北京時間2022年7月17日,CertiK安全團隊監測到知名NFT平臺PremintNFT官網被入侵后于今日遭受黑客攻擊。導致了約37.5萬美元的損失。
漏洞分析
黑客將惡意JavaScript代碼上傳至項目官網https://premint.xyz,惡意代碼通過URL注入網站:https://s3-redwood-labs-premint-xyzcom/cdn.min.js?v=1658046560357,目前域名服務器不再存在,因此惡意文件不再可用。
數據:zkSyncEra網絡上共發行超820萬個NFT:金色財經報道,NFTScan數據顯示,截至8月2日,zkSyncEra網絡上共發行8,219,555個NFT,創建了39,805個NFT集合,產生了11,187,598筆鏈上交易,持有NFT資產的錢包地址為1,687,406個。[2023/8/2 16:14:27]
該攻擊導致用戶在將他們的錢包連接到該網站時會被指示"全部批準",從而使得攻擊者可訪問錢包中的資產。
Balancer發布8020提案,旨在解決治理代幣質押后流動性缺失問題:7月6日消息,Balancer發布8020提案,旨在解決治理代幣質押后流動性缺失問題。據Balancer稱,該提案的主要優勢有:提供了深度流動性、減少無償損失、有效激勵、對沖價格變動風險。[2023/7/7 22:22:34]
鏈上分析
有六個外部擁有賬戶(EOAs)與此次攻擊直接相關
0x28733...
0x0C979...
0x4eD07...
0x4499b...
0x99AeB...
0xAAb00...
區塊鏈人才招聘平臺Certif-ID獲得160萬歐元融資:金色財經報道,基于區塊鏈的國際技術人才平臺Certif-ID International GmbH完成160萬歐元的種子融資。在德國萊茵TüV集團的持續支持下,Certif-ID計劃利用這筆資金擴大其在亞洲和歐洲的活動,并進一步發展其技術平臺。
該公司的TalentSure產品線擁有來自32個國家的30多萬注冊用戶,提供16000個工作機會。該平臺使用區塊鏈技術,為候選人的申請文件帶來透明度和信任。[2023/5/2 14:38:41]
根據CertiK的評估,此次攻擊開始于北京時間7月17日下午03:25,即為第一批被盜的NFT進入兩個黑客賬戶的時間——惡意代碼也許正是此時被上傳至項目官網的。
Coinlancer 將于兩周內進行路線圖更新:Coinlancer(CL)官方推特指出,兩周之內將在其網站上發布路線圖的改動和更新事項。CL現全球均價0.07美元,跌幅4%。[2018/2/21]
一位用戶聲稱2個GoblintownNFTs被盜
在OpenSea上搜索這兩個NFT,可以看到它們是如何交易的。同樣,也可以通過搜索找到竊取NFT的錢包——EOA0x0C979…
通過監測NFT的流動,我們發現該錢包完美符合Discord網絡釣魚攻擊的典型模式:大量資產流入,隨后被迅速拋售。該錢包的第一筆入賬交易來自0xAAb00F……,其也為0x28733……提供了資金。
重復上述檢測,可以確認0x28733……也參與了黑客攻擊。
一名受害者發帖稱,他們的MoonbirdsOddities被盜
在Etherscan搜索用戶名稱,顯示MoonbirdNFT被交易至EOA0x28733……
該地址的流動模式與EOA0x0C979…相同——大量資產流入,隨后被迅速拋售。
這兩個錢包地址共計盜取了包括BAYC、Otherside、Globlintownm在內的314個NFT,
針對這次攻擊,Premint的推特賬戶發布了一個警告:不要簽署“全部批準”的交易,并指示那些懷疑自己被黑客攻擊的用戶如何聯系revoke.cash來取回他們的資產。
目前幸運的是其中兩個外部賬戶似乎已經被發現。受害者正在聯系revoke.cash以取回他們的資金。
資產去向
272ETH(價值約37萬美元)目前存儲于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。
其余2.68ETH存儲于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3?
此次攻擊事件的部分黑客交易尚在等待處理中。
寫在最后
TheBoredApeYachtClubNFT(BAYC)網絡釣魚攻擊事件及NFT藝術家Beeple的Twitter賬戶被盜事件已充分說明了Web2.0在中心化問題上的脆弱性。
為了避免這種情況的發生,Web3.0項目應該始終圍繞中心化風險和單點故障建立去中心化措施——多重簽名、要求多個用戶在訪問特權賬戶時進行身份驗證,并在每次交互后撤銷特權。
1.元宇宙概況 1.1元宇宙:與現實平行的虛擬世界元宇宙最早由尼爾·斯蒂芬森在1992年出版的科幻小說《雪崩》中提出,作品中構建了一個與現實世界平行的虛擬世界——元宇宙.
1900/1/1 0:00:00原文作者:RaoulPal,RealVisionCEO原文翻譯:0x137,BlockBeatsRaoulPal是全球宏觀金融研究機構GlobalMacroInvestor和RealVision.
1900/1/1 0:00:00三箭資本是最大的加密貨幣對沖基金之一,曾經管理著超過100億美元的資本——直到創始人消失。近日,一份長達1000頁的法律文件公布,使案件變得清晰。該文件要求新加坡政府承認清算程序并與清算人合作.
1900/1/1 0:00:00數字藏品是當下最火爆的區塊鏈技術應用場景之一,產業的野蠻生長也蘊藏諸多隱患。本文以數字藏品的版權保護為切入點,討論基于主子鏈架構的數字藏品合規發行解決方案,以期為數字藏品產業的良性發展提供一些思.
1900/1/1 0:00:00兩家加密貨幣借貸和投資平臺——Celsius和VoyagerDigital在本月早些時候雙雙申請破產,導致數以百萬計的用戶資產被凍結在了各自的平臺中難以取出.
1900/1/1 0:00:00我們比較了zkSync和StarkNet——它們是兩個突出的ZK-Rollup,它們以擴展以太坊網絡為目標.
1900/1/1 0:00:00