8月攻擊形式呈現多元化,攻擊范圍包括錢包、跨鏈項目、鏈協議配置等。其中本月NomadBridge安全事件,因項目方缺乏應急措施導致全民哄搶引發廣泛的關注與討論。其次,Solana公鏈上發生的大規模錢包被盜事件,也警醒著人們對于錢包安全的思考。
此外,8月社媒詐騙和RugPull事件與7月相比,依舊在大幅增加。
REKT事件盤點
小知識:
加密領域中,REKT源于英文單詞“wrecked”,原意是“毀壞”,術語是指項目被攻擊。
8月累計發生『8』起典型安全事件,以下整理了其中影響范圍廣、情形較為惡劣的3起安全事件。
No.1
8月2日,NomadBridge項目遭受攻擊,導致了價值約1.9億美元的損失。漏洞產生的原因是Replica合約在初始化的時候將confirmAt賦值為1,使得storage變量messages中未初始化的鍵值對都能夠成功通過檢測。本次事件,不僅損失巨大,更由于項目方缺乏有效的應急措施而引發廣泛的關注與討論。
由于攻擊方式的公開,Nomad跨鏈橋安全事件由單純的黑客攻擊變成了全民哄搶NomadBridge資產,甚至RariCapital被盜事件黑客也參與其中。
Terra研究員FatMan在推特上對Nomad遭遇攻擊事件發表評論稱:“這是在真正的加密市場中首次發生的去中心化搶劫。”
香港華富建業證券已向股民推出虛擬資產交易:金色財經報道,為券商提供數字化服務的長橋科技向券商推出7x24一站式虛擬資產交易系統解決方案,可根據券商的實際需要,為券商提供應用程式及柜臺兩大服務,并以月費的形式向券商收取費用。而中國通海國際金融(0952)子公司華富建業證券則成為于長橋科技第一家推出虛擬資產交易的券商。
長橋科技也聯同兩家虛擬資產交易所HashKey及OSL為券商提供解決方案,可為用戶提供行情數據、歷史K線圖及成交統計等行情數據,以及交易及清結算服等等。華富建業證券董事總經理甄靜敏亦于今日發布會中,使用長橋科技定制的應用程式,示范完成第一筆虛擬資產交易。
長橋科技(香港)行政總裁胡國文表示,除華富建業證券外,目前有意合作的券商已有20多個,今年預計會與30家券商左右合作。被問到目前香港只有專業投資者能投資虛擬資產、以及目前只接受比特幣、以太坊和萊特幣時,胡國文表示若日后能接受一般投資者及其他幣種投資時,該平臺亦可以容納。[2023/7/22 15:51:30]
Replica合約:
0xb92336759618f55bd0f8313bd843604592e27bd8
Replica代理合約:
0x5d94309e5a0090b165fa4181519701637b6daeba
Revoke.cash推出簽名儀表板,支持查看并取消已有簽名:5月9日消息,代幣權限查詢工具Revoke.cash新增簽名儀表板,為用戶提供了已有簽名的查看服務,如用戶發現與釣魚網站進行了交互,但沒有資金被盜,便可及時取消這些簽名。[2023/5/9 14:51:04]
受損金庫地址:
0x88a69b4e698a4b090df6cf5bd7b2d47325ad30a3
錯誤配置hash:
0x53fd92771d2084a9bf39a6477015ef53b7f116c79d98a21be723d06d79024cad
第一次攻擊hash:
0xb1fe26cc8892f58eb468f5208baaf38bac422b5752cca0b9c8a871855d63ae28
No.2
8月3日,Solana公鏈上發生大規模盜幣的事件,大量用戶在不知情的情況下被轉移錢包中的代幣,總損失約800萬美元。SolanaFoundation提供的數據顯示近60%被盜用戶使用Phantom錢包,30%左右地址使用Slope錢包,其余用戶使用TrustWallet等,并且iOS和Android版本的應用都有相應的受害者。其中Slope錢包被證實在2022年6月24日及之后發布的版本存在向第三方應用監控服務發送私鑰或助記詞信息的現象。
Near Protocol啟動“區塊鏈操作系統”以關注用戶體驗:金色財經報道,Near Protocol聯合創始人Illia Polosukhin在ETHDenver行業會議上宣布,L1區塊鏈網絡Near Protocol推出了一個產品優先的操作系統,開發人員可以在該系統中構建,用戶可以將其作為一個平臺進行交互。根據Polosukhin的說法,該平臺旨在充當瀏覽和發現Web3產品的公共層,包括加密貨幣交易所、NFT畫廊和社交網絡。Polusukhin在接受采訪時表示,該框架將與所有區塊鏈兼容(目前支持Near協議和以太坊虛擬機鏈),Near將充當通用入口點。
