買以太坊 買以太坊
Ctrl+D 買以太坊
ads

ETA:CertiK:區塊鏈保險項目Nexus Mutual攻擊事件解析_Influencer Finance

Author:

Time:1900/1/1 0:00:00

北京時間12月14日晚5點40分,CertiKSkynet天網監控發現一筆來自NexusMutual創始者HughKarp賬戶的巨額交易,該交易轉移共37萬NXM代幣到不明賬戶中。CertiK安全驗證團隊迅速展開調查分析,認為該次交易是針對HughKarp賬戶的黑客攻擊。順便給大家計算了一下37萬NXM=833萬美金

SaucerSwap:Hedera網絡被攻擊,建議用戶撤回流動資金:3月10日消息,Hedera 上 DeFi 項目 SaucerSwap 發推稱,一個持續的漏洞攻擊了 Hedera 網絡,該漏洞利用的目標是智能合約中的反編譯過程。攻擊者已經攻擊了包含包裝資產的 Pangolin 和 HeliSwap 池。不確定其他 HTS 代幣是否也有風險。目前還沒有關于 SaucerSwap 用戶資金被盜的報道,但作為預防措施,鼓勵大家立即撤回流動資金。

此前消息,HBAR 基金會發推稱,Hedera 網絡上 DApp 及其用戶正在受網絡異常影響,基金會正在與受影響的合作伙伴進行溝通,幫助解決問題。[2023/3/10 12:53:14]

Balancer Protocol宣布上線以太坊擴展解決方案Arbitrum以擴展流動性:8月31日消息,Balancer Protocol宣布,已啟動對以太坊擴展解決方案Arbitrum的支持,以顯著降低gas成本并擴展流動性。用戶現在可以使用Arbitrum在Balancer應用程序上進行交易。(Medium)[2021/9/1 22:50:33]

事件經過

整個攻擊流程如下:攻擊者賬戶地址為:0x09923e35f19687a524bbca7d42b92b6748534f25部分攻擊獲得代幣已經通過交易0xfe2910c24e7bab5c96015fb1090aa52b4c0f80c5b5c685e4da1b85c5f648558a在1inch.exchange進行交易。攻擊交易地址:0x4ddcc21c6de13b3cf472c8d4cdafd80593e0fc286c67ea144a76dbeddb7f3629

Balancer社區提議將AMPL流動性挖礦上限提升至1000萬美元:Balancer社區提議將AMPL流動性挖礦上限從300萬美元提升至1000萬美元。

當前AMPL/USDC智能池總流動性為880萬美元,而AMPL的流動性為610萬美元,已經超過300萬美元的流動性上限,因此社區成員提出該提案。投票將從北京時間凌晨兩點開始,如果投票通過將在北京時間12月14日早上8點生效。[2020/12/11 14:54:06]

圖一:攻擊交易細節截圖根據官方披露細節,攻擊者通過獲得HughKarp個人計算機的遠程控制后,對計算機上使用的Metamask插件進行修改,并誤導其簽署圖一中的交易——這筆交易最終將巨額代幣轉移到攻擊者的賬戶中。

動態 | 日本加密貨幣交易所Xtheta和Ceres宣布合作:據cointelegraph日本站報道,日本加密貨幣交易所Xtheta和Ceres今日宣布合作。Ceres將持有XTheta的股權。XTheta將進一步加強內部控制系統,計劃明年春天開始提供虛擬商品服務。Xtheta在日本擁有經營數字貨幣交易的許可證。[2018/12/27]

