以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

CertiK首發:Web2.0舊疾難去Premint NFT被盜事件分析_CER

Author:

Time:1900/1/1 0:00:00

北京時間2022年7月17日,CertiK安全團隊監測到知名NFT平臺PremintNFT官網被入侵后于今日遭受黑客攻擊。導致了約37.5萬美元的損失。

漏洞分析

黑客將惡意JavaScript代碼上傳至項目官網https://premint.xyz,惡意代碼通過URL注入網站:https://s3-redwood-labs-premint-xyzcom/cdn.min.js?v=1658046560357,目前域名服務器不再存在,因此惡意文件不再可用。

韓國游戲巨頭Wemade與CertiK建立長期合作關系:1月6日消息,韓國游戲巨頭Wemade與區塊鏈安全機構CertiK簽署了一份諒解備忘錄,據諒解備忘錄的條款,Wemade和CertiK將建立長期的安全伙伴關系,并發起聯合營銷活動。CertiK將幫助Wemade提高WEMIX3.0生態系統的安全性和效率。[2023/1/6 10:58:14]

Balancer發起新提案,擬將額外收取的wstETH退還至流動性提供者:3 月 9 日,去中心化交易平臺 Balancer 發起社區提案投票,計劃將額外收取的 wstETH 退款至流動性提供者。此前由于協議費收取設計機制問題,Balancer 的協議費收集合約積累大量額外收取的 wstETH。Balancer 計劃以空投形式將其分發給實際受影響的流動性提供者,Gas 費將由 BalancerDAO 的金庫支付。此次投票將于 3 月 12 日 3:00 結束。[2022/3/9 13:47:01]

該攻擊導致用戶在將他們的錢包連接到該網站時會被指示"全部批準",從而使得攻擊者可訪問錢包中的資產。

鏈上分析

Kine將于3月11日通過BalancerLBP拍賣500萬枚KINE:3月9日消息,去中心化衍生品交易所Kine將于北京時間3月11日晚10點通過Balancer流動性引導池(LBP)拍賣500萬枚KINE代幣,本次LBP將持續約36小時。

此前報道,Kine已正式啟動測試網,目前用戶可測試鏈上質押、合成資產交易和質押分紅等功能,主網預計將于月內上線。[2021/3/9 18:29:49]

有六個外部擁有賬戶(EOAs)與此次攻擊直接相關

0x28733...

0x0C979...

0x4eD07...

0x4499b...

0x99AeB...

聲音 | CertiK基金會: 未與CYBEX接觸合作 也未授權CYBEX出售代幣:CYBEX近日單方面宣稱計劃發售CertiK IOU,CertiK 基金會對此毫不知情,也未曾與其接觸合作。目前CertiK基金會沒有授權任何機構出售代幣,也不允許二次銷售。[2019/7/26]

0xAAb00...

根據CertiK的評估,此次攻擊開始于北京時間7月17日下午03:25,即為第一批被盜的NFT進入兩個黑客賬戶的時間——惡意代碼也許正是此時被上傳至項目官網的。

一位用戶聲稱2個GoblintownNFTs被盜

在OpenSea上搜索這兩個NFT,可以看到它們是如何交易的。同樣,也可以通過搜索找到竊取NFT的錢包——EOA0x0C979…

通過監測NFT的流動,我們發現該錢包完美符合Discord網絡釣魚攻擊的典型模式:大量資產流入,隨后被迅速拋售。該錢包的第一筆入賬交易來自0xAAb00F……,其也為0x28733……提供了資金。

重復上述檢測,可以確認0x28733……也參與了黑客攻擊。

一名受害者發帖稱,他們的MoonbirdsOddities被盜

在Etherscan搜索用戶名稱,顯示MoonbirdNFT被交易至EOA0x28733……

該地址的流動模式與EOA0x0C979…相同——大量資產流入,隨后被迅速拋售。

這兩個錢包地址共計盜取了包括BAYC、Otherside、Globlintownm在內的314個NFT,

針對這次攻擊,Premint的推特賬戶發布了一個警告:不要簽署“全部批準”的交易,并指示那些懷疑自己被黑客攻擊的用戶如何聯系revoke.cash來取回他們的資產。

目前幸運的是其中兩個外部賬戶似乎已經被發現。受害者正在聯系revoke.cash以取回他們的資金。

資產去向

272ETH(價值約37萬美元)目前存儲于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。

其余2.68ETH存儲于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3?

此次攻擊事件的部分黑客交易尚在等待處理中。

寫在最后

TheBoredApeYachtClubNFT(BAYC)網絡釣魚攻擊事件及NFT藝術家Beeple的Twitter賬戶被盜事件已充分說明了Web2.0在中心化問題上的脆弱性。

為了避免這種情況的發生,Web3.0項目應該始終圍繞中心化風險和單點故障建立去中心化措施——多重簽名、要求多個用戶在訪問特權賬戶時進行身份驗證,并在每次交互后撤銷特權。

Tags:CERNFTcertikTIKcere幣價格NFTShiba.Financecertik幣價TIKKY價格

幣安app官方下載最新版
簡述加密市場中的14個心智模型_KIN

原文作者:@thedefiedge原文編譯:FYJ,BlockBeats內容原載自推特賬號@thedefiedge,探討交易過程中的認知模型,由BlockBeats編譯成文.

1900/1/1 0:00:00
去中心化浪潮下 Web3成產業互聯網新起點_WEB

與今年夏天同時升溫的,還有Web3的熱度。2022年,波譎云詭在于:在愁云慘淡的整頓潮、裁員潮中,互聯網造富神話并非終結,Web3逆勢為大廠開辟了一條新的光明路.

1900/1/1 0:00:00
金色觀察|NFT 的 10 種實際用途_NFT

NFT最終為我們提供了證明數字資產所有權的解決方案。在過去兩年中獲得了廣泛的歡迎,機構、公司和組織繼續采用NFT作為籌集資金的工具.

1900/1/1 0:00:00
美國司法部全文:首次抓獲加密內幕交易 Coinbase 前員工逃亡細節如大片_coinbase

前言 美國司法部再次彰顯了其實力強大與監管的有效性,首次對加密貨幣行業的內幕交易進行了抓捕,披露的Coinbase前員工內幕交易全文有如電影大片,可能又會成為網飛的電影題材.

1900/1/1 0:00:00
Web3 創始人指南:在美國如何合規的設計代幣_SEC

文章作者:DaneLund文章編譯:Blockunicorn如果您正在考慮發行代幣,那么你正在進入一個不確定的領域。你應該從默認立場開始,你用來為他們的項目籌集資金的任何安排本身就是一種證券.

1900/1/1 0:00:00
元宇宙內外的法律邊界探析:以刑法為視角_元宇宙

Web3憑證數據網絡Project Galaxy與元宇宙項目AlterVerse達成合作:6月21日消息.

1900/1/1 0:00:00
ads