北京時間2022年7月17日,CertiK安全團隊監測到知名NFT平臺PremintNFT官網被入侵后于今日遭受黑客攻擊。導致了約37.5萬美元的損失。
漏洞分析
黑客將惡意JavaScript代碼上傳至項目官網https://premint.xyz,惡意代碼通過URL注入網站:https://s3-redwood-labs-premint-xyzcom/cdn.min.js?v=1658046560357,目前域名服務器不再存在,因此惡意文件不再可用。
CertiK:一個在釣魚活動中被發現的錢包有了約近兩萬美元的資金流動:金色財經消息,據CertiK監測,一個在釣魚活動中被發現的錢包有了約近兩萬美元的資金流動。 相關錢包從EOA 0x8e5f9F存入了10.1 ETH(約2萬美元)。[2023/5/31 11:49:42]
該攻擊導致用戶在將他們的錢包連接到該網站時會被指示"全部批準",從而使得攻擊者可訪問錢包中的資產。
NEAR將于本月啟動夜影協議第一階段并引入Chunk-Only Producers:9月9日消息,NEAR宣布將于本月啟動夜影協議第一階段并引入Chunk-Only Producers,Chunk-Only Producers僅負責在一個分片中生成區塊。NEAR計劃引入250至400名Chunk-Only Producers,該階段預計將于本月下旬啟動。
據悉,之后的第二和第三階段均將于2023年啟動,第二階段會將狀態和處理都將完全分片,第三階段則將實現動態分片,網絡將被動態拆分為分片,然后根據資源利用率進行合并,進一步提高網絡可擴展性。[2022/9/9 13:20:23]
鏈上分析
有六個外部擁有賬戶(EOAs)與此次攻擊直接相關
基于以太坊的DeFi協議Balancer在Algorand上擴展:基于以太坊的DeFi協議Balancer計劃在Algorand上擴展。Algorand首席運營官W. Sean Ford表示,一旦在Algorand區塊鏈上啟動,Balancer用戶將能夠與任何Algorand標準資產(ASA)建立流動性池或交易對。(The Block)[2021/4/6 19:52:01]
0x28733...
0x0C979...
0x4eD07...
0x4499b...
0x99AeB...
0xAAb00...
根據CertiK的評估,此次攻擊開始于北京時間7月17日下午03:25,即為第一批被盜的NFT進入兩個黑客賬戶的時間——惡意代碼也許正是此時被上傳至項目官網的。
聲音 | 分析師Larry Cermak:“幣安停止對美國用戶提供服務”證明了監管機構正打擊非美國交易所:The Block分析師Larry Cermak 6月14日發推稱:在過去的6個月里,幣安網站估計有近1.85億的訪客,其中至少有3000萬來自美國。這(幣安停止對美國用戶提供服務)是一個令人震驚的聲明,也證明了監管機構正在打擊非美國交易所。此外,現在請記住這條消息是在Bittrex和Poloniex開始屏蔽美國客戶訪問數十種不同的山寨幣之后不久發布的。所有的這些都是有關聯的,對于美國客戶來說,交易帶有不確定注冊狀態的山寨幣將變得困難得多。[2019/6/14]
一位用戶聲稱2個GoblintownNFTs被盜
在OpenSea上搜索這兩個NFT,可以看到它們是如何交易的。同樣,也可以通過搜索找到竊取NFT的錢包——EOA0x0C979…
通過監測NFT的流動,我們發現該錢包完美符合Discord網絡釣魚攻擊的典型模式:大量資產流入,隨后被迅速拋售。該錢包的第一筆入賬交易來自0xAAb00F……,其也為0x28733……提供了資金。
重復上述檢測,可以確認0x28733……也參與了黑客攻擊。
一名受害者發帖稱,他們的MoonbirdsOddities被盜
在Etherscan搜索用戶名稱,顯示MoonbirdNFT被交易至EOA0x28733……
該地址的流動模式與EOA0x0C979…相同——大量資產流入,隨后被迅速拋售。
這兩個錢包地址共計盜取了包括BAYC、Otherside、Globlintownm在內的314個NFT,
針對這次攻擊,Premint的推特賬戶發布了一個警告:不要簽署“全部批準”的交易,并指示那些懷疑自己被黑客攻擊的用戶如何聯系revoke.cash來取回他們的資產。
目前幸運的是其中兩個外部賬戶似乎已經被發現。受害者正在聯系revoke.cash以取回他們的資金。
資產去向
272ETH(價值約37萬美元)目前存儲于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。
其余2.68ETH存儲于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3
此次攻擊事件的部分黑客交易尚在等待處理中。
寫在最后
TheBoredApeYachtClubNFT(BAYC)網絡釣魚攻擊事件及NFT藝術家Beeple的Twitter賬戶被盜事件已充分說明了Web2.0在中心化問題上的脆弱性。
為了避免這種情況的發生,Web3.0項目應該始終圍繞中心化風險和單點故障建立去中心化措施——多重簽名、要求多個用戶在訪問特權賬戶時進行身份驗證,并在每次交互后撤銷特權。
無聊猿游艇俱樂部(BAYC)絕對是去年加密貨幣行業的最驚喜的項目之一。 BAYC由YugaLabs開發并在以太坊區塊鏈上鑄造,該系列中的每個NFT都代表了一種獨特、醒目的猿猴,它們具有不同的外觀.
1900/1/1 0:00:00千百年來,「簽字畫押」一直都是現實世界中最具法律效力的個人承諾形式,譬如常見的買賣合同、借貸協議、書信請帖等等,只要落款有個人簽名,基本都直接代表簽名方,并可理解為達成經簽名方認可的契約.
1900/1/1 0:00:001、基于窗口方法的優化游戲流媒體平臺Loco將加入Avalanche Multiverse激勵計劃,并推出子網:金色財經報道,印度游戲流媒體平臺Loco與Avalanche達成合作.
1900/1/1 0:00:00前言 游戲行業在過去20年里飛速發展,2022年全球游戲市場收入規模預計達2000億美元,同比2021年增長5.4%,全球玩家規模也預計突破30億人,達歷史新高.
1900/1/1 0:00:00據官方消息,Travala.com現已新增去中心化超抵押穩定幣USDD作為支付方式,用戶可通過USDD支付旅游訂單.
1900/1/1 0:00:00Vitalik在2021年曾說:Ingeneral,myownviewisthatintheshortterm.
1900/1/1 0:00:00