CertiK團隊根據目前已有信息,推測Hugh在日常使用Metamask時,被攻擊者修改后的插件生成了這筆巨額代幣的轉賬請求,隨后Hugh使用他的硬件錢包簽名了這筆交易。作為一個應用,瀏覽器插件和普通網站的前端組成是相似的,它們都由HTML和JavsScript搭建而成。瀏覽器插件的代碼會存在用戶的電腦中。關于黑客是如何修改的Metamask插件的,因此CertiK團隊做出以下猜測:1.黑客在獲得了在HughKarp的個人電腦的控制權后,通過遠程桌面打開瀏覽器,直接安裝了修改過后的Metamask插件。2.黑客在HughKarp的個人電腦上找到了Metamask插件的安裝路徑,對其中代碼進行了修改,在修改完成后,將修改后的插件加載到瀏覽器中。3.黑客利用瀏覽器自帶的的命令行工具,修改瀏覽器安裝的插件。官方披露的細節中提到了HughKarp使用的是硬件錢包,但并未說明是哪款硬件錢包。應是Trezor或者Ledger之一,因為Metamask只支持以上兩個硬件錢包。在使用硬件錢包的情況下,Metamask中的交易需要在硬件錢包中進行確認并使用存在硬件錢包中的私鑰簽名。目前上面兩款硬件錢包在硬件的確認交易時,硬件屏幕上都會顯示轉賬接受地址,以供使用者進行最終確認。此次攻擊中,黑客應該無法修改硬件屏幕中交易確認界面顯示的地址,由此推測HughKarp在硬件錢包上進行最終確認時,并未留意到交易的對象是黑客的地址。

圖二:Ledger確認交易時的屏幕顯示來源:https://www.youtube.com/watch?v=9_rHPBQdQCw安全建議

區塊鏈保險平臺創始人賬號被攻擊,更是說明了保險的重要性。高密度爆發的黑客事件是一個警示。在區塊鏈的網絡世界中無論你是什么人,擁有怎樣的角色身份,黑客不會因為你的僥幸心理就繞過你,安全事故造成的損失可能會發生在每個人身上。而且就算使用硬件錢包,人也不可能一輩子百分之一百不犯錯誤。CertiK前些時間發布的系列文章精確的闡述了保險的不可或缺性。CertiK安全驗證團隊根據此次攻擊,提出如下安全建議:1.任何安全系統和操作環境不僅需要程序安全驗證,更加需要專業的滲透測試來對整體產品安全進行驗證。2.為了確保數字資產不因任何非技術原因遭受損失,項目方應及時為項目產品購買保險,增加項目方和投資者的安全保障方案,確保其因受到攻擊所造成的損失可以被及時補償。歡迎搜索微信關注CertiK官方微信公眾號,點擊公眾號底部對話框,留言免費獲取咨詢及報價!

Tags:CERETAHUGMASInfluencer FinanceMetaAirHUGOmask幣什么時候發行的

歐易交易所app下載
EFI:誰將崛起為去中心化保險賽道的一匹黑馬? INS3,Cover,NXM?_WDEFI

近期Kucoin被盜,okex不能提幣事件中,也已經充分暴露出中心化交易所的風險。脆弱的中心化的交易所:1.技術風險服務器軟件漏洞、配置不當、DDoS攻擊、服務端Web程序漏洞、辦公電腦安全問題.

1900/1/1 0:00:00
比特幣:比特幣還能牛多久?三大動力源告訴你_比特幣今日最新價格是

編者按:本文來自鏈內參,作者:內參君,Odaily星球日報經授權轉載。連日來,比特幣不斷創下了歷史新高,最高達24220美元。比特幣今年以來的漲幅已經超過了240%.

1900/1/1 0:00:00
以太坊:鄧柯:國際債券市場的區塊鏈實務分享和問題探討_vp幣區塊鏈價格

編者按:本文來自數字經濟公社,Odaily星球日報經授權轉載。鄧柯,質數斯達克創始人&CEO。鄧柯先生有豐富的海外金融市場工作經驗,對國際資本市場、支付清算市場有深刻的認識和理解.

1900/1/1 0:00:00
COI:從“墜橋案”背后看待投機者的高開低走_Dtube Coin

昨天下午,一條《“星海灣大橋一家三口墜橋案”公審!他輸光兩千萬攜妻自殺跳海前殺死女兒》的文章在網絡傳播.

1900/1/1 0:00:00
區塊鏈:國盛區塊鏈:星展銀行入局加密貨幣交易服務,數字人民幣首單電商消費誕生_數字貨幣

編者按:本文來自吉時通信,Odaily星球日報經授權轉載。星展銀行入局加密貨幣交易服務,MicroStrategy發行可轉債購買比特幣.

1900/1/1 0:00:00
數字人:十問比特幣:比特幣合法嗎?普通人如何擁有1枚比特幣?_比特幣交易騙局

比特幣正以全新的姿態活躍在全球資本市場。今年11月以來,比特幣價格連創歷史新高,距2萬美金僅有一步之遙.

1900/1/1 0:00:00
ads