北京時間2022年7月17日,CertiK安全團隊監測到知名NFT平臺PremintNFT官網被入侵后于今日遭受黑客攻擊。導致了約37.5萬美元的損失。
漏洞分析
黑客將惡意JavaScript代碼上傳至項目官網https://premint.xyz,惡意代碼通過URL注入網站:https://s3-redwood-labs-premint-xyzcom/cdn.min.js?v=1658046560357,目前域名服務器不再存在,因此惡意文件不再可用。
Balancer決定裁員、削減運營預算并改革品牌戰略:金色財經報道,在周四的社區電話會議上,DeFi流動性協議Balancer的服務提供商Orb Collective透露,他們正在削減運營預算并裁員,以全面改革Balancer的品牌戰略。會議透露,管理Balancer協議前端的OpCo已經解雇了兩名工程師,并減少了運營預算。該協議將重點轉向改善其用戶界面和營銷,并將組建一個專門的營銷團隊,討論Balancer如何與平臺用戶合作的機制。[2023/4/14 14:03:46]
CertiK:Redemption-LP遭到閃電貸套利攻擊 損失15萬WFTM:據CertiK安全團隊監測,Redemption-LP于北京時間2022年4月18日19點35分遭到閃電貸套利攻擊,損失約合110萬元人民幣(15萬WFTM)。該事件發生的原因在于:閃電貸在還款前,不收取任何費用,相應的代幣會直接從Redemption-LP pair轉給distributor,導致Redemption-LP與其他正常pair之間出現價格差異。[2022/4/19 14:32:42]
該攻擊導致用戶在將他們的錢包連接到該網站時會被指示"全部批準",從而使得攻擊者可訪問錢包中的資產。
鏈上分析
Balancer Protocol宣布上線以太坊擴展解決方案Arbitrum以擴展流動性:8月31日消息,Balancer Protocol宣布,已啟動對以太坊擴展解決方案Arbitrum的支持,以顯著降低gas成本并擴展流動性。用戶現在可以使用Arbitrum在Balancer應用程序上進行交易。(Medium)[2021/9/1 22:50:33]
有六個外部擁有賬戶(EOAs)與此次攻擊直接相關
0x28733...
0x0C979...
0x4eD07...
0x4499b...
0x99AeB...
0xAAb00...
波卡DeFi公鏈RioDeFi技術代碼通過安全公司Certik審計:網絡安全公司Certik剛剛發布了他們對RioDeFi技術代碼的審計報告, CertiK還對RioDeFi以及RioDeFi錢包進行全面的審核和滲透測試。在審計中,Certik肯定了RioDeFi執行安全測試的主動性,并表明對RioDeFi安全性價值的贊賞。這項審計工作是從六個月前就開始進行了,經過長達六個月的雙方密切合作終于完成了這項審計。RioDeFi是以Substrate和RUST作為底層協議開發跨鏈型公鏈,RioDeFi是DeFi基礎架構平臺,旨在通過橋接傳統和去中心化金融來加速數字資產的采用。 這是通過跨鏈的技術將業務,金融機構和銀行與分布式去中心化系統連接起來的解決方案。[2020/9/3]
根據CertiK的評估,此次攻擊開始于北京時間7月17日下午03:25,即為第一批被盜的NFT進入兩個黑客賬戶的時間——惡意代碼也許正是此時被上傳至項目官網的。
一位用戶聲稱2個GoblintownNFTs被盜
在OpenSea上搜索這兩個NFT,可以看到它們是如何交易的。同樣,也可以通過搜索找到竊取NFT的錢包——EOA0x0C979…
通過監測NFT的流動,我們發現該錢包完美符合Discord網絡釣魚攻擊的典型模式:大量資產流入,隨后被迅速拋售。該錢包的第一筆入賬交易來自0xAAb00F……,其也為0x28733……提供了資金。
重復上述檢測,可以確認0x28733……也參與了黑客攻擊。
一名受害者發帖稱,他們的MoonbirdsOddities被盜
在Etherscan搜索用戶名稱,顯示MoonbirdNFT被交易至EOA0x28733……
該地址的流動模式與EOA0x0C979…相同——大量資產流入,隨后被迅速拋售。
這兩個錢包地址共計盜取了包括BAYC、Otherside、Globlintownm在內的314個NFT,
針對這次攻擊,Premint的推特賬戶發布了一個警告:不要簽署“全部批準”的交易,并指示那些懷疑自己被黑客攻擊的用戶如何聯系revoke.cash來取回他們的資產。
目前幸運的是其中兩個外部賬戶似乎已經被發現。受害者正在聯系revoke.cash以取回他們的資金。
資產去向
272ETH(價值約37萬美元)目前存儲于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。
其余2.68ETH存儲于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3
此次攻擊事件的部分黑客交易尚在等待處理中。
寫在最后
TheBoredApeYachtClubNFT(BAYC)網絡釣魚攻擊事件及NFT藝術家Beeple的Twitter賬戶被盜事件已充分說明了Web2.0在中心化問題上的脆弱性。
為了避免這種情況的發生,Web3.0項目應該始終圍繞中心化風險和單點故障建立去中心化措施——多重簽名、要求多個用戶在訪問特權賬戶時進行身份驗證,并在每次交互后撤銷特權。
NFT借貸平臺BendDAO這幾天接連登上了新聞頭條。該平臺所提供的借貸服務并不是什么新鮮事,只是市場突然關注起它們即將耗盡的流動資金.
1900/1/1 0:00:00頂級穩定幣Tether(USDT)削減商業票據持有量,增加現金和銀行存款準備金根據今年早些時候做出的承諾,頂級穩定幣發行商Tether已開始削減其商業票據持有量.
1900/1/1 0:00:001、基于窗口方法的優化NFT鑄造平臺Manifold推出多NFT銷毀機制“Multiburn”:金色財經報道,NFT鑄造平臺Manifold宣布推出全新NFT銷毀機制“Multiburn”.
1900/1/1 0:00:00近期RugPull事件頻發,針對今日及昨日發生的四起RugPull事件,CertiK安全團隊將分別從項目的操作及合約等方面為大家解讀并分析.
1900/1/1 0:00:00據區塊鏈瀏覽器TRONSCAN數據,過去一周,波場版穩定幣日均轉賬額為7,422,728,436美元.
1900/1/1 0:00:00北京時間2022年7月15日21點,CertiK動態掃描監測系統Skynet天網監測到若干導致TIGER代幣價格下跌的可疑交易.
1900/1/1 0:00:00