安全事件也變的頻繁發生,攻擊者在本月也是“火力全開”,從各個方面進行攻擊。據知道創宇區塊鏈安全實驗室數據顯示:該月發生的安全事件超43起,其中跑路騙局和釣魚造成的單個損失也愈發嚴重,代表事件為UniswapV3釣魚攻擊和DRACNetwork的RugPull,而月初DeFi協議CremaFinance被攻擊造成的損失尤為慘重。本月安全事件造成的損失總金額共計約29,000,000美元。
通過對本月各類型安全事件的數量和占比分析,不難發現網絡釣魚安全事件仍然占比最多。再次提醒大家要對網絡釣魚提高警惕,可借助一些工具來減少被釣魚的風險,如:FishAlert?插件,可減少被釣魚風險。
本月安全事件對比6月數量雖然略有下降,但整體局勢仍處在安全事件高發期。再此提醒大家,對于安全應持續提高安全意識,保持對安全問題的敏銳性。
以下是知道創宇區塊鏈安全實驗室對七月各類型安全資訊的總結,并就其暴露出的問題進行探討。
Solana生態流動性協議CremaFinance遭黑客攻擊中損失超600萬美元,黑客使用Solend閃電貸耗盡資金池。
?7月7日,ProjectX項目PXT代幣價格下跌,官方稱價格下降是由于黑客攻擊造成的。攻擊者獲利約1.9萬美元。
?7月10日,去中心化NFT金融化協議OmniX遭到攻擊,攻擊者利用ERC721的重入了清算函數。損失超100萬美元。
韓國擬在實施虛擬資產第二階段立法前征集行業意見并參考國外法律:5月25日消息,韓國金融服務委員會金融創新部門負責人表示,在實施監管虛擬資產發行、分配和披露的第二階段立法之前,希望通過征集行業意見并參考國外法律(包括歐盟和美國的立法),以自我監管形式準備監管體系。
據悉,韓國對加密行業的第一立法階段為《虛擬資產投資者保護法》,已于5月11日通過,第二階段立法將推進虛擬資產發行和披露等市場秩序的補充規定。[2023/5/25 10:39:27]
?7月11日,DeFi平臺ParallelFinance遭到重入攻擊,導致了約200萬美元的損失。
?7月12日,質押挖礦項目遭到黑客攻擊,攻擊者利用合約中updateBalance函數的加法溢出漏洞,修改攻擊賬戶的質押量,總計獲利約為11萬美元。
?7月12日,多鏈NFT協議CitizenFinance被攻擊,CIFI代幣價格已下跌逾50%,244枚BNB和5.76萬枚MATIC被盜。
?7月14日,BNBChain上項目SpaceGodzilla遭到了黑客的閃電貸攻擊。黑客通過閃電貸借取大量資金并在Pancake上操縱交易池中SpaceGodzilla的價格,攻擊共獲利25,378.78BUSD。
?7月24日,Web3音樂流媒體服務平臺Audius社區金庫被利用,損失1850萬枚AUDIOToken,黑客將資金在Uniswap兌換為705枚ETH,共獲利約11萬美元。
Alpha Homora向Iron Bank提出壞賬解決方案,要求Iron Bank退回部分用戶資金:金色財經報道,Alpha Homora 給以太坊上借貸平臺 Iron Bank 發布第三封公開信,此前 Iron Bank 因壞賬糾紛于 3 月 1 日凍結了 Alpha Homora 的貸款賬戶,Alpha Homora 認為沒收用戶的資金不是解決方案,并公開提出了壞賬解決方案:1. Iron Bank 退回不在以太坊上的客戶資金;2. 在以太坊上的約 4100 萬美元中,Iron Bank 將向用戶轉賬約 1100 萬美元。約 1100 萬美元代表用戶存款凈壞賬金額,不包括應計利息。3. 對于剩余的約 3000 萬美元,將在 Iron Bank 同意上述解決方案后的 1 周內向社區分享如何處理的詳細信息。
