買以太坊 買以太坊
Ctrl+D 買以太坊
ads

NFT:CertiK首發:Web2.0舊疾難去Premint NFT被盜事件分析_Mongol NFT

Author:

Time:1900/1/1 0:00:00

北京時間2022年7月17日,CertiK安全團隊監測到知名NFT平臺PremintNFT官網被入侵后于今日遭受黑客攻擊。導致了約37.5萬美元的損失。

漏洞分析

黑客將惡意JavaScript代碼上傳至項目官網https://premint.xyz,惡意代碼通過URL注入網站:https://s3-redwood-labs-premint-xyzcom/cdn.min.js?v=1658046560357,目前域名服務器不再存在,因此惡意文件不再可用。

Multicoin升任Spencer Applebaum和Shayon Sengupta為投資合伙人:金色財經報道,Multicoin官網宣布,投資團隊中任期最長的兩位成員Spencer Applebaum和Shayon Sengupta已晉升為投資合伙人。[2023/3/10 12:53:22]

該攻擊導致用戶在將他們的錢包連接到該網站時會被指示"全部批準",從而使得攻擊者可訪問錢包中的資產。

CertiK:警惕假冒Lido推特賬號和釣魚鏈接:1月7日消息,CertiK Alert提醒稱,警惕發布釣魚鏈接的假冒Lido推特賬號,請勿與lidofinance[.]world交互。[2023/1/7 11:00:02]

鏈上分析

有六個外部擁有賬戶(EOAs)與此次攻擊直接相關

0x28733...

0x0C979...

0x4eD07...

0x4499b...

0x99AeB...

0xAAb00...

根據CertiK的評估,此次攻擊開始于北京時間7月17日下午03:25,即為第一批被盜的NFT進入兩個黑客賬戶的時間——惡意代碼也許正是此時被上傳至項目官網的。

BNB Chain將通過Fjord啟動Balancer流動性引導池:12月19日消息,BNB Chain通過Fjord啟動Balancer流動性引導池,將允許新項目無縫且公平地產生流動性。流動性引導池最初將支持ERC-20代幣,并將于2023年通過Fjord NFT在BNB Chain上公平發布NFT。[2022/12/19 21:54:21]

一位用戶聲稱2個GoblintownNFTs被盜

在OpenSea上搜索這兩個NFT,可以看到它們是如何交易的。同樣,也可以通過搜索找到竊取NFT的錢包——EOA0x0C979…

Lancer Capital 宣布投資 AI NFT平臺 Uniarts:據官方消息,Lancer Capital 宣布投資 AI NFT平臺 Uniarts。

據悉,Uniarts與人工智能的專家學者和行業專家合作,將AI藝術創作和機器學習可視化的成果轉化為NFT。 此外還將人工智能的個性人格和交互反應映射到Uniarts. NFT的Live2D或3D模型中,形成無以倫比的NFT區塊鏈智能。

同時,Uniarts為實體企業和藝術家提供NFT SDK工具,結合頂級IP運營資源 覆蓋(電影游戲藝術等領域),實現鏈下實體卡零售,鏈上NFT雙向同步發行。

除投資外,Lancer Capital也將會全力支持Uniarts在NFT產業的發展,助力更多IP的整合與整體對于NFT實踐的創業以及更好的與傳統版權IP相結合,服務于市場用戶,擴大NFT產品影響力。[2021/4/9 20:02:21]

通過監測NFT的流動,我們發現該錢包完美符合Discord網絡釣魚攻擊的典型模式:大量資產流入,隨后被迅速拋售。該錢包的第一筆入賬交易來自0xAAb00F……,其也為0x28733……提供了資金。

重復上述檢測,可以確認0x28733……也參與了黑客攻擊。

一名受害者發帖稱,他們的MoonbirdsOddities被盜

在Etherscan搜索用戶名稱,顯示MoonbirdNFT被交易至EOA0x28733……

該地址的流動模式與EOA0x0C979…相同——大量資產流入,隨后被迅速拋售。

這兩個錢包地址共計盜取了包括BAYC、Otherside、Globlintownm在內的314個NFT,

針對這次攻擊,Premint的推特賬戶發布了一個警告:不要簽署“全部批準”的交易,并指示那些懷疑自己被黑客攻擊的用戶如何聯系revoke.cash來取回他們的資產。

目前幸運的是其中兩個外部賬戶似乎已經被發現。受害者正在聯系revoke.cash以取回他們的資金。

資產去向

272ETH(價值約37萬美元)目前存儲于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。

其余2.68ETH存儲于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3?

此次攻擊事件的部分黑客交易尚在等待處理中。

寫在最后

TheBoredApeYachtClubNFT(BAYC)網絡釣魚攻擊事件及NFT藝術家Beeple的Twitter賬戶被盜事件已充分說明了Web2.0在中心化問題上的脆弱性。

為了避免這種情況的發生,Web3.0項目應該始終圍繞中心化風險和單點故障建立去中心化措施——多重簽名、要求多個用戶在訪問特權賬戶時進行身份驗證,并在每次交互后撤銷特權。

Tags:NFTCERNCEANCMongol NFTBalanceralpaca-financeTranche Finance

幣安app官網下載
WEB3.0:Web3.0:一場概念的游戲_區塊鏈運用的技術中不包括哪一項技術

專欄介紹 PingWeb3是品玩出品的關注Web3.0世界的專欄。在互聯網行業趨于平寂,人們似乎只想關心那些裁員和衰退的故事的當下,Web3.0還提醒著人們,互聯網帶來的熱鬧爭論是什么樣子.

1900/1/1 0:00:00
Mintlayer:BTC閃電網絡DEX的解決辦法_UniLayer

BTC閃電網絡是BTC主網上運行的Layer2,它允許通過處理遠離主區塊鏈的交易來更快地支付比特幣,同時保持相同的去中心化和安全性.

1900/1/1 0:00:00
WEB:Web3如何顛覆傳統產業?這里有35個商業思路_nft幣未來價格上漲一千倍

撰寫:TaschaLabs編譯:TechFlowinternWeb3將顛覆傳統行業。如果納斯達克和紐交所的頂級公司采用Web3商業模式,它們會是什么樣子?這里有35個案例:注意:這些并不是進行W.

1900/1/1 0:00:00
加密貨幣:速覽高盛等華爾街銀行巨頭的加密布局_區塊鏈

市場低迷的情況下,華爾街巨頭仍選擇了繼續擁抱加密貨幣。原文標題:《盤點華爾街銀行巨頭們布局的12家加密初創公司》撰文:CarterJohnson和BiancaChan 編譯:PANews 盡管當.

1900/1/1 0:00:00
CRYPT:Crypto VC上半年報告:熊市熱度不減 投資金額超302億美元_CRY

通過分析加密融資數據網站DoveMetrics的所有數據,整理并匯編為這份2022年上半年CryptoVC融資報告.

1900/1/1 0:00:00
UPS:金色觀察|Bankless: ZkEVM 將為 NFT 釋放巨大潛力_ROLL

以太坊的未來是通過Rollup擴展。?而一類特殊的Rollup——與以太坊虛擬機兼容的ZKRollup——是目前實現這一未來的最有希望的方式.

1900/1/1 0:00:00
ads