買以太坊 買以太坊
Ctrl+D 買以太坊
ads

TIK:CertiK首發:Web2.0舊疾難去Premint NFT被盜事件分析_certik

Author:

Time:1900/1/1 0:00:00

北京時間2022年7月17日,CertiK安全團隊監測到知名NFT平臺Premint NFT官網被入侵后于今日遭受黑客攻擊。導致了約37.5萬美元的損失。

漏洞分析

黑客將惡意JavaScript代碼上傳至項目官網https://premint.xyz,惡意代碼通過URL注入網站:https://s3-redwood-labs-premint-xyz[.]com/cdn.min.js?v=1658046560357,目前域名服務器不再存在,因此惡意文件不再可用。

CertiK:ALG代幣跌幅超過94%,需警惕風險:5月30日消息,CertiK Alert發推稱,此前曾在5月17日提醒社區ALG代幣暴跌超過99%。5月19日,新ALG代幣被創建,今天的跌幅超過94%,CertiK提醒社區警惕風險。合約創建者地址為0xb428bf8b0b42d12f8ff38786ff6e226353709223。[2022/5/31 3:51:35]

該攻擊導致用戶在將他們的錢包連接到該網站時會被指示 "全部批準(set approvals for all)",從而使得攻擊者可訪問錢包中的資產。

CertiK:TRUMPCoin項目存在高風險,請勿交互:金色財經報道,區塊鏈安全公司CertiK發推稱,監測到一個名為TRUMPCoin的項目存在高風險,特權功能出現在了具有無限鑄幣特權的合約中。CertiK提醒用戶不要進行交互。[2022/1/9 8:35:52]

鏈上分析

有六個外部擁有賬戶 (EOAs)與此次攻擊直接相關

0x28733...

0x0C979...

0x4eD07...

0x4499b...

0x99AeB...

0xAAb00...

根據CertiK的評估,此次攻擊開始于北京時間7月17日下午03:25,即為第一批被盜的NFT進入兩個黑客賬戶的時間——惡意代碼也許正是此時被上傳至項目官網的。

火幣全球站將于8月8日18:00上線BAL (Balancer):據火幣全球站公告,將于2020年8月8日18:00 (GMT+8) 開放BAL (Balancer) 充幣業務。8月9日11:00 (GMT+8) 開放BAL/USDT、BAL/BTC、BAL/ETH幣幣交易。8月9日11:00 (GMT+8) 開放BAL提幣業務。[2020/8/8]

一位用戶聲稱2個Goblintown NFTs被盜

在OpenSea上搜索這兩個NFT,可以看到它們是如何交易的。同樣,也可以通過搜索找到竊取NFT的錢包——EOA 0x0C979…

聲音 | CertiK基金會: 未與CYBEX接觸合作 也未授權CYBEX出售代幣:CYBEX近日單方面宣稱計劃發售CertiK IOU,CertiK 基金會對此毫不知情,也未曾與其接觸合作。目前CertiK基金會沒有授權任何機構出售代幣,也不允許二次銷售。[2019/7/26]

通過監測NFT的流動,我們發現該錢包完美符合Discord網絡釣魚攻擊的典型模式:大量資產流入,隨后被迅速拋售。該錢包的第一筆入賬交易來自0xAAb00F……,其也為0x28733……提供了資金。

重復上述檢測,可以確認0x28733……也參與了黑客攻擊。

一名受害者發帖稱,他們的Moonbirds Oddities被盜

在Etherscan搜索用戶名稱,顯示Moonbird NFT被交易至EOA 0x28733……

該地址的流動模式與EOA 0x0C979…相同——大量資產流入,隨后被迅速拋售。

這兩個錢包地址共計盜取了包括BAYC、Otherside、Globlintownm在內的314個NFT(價值約37.5萬美元),

針對這次攻擊,Premint的推特賬戶發布了一個警告:不要簽署“全部批準(set approvals for all)”的交易,并指示那些懷疑自己被黑客攻擊的用戶如何聯系revoke.cash來取回他們的資產。

目前幸運的是其中兩個外部賬戶似乎已經被發現。受害者正在聯系revoke.cash以取回他們的資金。

資產去向

272 ETH (價值約37萬美元) 目前存儲于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。

其余2.68 ETH(價值約3636美元)存儲于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3?

此次攻擊事件的部分黑客交易尚在等待處理中。

寫在最后

The Bored Ape Yacht Club NFT (BAYC) 網絡釣魚攻擊事件(損失約31.9萬美元)及NFT藝術家 Beeple的Twitter賬戶被盜事件(導致其粉絲損失了價值約43.8萬美元的NFT和加密貨幣)已充分說明了Web2.0在中心化問題上的脆弱性。

為了避免這種情況的發生,Web3.0項目應該始終圍繞中心化風險和單點故障建立去中心化措施——多重簽名、要求多個用戶在訪問特權賬戶時進行身份驗證,并在每次交互后撤銷特權。

Tags:CERERTTIKNFTCERBERUS幣newlandpropertycertikSNFTS幣

以太坊價格
GAS:不再深奧的跨鏈橋:一文全解_區塊鏈是什么意思

全文 7050 字,預計閱讀時間 17 分鐘跨鏈橋的存在其實是基于對未來出現多鏈生態格局的核心假設,跨鏈橋存在意義在于推動資產以及信息在不同區塊鏈上流動.

1900/1/1 0:00:00
元宇宙:Web3 時代的戰爭_ALPHA Labs

文章作者:Juvenalis X文章編譯:Block unicorn本文探索 Web3 新技術是否能解決世界的矛盾問題,為人類文明的未來繁榮帶來更多機會.

1900/1/1 0:00:00
WEB:Web3創始人指南:如何合規的設計Token?_SEC

原文標題:《Web3 創始人指南》原文作者:Dane Lund原文編譯:Block unicorn如果您正在考慮發行 Token,那么你正在進入一個不確定的領域.

1900/1/1 0:00:00
PRI:“二舅幣”跑路了?假的 只有4筆交易 項目方拿走2000元_BNB

作者:十四君 引發無數媒體轉發的二舅幣,可以由鏈上數據證明,并沒有卷款130W跑路,甚至整個項目可能都值不了130萬,實際轉走的1.3B只是1.3 個 BNB 而已,好家伙.

1900/1/1 0:00:00
TEC:下一代 L2 有哪些?一文詳解 Scroll、Aztec、Immutable X、Polygon zkEVM_Agritech

來源:Bankless?分析師 Ben Giove編譯及整理:比推 Amy Liu以太坊的第二層(L2)生態系統繼續快速增長.

1900/1/1 0:00:00
MOV:新公鏈 Sui、Aptos 和 Linera:被頂級風投押注的 Diem「繼承者們」_SUI

今日,Meta 前員工創立的公鏈項目 Aptos 被曝正在尋求以 27.5 億美元估值進行新一輪融資.

1900/1/1 0:00:00
ads