買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > ICP > Info

CER:CertiK首發:Web2.0舊疾難去,Premint NFT被盜事件分析_ceres幣價格

Author:

Time:1900/1/1 0:00:00

北京時間2022年7月17日,CertiK安全團隊監測到知名NFT平臺PremintNFT官網被入侵后于今日遭受黑客攻擊。導致了約37.5萬美元的損失。

漏洞分析

黑客將惡意JavaScript代碼上傳至項目官網https://premint.xyz,惡意代碼通過URL注入網站:https://s3-redwood-labs-premint-xyzcom/cdn.min.js?v=1658046560357,目前域名服務器不再存在,因此惡意文件不再可用。

該攻擊導致用戶在將他們的錢包連接到該網站時會被指示"全部批準",從而使得攻擊者可訪問錢包中的資產。

Balancer生態收益治理平臺Aura Finance發起部署至Optimism的治理投票:7月8日消息,Balancer生態收益治理平臺Aura Finance發起部署至Optimism的治理投票,投票截止日期為7月10日2:00,一旦投票獲得通過,跨鏈合約將部署至Optimism。

此前報道,6月份Aura Finance已上線Arbitrum。[2023/7/8 22:25:34]

鏈上分析

有六個外部擁有賬戶(EOAs)與此次攻擊直接相關

0x28733...

0x0C979...

Ceramic宣布集成Chainlink VRF,用于構建更多動態NFT的工具集:去中心化網絡存儲協議Ceramic宣布集成Chainlink VRF,用于構建更多動態NFT的工具集。Ceramic是一個主權數據網絡,可讓開發人員在區塊鏈和IPFS上構建豐富的應用程序。Ceramic的免許可數據流網絡直接在去中心化的網絡上存儲信息流和不斷變化的文件,而無需后端。由于所有數據均由跨鏈身份直接管理,因此很容易跨應用程序邊界發現和共享內容。[2021/8/22 22:29:36]

0x4eD07...

0x4499b...

去中心化網絡存儲協議Ceramic宣布主網正式上線:官方消息,去中心化網絡存儲協議Ceramic宣布主網正式上線,開發人員現在可以創建數據流并將其部署到生產就緒節點的p2p網絡。[2021/6/30 0:16:23]

0x99AeB...

0xAAb00...

根據CertiK的評估,此次攻擊開始于北京時間7月17日下午03:25,即為第一批被盜的NFT進入兩個黑客賬戶的時間——惡意代碼也許正是此時被上傳至項目官網的。

一位用戶聲稱2個GoblintownNFTs被盜

在OpenSea上搜索這兩個NFT,可以看到它們是如何交易的。同樣,也可以通過搜索找到竊取NFT的錢包——EOA0x0C979…

通過監測NFT的流動,我們發現該錢包完美符合Discord網絡釣魚攻擊的典型模式:大量資產流入,隨后被迅速拋售。該錢包的第一筆入賬交易來自0xAAb00F……,其也為0x28733……提供了資金。

重復上述檢測,可以確認0x28733……也參與了黑客攻擊。

一名受害者發帖稱,他們的MoonbirdsOddities被盜

在Etherscan搜索用戶名稱,顯示MoonbirdNFT被交易至EOA0x28733……

該地址的流動模式與EOA0x0C979…相同——大量資產流入,隨后被迅速拋售。

這兩個錢包地址共計盜取了包括BAYC、Otherside、Globlintownm在內的314個NFT,

針對這次攻擊,Premint的推特賬戶發布了一個警告:不要簽署“全部批準”的交易,并指示那些懷疑自己被黑客攻擊的用戶如何聯系revoke.cash來取回他們的資產。

目前幸運的是其中兩個外部賬戶似乎已經被發現。受害者正在聯系revoke.cash以取回他們的資金。

資產去向

272ETH(價值約37萬美元)目前存儲于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。

其余2.68ETH存儲于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3?

此次攻擊事件的部分黑客交易尚在等待處理中。

寫在最后

TheBoredApeYachtClubNFT(BAYC)網絡釣魚攻擊事件及NFT藝術家Beeple的Twitter賬戶被盜事件已充分說明了Web2.0在中心化問題上的脆弱性。

為了避免這種情況的發生,Web3.0項目應該始終圍繞中心化風險和單點故障建立去中心化措施——多重簽名、要求多個用戶在訪問特權賬戶時進行身份驗證,并在每次交互后撤銷特權。

Tags:NFTCERERAMICANFTceres幣價格LayerAIIslamic Coin

ICP
COIN:Deposit and Withdrawal Services of Carnomaly (CARR) Temporarily Closed_DEP

DearKuCoinUsers,Duetothenetworkupgrade,wehavedecidedtosuspendthedepositandwithdrawalservicesforCa.

1900/1/1 0:00:00
BOE:英格蘭銀行副行長:一些加密資產純粹是投機性的,沒有任何支持_Boethin

金色財經報道,英格蘭銀行(BOE)負責金融穩定的副行長JonCunliffe爵士本周在英國高級專員駐新加坡的官邸討論了加密貨幣風險和法規.

1900/1/1 0:00:00
CAP:LidoDAO發起LDO出售投票,或將向Dragonfly Capital等機構出售2000萬枚LDO_SOLID價格

7月19日消息,流動性質押協議LidoFinance開啟社區投票,以決定Lido是否從DAO國庫中,以每枚LDOToken1.452153美元的價格,出售LDOToken總供應量的2%為DAI.

1900/1/1 0:00:00
Huobi Global to Open MUDOL2 Deposits and Spot Trading at 13:00 (UTC) on July 15

DearValuedUsers,HuobiGlobalhasscheduledtolistMUDOL2onJuly15.

1900/1/1 0:00:00
OIN:下個“拖累”加密市場的,會是Coinbase嗎?_COIN

本文來自|inc42,原文作者:SupritaAnupamOdaily星球日報譯者|Moni2021年4月,加密貨幣交易所CoinbaseGlobal順利在納斯達克上市,不久后.

1900/1/1 0:00:00
TAL:盤點為下個牛市做準備的10個新Layer1_Layerium

作者?|?Azuma 編輯?|?郝方舟 出品?|?Odaily星球日報Crypto世界對周期性循環并不陌生,自比特幣誕生以來,這個行業已經歷了多輪牛熊交替.

1900/1/1 0:00:00
ads