北京時間2022年7月17日,CertiK安全團隊監測到知名NFT平臺PremintNFT官網被入侵后于今日遭受黑客攻擊。導致了約37.5萬美元的損失。
漏洞分析
黑客將惡意JavaScript代碼上傳至項目官網https://premint.xyz,惡意代碼通過URL注入網站:https://s3-redwood-labs-premint-xyzcom/cdn.min.js?v=1658046560357,目前域名服務器不再存在,因此惡意文件不再可用。
數據:過去7天Circle共發行8億美元USDC,流通量減少4億美元:金色財經報道,據官方數據,過去7天Circle共發行8億美元USDC,贖回13億美元USDC,流通量減少4億美元。截至6月29日,USDC總流通量為275億美元,儲備量為276億美元,其中現金28億美元,Circle Reserve Fund持有248億美元。[2023/7/9 22:27:02]
Coinbase暫時暫停以太坊質押獎勵支付:5月17日消息,推特用戶*Walter Bloomberg發推稱,Coinbase Global表示暫時暫停以太坊質押獎勵支付。[2023/5/17 15:07:11]
該攻擊導致用戶在將他們的錢包連接到該網站時會被指示"全部批準",從而使得攻擊者可訪問錢包中的資產。
鏈上分析
有六個外部擁有賬戶(EOAs)與此次攻擊直接相關
0x28733...
0x0C979...
0x4eD07...
0x4499b...
0x99AeB...
0xAAb00...
100多枚與已倒閉加密交易所QuadrigaCX相關的比特幣被喚醒:12月20日消息,據外媒報道,上周末,100多枚與已倒閉加拿大加密交易所QuadrigaCX相關的比特幣從冷錢包中轉出,總價值約為170萬美元,其中許多資金已經流入不同的錢包。此前這些比特幣已經休眠了三年多。
據悉,QuadrigaCX的破產受托人安永會計師事務所并沒有轉移資金。安永于2019年2月宣布,在錯誤地將大約100枚比特幣發送至其無法訪問的Quadriga冷錢包后,該公司失去了對這些比特幣的控制。此后這些地址的比特幣一直處于凍結狀態,直到上周五,所有五個地址的比特幣在美國東部時間下午6點52分至7點14分之間流出。QuadrigaCX在創始人兼首席執行官Gerald Cotten去世后于2019年破產。在Quadriga破產時,它對數千名客戶的債務接近2億美元。(CoinDesk)[2022/12/20 21:55:33]
根據CertiK的評估,此次攻擊開始于北京時間7月17日下午03:25,即為第一批被盜的NFT進入兩個黑客賬戶的時間——惡意代碼也許正是此時被上傳至項目官網的。
知情人士:美財政部正探討是否有權審查馬斯克440億美元收購推特交易:11月2日消息,據知情人士報道,埃隆·馬斯克440億美元收購推特的協議條款顯示,大型外國投資者將有權獲得有關推特財務狀況的機密信息,可能還有推特用戶的信息。 知情人士稱,鑒于馬斯克與外國政府和投資者的關系,美國財政部官員開始探討他們是否擁有對這筆收購展開調查的法律授權。(《華盛頓郵報》)[2022/11/2 12:09:04]
一位用戶聲稱2個GoblintownNFTs被盜
在OpenSea上搜索這兩個NFT,可以看到它們是如何交易的。同樣,也可以通過搜索找到竊取NFT的錢包——EOA0x0C979…
通過監測NFT的流動,我們發現該錢包完美符合Discord網絡釣魚攻擊的典型模式:大量資產流入,隨后被迅速拋售。該錢包的第一筆入賬交易來自0xAAb00F……,其也為0x28733……提供了資金。
重復上述檢測,可以確認0x28733……也參與了黑客攻擊。
一名受害者發帖稱,他們的MoonbirdsOddities被盜
在Etherscan搜索用戶名稱,顯示MoonbirdNFT被交易至EOA0x28733……
該地址的流動模式與EOA0x0C979…相同——大量資產流入,隨后被迅速拋售。
這兩個錢包地址共計盜取了包括BAYC、Otherside、Globlintownm在內的314個NFT,
針對這次攻擊,Premint的推特賬戶發布了一個警告:不要簽署“全部批準”的交易,并指示那些懷疑自己被黑客攻擊的用戶如何聯系revoke.cash來取回他們的資產。
目前幸運的是其中兩個外部賬戶似乎已經被發現。受害者正在聯系revoke.cash以取回他們的資金。
資產去向
272ETH(價值約37萬美元)目前存儲于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。
其余2.68ETH存儲于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3?
此次攻擊事件的部分黑客交易尚在等待處理中。
寫在最后
TheBoredApeYachtClubNFT(BAYC)網絡釣魚攻擊事件及NFT藝術家Beeple的Twitter賬戶被盜事件已充分說明了Web2.0在中心化問題上的脆弱性。
為了避免這種情況的發生,Web3.0項目應該始終圍繞中心化風險和單點故障建立去中心化措施——多重簽名、要求多個用戶在訪問特權賬戶時進行身份驗證,并在每次交互后撤銷特權。
來源:金色財經
Tags:NFT比特幣INTADRUltra NFTbcd比特幣鉆石長期持有MintMe.com CoinAdroverse
原文作者:?SangeetPaulChoudary 創作者:Heyyawn 審核者:DAOctor 原文:?Web3andtherevengeofthelongtail基于區塊鏈的協議如何實現利.
1900/1/1 0:00:00美國上周公布最新六月物價指數為年增9.1%,遠超乎市場預期的8.8%,開盤時美股與加密幣市場都一度下挫,比特幣從原本20,000美元下跌至19,000美元區間,另外不只是CPI物價指數.
1900/1/1 0:00:00新加坡時間7月7日6:00,PERCMORAYMOND做客ZTClub,與用戶一起分享PERPROJECT,展望PER的價值遠景.
1900/1/1 0:00:00Getaverse是基于多條公鏈進行開發部署的區塊鏈信用系統,旨在打造基于Web3.0數字認證引擎協議的元宇宙生態服務平臺.
1900/1/1 0:00:002022.7.18轉瞬間,$BTC$自6月幾大機構或者交易所被$LUNA$死亡螺旋影響下的清算漸漸有落下帷幕的趨勢,市場又回歸到了最本質的資本驅動下美指經過連續9個月的下殺.
1900/1/1 0:00:00作者:何思源 摘要:數字時代和網絡空間,現有的檔案信任體系受到了前所未有的沖擊與挑戰,區塊鏈的出現為構建更為堅實的基于數字技術的信任機制提供了契機.
1900/1/1 0:00:00