此前報道,3 月 3 日,DeFi 借貸平臺 Iron Bank 敦促 Alpha Homora 償還壞賬。Iron Bank 表示,Alpha Homora 需要為損失承擔責任,即 Alpha Homora 于 2021 年 2 月因被惡意攻擊而產生的 3000 萬美元的壞賬。[2023/3/5 12:43:35]
?7月25日,LPC項目遭受閃電貸攻擊,由于_transfer函數中未更新賬本余額,而是直接在原接收者余額recipientBalance值上進行修改,導致攻擊者余額增加。攻擊者共獲利178BNB,約為45715美元。
工信部主辦的區塊鏈專題培訓班在昆明開班:金色財經消息,由工信部主辦的區塊鏈產業創新發展專題培訓班近日在昆明開班。工業和信息化部信息技術發展司副司長江明濤,云南省工業和信息化廳副廳長聶里寧,市委常委、副市長安恩法出席并致辭。
此次培訓班旨在提升全國區塊鏈領域干部隊伍的理論水平和工作能力,幫助各地及時掌握全國區塊鏈技術創新領域產業發展現狀,洞察國內外發展異同,研判互聯網3.0帶來的機遇與挑戰,準確把握區塊鏈發展的內涵與趨勢。
全國各地工業和信息化主管部門區塊鏈相關處級負責人以及國內知名專家學者圍繞國內外區塊鏈技術發展情況、區塊鏈賦能實體經濟和民生服務、區塊鏈與新一代信息技術融合應用等進行交流討論和專題授課,為各地加快推動區塊鏈產業高質量發展提供有力支撐。(昆明日報)[2022/9/2 13:04:29]
?7月28日,基于Solana的去中心化算法穩定幣協議Nirvana遭到閃電貸攻擊,其穩定幣NIRV價格從1美元一度跌至0.09美元,最大跌幅超過90%,攻擊者共獲利3,490,563.69USDT,21,902.48USDC及393,230.32ANA代幣,價值約357萬美元。
?7月3日,Solana生態流動性協議CremaFinance遭黑客攻擊中損失超600萬美元,黑客使用Solend閃電貸耗盡資金池。
?7月7日,ProjectX項目PXT代幣價格下跌,官方稱價格下降是由于黑客攻擊造成的。攻擊者獲利約1.9萬美元。
美股三大指數收盤漲跌不一,標普500指數跌0.08%:金色財經消息,行情顯示,美股三大指數收盤漲跌不一,納指漲0.41%,標普500指數跌0.08%,道指跌0.26%。[2022/8/5 12:03:04]
?7月10日,去中心化NFT金融化協議OmniX遭到攻擊,攻擊者利用ERC721的重入了清算函數。損失超100萬美元。
?7月11日,DeFi平臺ParallelFinance遭到重入攻擊,導致了約200萬美元的損失。
?7月12日,質押挖礦項目遭到黑客攻擊,攻擊者利用合約中updateBalance函數的加法溢出漏洞,修改攻擊賬戶的質押量,總計獲利約為11萬美元。
?7月12日,多鏈NFT協議CitizenFinance被攻擊,CIFI代幣價格已下跌逾50%,244枚BNB和5.76萬枚MATIC被盜。
?7月14日,BNBChain上項目SpaceGodzilla遭到了黑客的閃電貸攻擊。黑客通過閃電貸借取大量資金并在Pancake上操縱交易池中SpaceGodzilla的價格,攻擊共獲利25,378.78BUSD。
?7月24日,Web3音樂流媒體服務平臺Audius社區金庫被利用,損失1850萬枚AUDIOToken,黑客將資金在Uniswap兌換為705枚ETH,共獲利約11萬美元。
?7月25日,LPC項目遭受閃電貸攻擊,由于_transfer函數中未更新賬本余額,而是直接在原接收者余額recipientBalance值上進行修改,導致攻擊者余額增加。攻擊者共獲利178BNB,約為45715美元。
韓國科技信息部正招募公司參與元宇宙內容創作項目:6月6日消息,韓國科技信息部和信息通信產業促進局(NIPA)正在招募公司參與“2022元宇宙內容創作項目”,以支持該國創作者創作元宇宙內容,并在專業公司的幫助下支持NFT發行和交易所注冊,創建一個基于區塊鏈的可信元宇宙內容創作生態系統。