根據新聞稿顯示,對于開發人員來說,去中心化和可組合的前端提供了一種構建和啟動更好的應用程序以及更快地分叉現有部分和組件的方法,同時利用配置文件、支付和通知以及搜索等內置功能,而無需自己托管任何東西。[2023/3/3 12:39:24]
攻擊者地址1:
CEzN7mqP9xoxn2HdyW6fjEJ73t7qaX9Rp2zyS6hb3iEu
攻擊者地址2:
Htp9MGP8Tig923ZFY7Qf2zzbMUmYneFRAhSp7vSg4wxV
攻擊者地址3:
5WwBYgQG6BdErM2nNNyUmQXfcUnB68b6kesxBywh1J3n
歐易Web3錢包與去中心化交易所BabyDogeSwap達成官方合作:據OKX Web3推特消息,歐易Web3錢包與去中心化交易所BabyDogeSwap達成官方合作關系,用戶可以直接通過歐易Web3錢包的Discover板塊搜索并進入BabyDogeSwap,進行加密資產交易。此外,用戶也可以連接歐易Web3錢包在BabyDogeSwap進行鏈上資產交易。
據悉,歐易Web3錢包將與BabyDogeSwap在2月聯合舉辦交易活動,用戶可以在歐易Web3錢包的DEX板塊直接交易BabyDogeSwap的官方代幣BABYDOGE。[2023/2/6 11:49:31]
攻擊者地址4:
GeEccGJ9BEzVbVor1njkBCCiqXJbXVeDHaXDCrBDbmuy
No.3
8月14日,AcalaNetwork聲稱受到了攻擊,問題的核心是Acala在iBTC/aUSD流動性池的獎勵倍率設置錯誤,導致用戶錯誤獲得天量的aUSD。
被盜金額雖然巨大,但僅造成部分損失。主要是因為Acala投票凍結了大部分ausd在Acala鏈上的資產轉移,并在隨后的投票中銷毀了增發的aUSD。
攻擊者地址:
26JmEcghNmggvT46sojckg34Py9zFRKkCcFy3gr49hrFgT2k
知名指數公司富時羅素推出全球數字資產指數系列:金色財經報道,知名指數公司、倫敦證券交易所集團的子公司富時羅素(FTSE Russell)推出了全球數字資產指數系列,該系列包括八個指標,范圍從大中型資產到微型資產。該公司表示,這些指數由Digital Asset Research開發,這些指數監控24/7數據和數百個交易所,以定義可投資領域,按流通權重劃分。
此前消息,富時羅素去年12月公布了一項推出加密指數的計劃,將開發一個涵蓋43種數字資產的指數,該公司推出的其他指數包括Russell 2000。[2022/11/30 21:10:40]
RugPull事件盤點
小知識:
“Rugpull”,原意為拉地毯,延伸意為加密產業中常見的卷款遣逃事件,經常發生于Defi協議中。
8月累計發生『31』起典型案件,其中24起案件在項目跑路后,其鏈上資產下跌幅度超90%。
8月3日:TiFiToken發生RugPull,價格下跌93%。
8月10日:SPARTA發生RugPull,價格下跌99%。
8月10日:farcaster_xyz發生RugPull,價格下跌97%。
8月10日:AMO發生RugPull,價格下跌97%。
8月10日:Sektor_sektor發生RugPull,價格下跌97%。
8月11日:bitnity發生RugPull,價格下跌超過99%。
8月11日:WF發生Rugpull,價格下降99.92%。
8月12日:DLWORLD_發生Rugpull,價格下降97%。
8月12日:HashFree發生Rugpull,價格下降99%。與BNBGrowth和bitnity為關聯項目。
8月13日:BabyMoonDoge發生Rugpull,價格下降99%。
8月14日:MMFinance發生Rugpull,價格下降93%。
8月14日:PakRevolution發生Rugpull,價格下降94%。與BabyDoge和MMF為關聯項目。
8月15日:FIO發生Rugpull,價格下降100%。
8月15日:GoCoin發生RugPull,價格下跌超過95%。
8月17日:XSTABLE.PROTOCOL發生RugPull,價格下跌超98.4%。
8月19日:InjectiveProtocol發生RugPull,價格下跌超99%。
8月21日:代幣HUT發生RugPull,價格下跌90%。
8月21日:代幣PDR發生RugPull,價格下跌93%。
8月22日:dogioh價格下跌超過99%。
