值約37萬美元) 目前存儲于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。
其余2.68 ETH(價值約3636美元)存儲于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3?
此次攻擊事件的部分黑客交易尚在等待處理中。
寫在最后
The Bored Ape Yacht Club NFT (BAYC) 網絡釣魚攻擊事件(損失約31.9萬美元)及NFT藝術家 Beeple的Twitter賬戶被盜事件(導致其粉絲損失了價值約43.8萬美元的NFT和加密貨幣)已充分說明了Web2.0在中心化問題上的脆弱性。
為了避免這種情況的發生,Web3.0項目應該始終圍繞中心化風險和單點故障建立去中心化措施——多重簽名、要求多個用戶在訪問特權賬戶時進行身份驗證,并在每次交互后撤銷特權。
NFT項目Asura將于7月24日在OpenSea正式上線。Asura旨在通過NFT技術打造一個基于街頭服飾的原創、獨特以及多樣化品牌,同時還計劃推出更多NFT、數字收藏品、3D模型、獨家漫畫以.
1900/1/1 0:00:00作者 | Doug Petkanics為什么發這篇文章:Livepeer CEO 自2016年開始進行Web3領域的創業,本文是他對自己業務和Web的創業思考,有一定借鑒意義.
1900/1/1 0:00:00今天,我們正在推動重大的結構變化,以改善用戶體驗,提高與以太坊 EVM 的兼容性,并升級 zkSync v2 測試網的性能.
1900/1/1 0:00:00從加密行業的歷史發展來看,熊市總是醞釀新公鏈的時機,2022年的加密熊市也不例外,一批新興公鏈正在趕來的路上.
1900/1/1 0:00:00隨著元宇宙、Web3.0概念的興起以及區塊鏈等技術的發展,全球數字經濟進入新的階梯,這其中數字藏品無疑是最具代表性的產物.
1900/1/1 0:00:00在加密市場經歷的一段時間的崩潰后,在過去7天市場得到了一定的緩解。但CryptoQuant分析師DanLim表示,通過參考價格上漲或下跌時UTXO值的分布變化,可以推測出市場是由巨鯨還是散戶投資.
1900/1/1 0:00:00