該項目由韓國科技信息部推出,招募時間為6月7日至7月8日,該部門計劃提供總計8億韓元(約80萬美元)的支持(4個項目,每個項目在2億韓元以內)。[2022/6/6 4:05:23]
?7月28日,基于Solana的去中心化算法穩定幣協議Nirvana遭到閃電貸攻擊,其穩定幣NIRV價格從1美元一度跌至0.09美元,最大跌幅超過90%,攻擊者共獲利3,490,563.69USDT,21,902.48USDC及393,230.32ANA代幣,價值約357萬美元。
DAO發生RugPull,代幣下跌99.9%,約773枚BNB被轉移至TornadoCash。
?7月20日,RacKiller發生RugPull,代幣價格下跌超70%。
?7月20日,NumberSwap發生RugPull,代幣價格下跌超96%。
?7月20日,Neoteric.finance發生RugPull,其NTRC代幣價格下跌超91.6%。目前的報告顯示損失約為10萬美元。
?7月20日,AngelsToMiracles項目發生RugPull,ATM代幣價格下跌46%,有1943.3枚BNB轉移至TornadoCash,損失約53萬美元。
?7月20日,ORCHID項目發生RugPull,ORCHID代幣價格下跌超96.4%,目前的報告顯示損失約為5萬美元。
?7月25日,DeFi項目DRACNetwork發生RugPull,代幣TEDDY價格下跌99.4%,1萬枚BNB和200萬枚BUSD轉入幣安。損失約為450萬美元。
?7月26日,SKG代幣項目RugPull,價格下跌超過80%。超過10萬枚SKG被出售,資產利潤超過7萬美元。
?7月27日,LarpFinance項目發生RugPull,LARP代幣跌幅超過80%。合約部署者出售了最初鑄造的LARP代幣并獲利2.8萬美元。
?7月29日,secondunclecoin二舅幣池發生Rugpull,合約部署者已通過TornadoCash清洗贓款,截至目前代幣SUC價格已下跌99.7%。據統計,本次詐騙事件的利潤總額高達130萬美元。
網絡釣魚安全類型事件
?7月6日,NFT項目SpikySpaceFish的Discord服務器遭黑客攻擊,請用戶不要點擊任何鏈接,且不要參與鑄造或批準任何交易。
?7月6日,Otherside官方推特帳號疑似被盜,其個人資料已更改為展示OthersideMetaNFT圖像并推銷騙局。
?7月9日消息,NFT項目DopeApeClub的Discord服務器遭到攻擊。聊天被鎖定,攻擊者發布了一個釣魚鏈接。請社區用戶不要點擊鏈接、鑄造或批準任何交易。
?7月12日,黑客通過釣魚攻擊在UniswapV3上竊取7500ETH,協議本身并無安全問題。
?7月14日,NFT項目AzukiArt的Discord服務器遭到了黑客攻擊,請用戶不要點擊鏈接、鑄造或批準任何交易。
?7月15日,NFT項目LonelyAlienSpaceClub的Discord服務器遭到入侵,請用戶不要點擊鏈接、鑄造或批準任何交易。
?7月16日,P2E元宇宙項目Botborgs的Discord服務器遭到攻擊,請用戶不要點擊鏈接、鑄造或批準任何交易。
?7月17日,NFT管理平臺NFTYDash的Discord服務器和Twitter賬號遭到攻擊,請用戶不要點擊鏈接、鑄造或批準任何交易。
?7月17日,premint.xyz遭到黑客攻擊,黑客在premint.xyz網站中通過植入惡意的JS文件來實施釣魚攻擊,欺騙戶簽名setApprovalForAll(address,bool)的交易,從而盜取用戶的NFT等資產。
?7月18日,originals-adidas.com被證實是一個釣魚網站,19枚ETH和17枚NFT已進入詐騙者地址。
