北京時間2022年7月17日,CertiK安全團隊監測到知名NFT平臺PremintNFT官網被入侵后于今日遭受黑客攻擊。導致了約37.5萬美元的損失。
漏洞分析
黑客將惡意JavaScript代碼上傳至項目官網https://premint.xyz,惡意代碼通過URL注入網站:https://s3-redwood-labs-premint-xyzcom/cdn.min.js?v=1658046560357,目前域名服務器不再存在,因此惡意文件不再可用。
K33 Research副總裁:加密行業將繼續以美國為中心:金色財經報道,根據分析公司K33 Research的報告,30% 的加密貨幣工人居住在美國。 K33 Research副總裁Anders Helseth表示,我的猜測是,加密行業將繼續以美國為中心,監管將帶來短期內的一些痛苦,但由于技術知識和資金來源,美國將繼續成為加密貨幣行業的重心。[2023/7/8 22:25:22]
西班牙弗拉門戈海灘出現廣告標語“用Bitcoin買房子”:金色財經報道,Bitcoin Archive發推特表示,西班牙弗拉門戈海灘出現大幅廣告標語“用Bitcoin買房子”。[2023/3/4 12:42:16]
該攻擊導致用戶在將他們的錢包連接到該網站時會被指示"全部批準",從而使得攻擊者可訪問錢包中的資產。
鏈上分析
有六個外部擁有賬戶(EOAs)與此次攻擊直接相關
0x28733...
0x0C979...
0x4eD07...
0x4499b...
0x99AeB...
Doodles系列NFT24小時交易額跌幅達23.90%:金色財經報道,據NFTGo.io數據顯示,Doodles系列NFT總市值達2.71億美元,在所有NFT項目總市值排名中位列第12;其24小時交易額為462,586.61美元,跌幅達23.90%。截止發稿時,該系列NFT當前地板價為12.78ETH,跌幅達5.33%。[2022/7/1 1:42:58]
0xAAb00...
根據CertiK的評估,此次攻擊開始于北京時間7月17日下午03:25,即為第一批被盜的NFT進入兩個黑客賬戶的時間——惡意代碼也許正是此時被上傳至項目官網的。
Layer1區塊鏈Linera完成600萬美元種子輪融資,a16z領投:金色財經消息,Layer1區塊鏈Linera宣布完成600萬美元種子輪融資,a16z領投,Cygni Capital、Kima Ventures和Tribe Capital等參投。
據悉,Linera創始人兼首席執行官Mathieu Baudet是Meta前員工并曾幫助創建Libra區塊鏈。Linera區塊鏈具有低延遲和線性可擴展性等特性,由分片或單個線程組成,增加了額外的驗證器以提高網絡效率,使大多數基于帳戶的操作能夠在幾分之一秒內得到確認。(CoinDesk)[2022/6/29 1:37:44]
一位用戶聲稱2個GoblintownNFTs被盜
在OpenSea上搜索這兩個NFT,可以看到它們是如何交易的。同樣,也可以通過搜索找到竊取NFT的錢包——EOA0x0C979…
通過監測NFT的流動,我們發現該錢包完美符合Discord網絡釣魚攻擊的典型模式:大量資產流入,隨后被迅速拋售。該錢包的第一筆入賬交易來自0xAAb00F……,其也為0x28733……提供了資金。
重復上述檢測,可以確認0x28733……也參與了黑客攻擊。
一名受害者發帖稱,他們的MoonbirdsOddities被盜
在Etherscan搜索用戶名稱,顯示MoonbirdNFT被交易至EOA0x28733……
該地址的流動模式與EOA0x0C979…相同——大量資產流入,隨后被迅速拋售。
這兩個錢包地址共計盜取了包括BAYC、Otherside、Globlintownm在內的314個NFT,
針對這次攻擊,Premint的推特賬戶發布了一個警告:不要簽署“全部批準”的交易,并指示那些懷疑自己被黑客攻擊的用戶如何聯系revoke.cash來取回他們的資產。
目前幸運的是其中兩個外部賬戶似乎已經被發現。受害者正在聯系revoke.cash以取回他們的資金。
資產去向
272ETH(價值約37萬美元)目前存儲于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。
其余2.68ETH存儲于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3?
此次攻擊事件的部分黑客交易尚在等待處理中。
寫在最后
TheBoredApeYachtClubNFT(BAYC)網絡釣魚攻擊事件及NFT藝術家Beeple的Twitter賬戶被盜事件已充分說明了Web2.0在中心化問題上的脆弱性。
為了避免這種情況的發生,Web3.0項目應該始終圍繞中心化風險和單點故障建立去中心化措施——多重簽名、要求多個用戶在訪問特權賬戶時進行身份驗證,并在每次交互后撤銷特權。
來源:金色財經
8月26日,Blocklike開展了第十四期「LinkNow」幣安直播活動。本次活動以「InsideNewNFTs」為主題,邀請14個熱門NFT項目方參與,吸引了2.18萬人次觀看.
1900/1/1 0:00:00讓我們一起來回顧一下,以往各個熊市里面有哪一些項目倒下后,又催生了哪一些明星項目。最重要的是在文章結尾部分,討論一下下一輪熊市里面可能會有哪些賽道或者項目可能會崛起.
1900/1/1 0:00:00隨著Web3概念逐漸深入人心,它不再是投資人口中夸夸其談的未來愿景,在開發者手中,一個個概念變成了落地成型的Web3項目和產品.
1900/1/1 0:00:00區塊鏈發展到今天,早已進入了各大公鏈百花齊放的時代,但是卻帶來了一個大難題,公鏈之間并不互通,那么跨鏈就成了剛需!這就催生了跨鏈橋,但是跨鏈橋依舊操作繁瑣.
1900/1/1 0:00:002022年7月12日,銀河去中心化交易所正式獲批美國MSB金融牌照,此舉意味著銀河去中心化交易海外布局被不斷完善,在全球范圍內的合規性業務取得了標志性的進展.
1900/1/1 0:00:00從2021年元宇宙概念引爆,到2022年元宇宙布局的深度廣度進一步延伸,一系列元宇宙重磅新聞頻頻刷新人們視線,全球資本市場對元宇宙領域的未來財富機會的高度關注與激烈爭奪已經成為公開的秘密.
1900/1/1 0:00:00