8月24日:Wcp發生RugPull,價格下跌超過98%。
8月24日:FXG被證實為詐騙項目,價格下跌超過92%。
8月25日:RSHIB發生RugPull,價格下跌超過92%。
8月26日:CRC發生RugPull,價格下跌超過99%。
8月28日:項目MarvelMetauniverse發生RugPull,價格下跌超過92%。
社媒詐騙與釣魚盤點
8月累計發生『54』起社媒詐騙案例及『17』起加密網站釣魚案例。在社媒詐騙中,以Discord服務器被攻擊為主。
而以下網址則是被各渠道確認的加密領域釣魚網站,請廣大用戶注意辨別。
1.binancezh.sh
2.metamask.resetwallet.com
3.sandbox-claim.xyz
4.tslanetwork.com
5.binancegiveaway.rf.gd
6.sandbox3.org
7.binancehediyekampanyalarim.ml
8.binance-connect-wallet.villadokya.ga
9.azukiz.com
10.xn--premnt-e9a.xyz/othersidexsandbox/
11.binancetest.xyzort.xyz
12.revokecash.net
13.xn--pudgypengun-lcb.com
14.metamask.io-defi-web3-dapps-and-nfts.io-15.grandfreios.com.br
16.mmask.org
17.app-pancakesvvap.org
18.azukkinft.xyz
19.moonbbirds.info
其他典型安全事件
No.1
8月10日,CurveFinance(curve.fi)的DNS記錄被入侵指向一個惡意網站,造成77美元損失。惡意網站要求用戶對一個未經驗證的合約給予代幣交易批準。如果用戶批準交易,那么該用戶的代幣就會被攻擊者用惡意合約轉走。
惡意合約:
0x9Eb5F8e83359Bb5013f3D8eee60bDCe5654e8881
攻擊者地址:
0x50f9202e0f1c1577822BD67193960B213CD2f331
No.2
8月18日,cbridge前端被證實存在DNS劫持。
No.3
8月31日,compound升級代碼出現錯誤,已將cETH市場暫停。
8月安全總結
2022年8月的安全事件涉及錢包攻擊,質押協議配置、跨鏈安全和安全應急等多個方面。建議項目方在進行項目配置修改時做全安全檢測同時設定好安全事件應急策略來防止或減少損失,最后確保即將正式上線的項目有靠譜的安全審計機構進行漏洞審計,減免不必要的損失。
本月社媒詐騙事件較上月仍有大幅增加。項目方應該更加注重Discord和Twitter等官方賬號的保護防止密碼泄漏,同時用戶應提高對“freemint”活動的警惕,仔細查看簽署的交易是否符合預期。
同時不斷增多的RugPull項目也提醒著用戶應當對高額回報保持警惕,而釣魚網站的增多也需要用戶對于來路不明的所謂的官方鏈接保持距離。
來源:金色財經
DeFi數據 1.DeFi代幣總市值:425.61億美元 DeFi總市值數據來源:coingecko2.過去24小時去中心化交易所的交易量29.
1900/1/1 0:00:00LUNC是Terra生態系統的原始代幣。它最初的股票代碼為“LUNA”,這我們都知道,LUNA造就了轟動幣圈事件--黑天鵝,這將LUNC送入“死亡螺旋”,因為越來越多的代幣被鑄造以捍衛掛鉤.
1900/1/1 0:00:009.4比特幣白盤解析?高勝率持續中對于中國元宇宙發展的現狀及未來,《中國元宇宙投融資數據報告》顯示,目前中國元宇宙融資額達54.6億元、中國虛擬人企業達16萬家、支持元宇宙的省/市達20多個.
1900/1/1 0:00:001.金色觀察|Bankless:8個最佳NFT分析平臺在我看來,Nansen的NFT?Paradise儀表盤是當今加密經濟中最好的NFT分析工具.
1900/1/1 0:00:00比特幣午間分析 昨日晚間行情比特幣還是處于一個震蕩走勢,相比于以太坊,以太坊昨日一路反彈,昨日以太坊也是再次反彈100點利潤,而比特幣在昨日晚間多次向上反彈,始終未能突破20500一線.
1900/1/1 0:00:00比特幣相關投資熱情持續下降,以太坊因合并預期重獲關注,市場整體喜憂參半。撰文:Lars,TheBlock研究主管編譯:Babywhale1-總體而言,這是一個喜憂參半的月份,憂在TornadoC.
1900/1/1 0:00:00