?7月19日,NFT項目Maximalist的Discord服務器遭到攻擊,攻擊者發布了釣魚鏈接,請用戶不要點擊鏈接、鑄造或批準任何交易。
?7月20日,DerpyPunkz的Discord服務器遭到攻擊,攻擊者發布了釣魚鏈接,與此前Maximalist項目攻擊者相同,用戶不要點擊鏈接、鑄造或批準任何交易。
?7月20日,DerpyPunkz的Discord服務器遭到攻擊,攻擊者發布了釣魚鏈接,與此前Maximalist項目攻擊者相同,用戶不要點擊鏈接、鑄造或批準任何交易。
?7月21日,NFT項目TablelandDiscord遭遇攻擊,公告板塊發布釣魚鏈接,團隊部分成員已被踢出。請用戶不要點擊鏈接、鑄造或批準任何交易。
?7月25日,NFT項目NENStudio的Discord服務器遭受攻擊。請社區用戶不要點擊鏈接、鑄造以及批準任何交易。
?7月27日,NFT項目TheAmericansNFT的Discord服務器遭到攻擊,攻擊者發布了釣魚鏈接。請社區用戶不要點擊、鑄造或批準任何交易。
?7月29日,NFT項目OldSport的Discord服務器遭到攻擊。請社區用戶不要點擊、鑄造或批準任何交易。
?7月29日,ApachesNFT項目Discord服務器遭到攻擊。請社區用戶不要點擊、鑄造或批準任何交易。
?7月29日,DAISUKI項目Discord服務器遭到攻擊。請社區用戶不要點擊、鑄造或批準任何交易。
貨幣和NFT的帖子。
?7月4日,多名用戶加密錢包MetaMask的POAP被盜,建議提醒用戶撤銷之前與NFT市場Eporio交互的所有POAP批準。
?7月26日,Windows版Coremail郵件客戶端存在RCE漏洞,攻擊者可通過給用戶發送含有惡意程序的郵件從而控制用戶主機,可能導致錢包私鑰泄露。
總結
從Defi安全形勢來看,本月安全事件中閃電貸攻擊和重入攻擊較為普遍,邏輯漏洞也是頻現,項目方對于此類攻擊事件應做好提前防護。特別是CremaFinance安全事件提醒我們攻擊者能通過閃電貸進行花式攻擊,所以對于閃電貸的安全性項目方一定要深思熟慮。知道創宇區塊鏈安全實驗室在此提醒,對合約安全有必要做到常規審計和復合審計,保障合約免受其他攻擊影響,同時高度重視授權問題,對于授權要有明確的時間限制。
從網絡釣魚以及騙局跑來看,網絡釣魚和騙局跑路所造成的損失也在逐月加重,一方面是數量增多,另一方面單個事件造成的金額損失也增多,所以用戶在投資之余也要多學習區塊鏈知識和防騙意識,確保自己的資產不會不翼而飛。
尊敬的XT.COM用戶:由於AVAX錢包升級維護,XT.COM現已暫停AVAX鏈上代幣的充值與提現業務.
1900/1/1 0:00:00??不可否認,比特幣的價格正受到宏觀環境的嚴重影響。股市相關性在今年早些時候創下歷史新高,而加密貨幣市場尚未與之脫鉤.
1900/1/1 0:00:00尊敬的ZB用戶: ???ZB合約將于香港時間2022年6月29日17:00新增上線USDT本位永續合約LTC/USDT交易對,支持1-75倍.
1900/1/1 0:00:00尊敬的XT.COM用戶:由於ONE錢包升級維護,XT.COM現已暫停ONE鏈上代幣的充值與提現業務.
1900/1/1 0:00:00金色財經消息,據慢霧區消息,跨鏈互操作協議Nomad橋遭受黑客攻擊,導致資金被非預期的取出。慢霧安全團隊分析如下:1.在Nomad的Replica合約中,用戶可以通過send函數發起跨鏈交易,并.
1900/1/1 0:00:00尊敬的CITEX用戶:CITEX即將上線DOR幣種,并開放DOR/USDT交易對,具體安排如下:充值時間:2022年08月4日15:00:00(UTC8)交易時間:2022年08月5日15:00.
1900/1/1 0:00:00