比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

NFT:CertiK首發:Web2.0舊疾難去Premint NFT被盜事件分析

Author:

Time:1900/1/1 0:00:00

北京時間2022年7月17日,CertiK安全團隊監測到知名NFT平臺Premint NFT官網被入侵后于今日遭受黑客攻擊。導致了約37.5萬美元的損失。

漏洞分析

黑客將惡意JavaScript代碼上傳至項目官網https://premint.xyz,惡意代碼通過URL注入網站:https://s3-redwood-labs-premint-xyz[.]com/cdn.min.js?v=1658046560357,目前域名服務器不再存在,因此惡意文件不再可用。

CertiK:EOA地址0x35fEf將400枚BNB轉至Tornado Cash:金色財經報道,據CertiK官方推特發布消息稱,EOA地址(0x35fEf)將400枚BNB(約9.97萬美元)轉至Tornado Cash,該筆資金來自6月19日被大量出售的IPO代幣。[2023/6/21 21:51:44]

該攻擊導致用戶在將他們的錢包連接到該網站時會被指示 "全部批準(set approvals for all)",從而使得攻擊者可訪問錢包中的資產。

鏈上分析

有六個外部擁有賬戶 (EOAs)與此次攻擊直接相關

Aave DAO與Balancer進行100萬美元的代幣互換:金色財經報道,在7月19日成功結束的鏈上投票之后,Aave社區與其他DeFi協議Balancer進行了 100萬美元的代幣交換。Aave DAO將16,907個AAVE代幣換成200,000個BAL代幣,基準利率為1 AAVE兌換11.892BAL。[2022/7/21 2:27:04]

0x28733...

0x0C979...

0x4eD07...

0x4499b...

0x99AeB...

0xAAb00...

根據CertiK的評估,此次攻擊開始于北京時間7月17日下午03:25,即為第一批被盜的NFT進入兩個黑客賬戶的時間——惡意代碼也許正是此時被上傳至項目官網的。

愛奇藝將發售首批潮玩數字藏品寄生熊貓Producer C:金色財經消息,愛奇藝宣布將發布原創虛擬偶像IP寄生熊貓Producer C的數字藏品盲盒,首批發售產品為6只熊貓頭,共計8888份。這是愛奇藝繼推出首個《風起洛陽》國風數字藏品后,又著手打造的第一批潮玩數字藏品,再次探索元宇宙世界。據悉,首批藏品將于4月21-24日正式上線發售。(網易)[2022/4/21 14:38:11]

一位用戶聲稱2個Goblintown NFTs被盜

在OpenSea上搜索這兩個NFT,可以看到它們是如何交易的。同樣,也可以通過搜索找到竊取NFT的錢包——EOA 0x0C979…

CertiK:Redemption-LP遭到閃電貸套利攻擊 損失15萬WFTM:據CertiK安全團隊監測,Redemption-LP于北京時間2022年4月18日19點35分遭到閃電貸套利攻擊,損失約合110萬元人民幣(15萬WFTM)。該事件發生的原因在于:閃電貸在還款前,不收取任何費用,相應的代幣會直接從Redemption-LP pair轉給distributor,導致Redemption-LP與其他正常pair之間出現價格差異。[2022/4/19 14:32:42]

通過監測NFT的流動,我們發現該錢包完美符合Discord網絡釣魚攻擊的典型模式:大量資產流入,隨后被迅速拋售。該錢包的第一筆入賬交易來自0xAAb00F……,其也為0x28733……提供了資金。

重復上述檢測,可以確認0x28733……也參與了黑客攻擊。

一名受害者發帖稱,他們的Moonbirds Oddities被盜

在Etherscan搜索用戶名稱,顯示Moonbird NFT被交易至EOA 0x28733……

該地址的流動模式與EOA 0x0C979…相同——大量資產流入,隨后被迅速拋售。

這兩個錢包地址共計盜取了包括BAYC、Otherside、Globlintownm在內的314個NFT(價值約37.5萬美元),

針對這次攻擊,Premint的推特賬戶發布了一個警告:不要簽署“全部批準(set approvals for all)”的交易,并指示那些懷疑自己被黑客攻擊的用戶如何聯系revoke.cash來取回他們的資產。

目前幸運的是其中兩個外部賬戶似乎已經被發現。受害者正在聯系revoke.cash以取回他們的資金。

資產去向

272 ETH (價值約37萬美元) 目前存儲于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。

其余2.68 ETH(價值約3636美元)存儲于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3?

此次攻擊事件的部分黑客交易尚在等待處理中。

寫在最后

The Bored Ape Yacht Club NFT (BAYC) 網絡釣魚攻擊事件(損失約31.9萬美元)及NFT藝術家 Beeple的Twitter賬戶被盜事件(導致其粉絲損失了價值約43.8萬美元的NFT和加密貨幣)已充分說明了Web2.0在中心化問題上的脆弱性。

為了避免這種情況的發生,Web3.0項目應該始終圍繞中心化風險和單點故障建立去中心化措施——多重簽名、要求多個用戶在訪問特權賬戶時進行身份驗證,并在每次交互后撤銷特權。

Tags:NFTCERERTINTNFTNetworkInfluencers of the MetaverseVertexS.C.Corinthians Fan Token

火必交易所
COIN:美國司法部全文:首次抓獲加密內幕交易 Coinbase 前員工逃亡細節如大片

前言 美國司法部再次彰顯了其實力強大與監管的有效性,首次對加密貨幣行業的內幕交易進行了抓捕,披露的 Coinbase 前員工內幕交易全文有如電影大片,可能又會成為網飛的電影題材.

1900/1/1 0:00:00
ETH:金色觀察 | 為什么以太坊2.0將成為ETH投資者最大的HODL激勵

?金色財經 區塊鏈7月25日訊??隨著以太坊“合并”的日益臨近,市場對于這次升級的期待也在ETH上得到了反應.

1900/1/1 0:00:00
OIN:晚間必讀5篇 | 如何成為去中心化世界的勝利者

數據是人工智能(AI)、生物技術、金融技術(fintech)、消費者零售業等領域的無價資產。2017年,《經濟學人》稱“世界上最有價值的資源不再是石油,而是數據”,并報告稱,2017年第一季度,

1900/1/1 0:00:00
元宇宙:英特爾銳炫獨顯確認暫不支持挖礦

IT之家?7 月 20 日消息,英特爾銳炫 Arc 獨立顯卡的當前驅動程序針對新游戲進行了優化,此外還有一個好消息,英特爾獨顯暫不支持挖礦.

1900/1/1 0:00:00
SIN:簡析 Solana 算法穩定幣 Nirvana 被攻擊事件

原文標題:《暴跌 90%!Solana 算法穩定幣新秀 Nirvana 被攻擊事件分析》 撰文:成都鏈安 當你第一次聽到 Nirvana 這個項目時,你的反應是不是也是這樣.

1900/1/1 0:00:00
NFT:NFTWorld遇“黑天鵝”:如何解決Web2和Web3的割裂?

7月21日,《我的世界》(Minecraft) 在使用指南的更新中,宣布禁止《我的世界》客戶端和服務器應用程序集成區塊鏈技術,并且不能用于創建與任何游戲內容相關的NFT.

1900/1/1 0:00:00
ads