比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

CertiK首發:Web2.0舊疾難去,Premint NFT被盜事件分析_NFT

Author:

Time:1900/1/1 0:00:00

北京時間2022年7月17日,CertiK安全團隊監測到知名NFT平臺PremintNFT官網被入侵后于今日遭受黑客攻擊。導致了約37.5萬美元的損失。

漏洞分析

黑客將惡意JavaScript代碼上傳至項目官網https://premint.xyz,惡意代碼通過URL注入網站:https://s3-redwood-labs-premint-xyzcom/cdn.min.js?v=1658046560357,目前域名服務器不再存在,因此惡意文件不再可用。

該攻擊導致用戶在將他們的錢包連接到該網站時會被指示"全部批準",從而使得攻擊者可訪問錢包中的資產。

Larry Cermak:Customers Bank等銀行仍為加密行業提供服務:3月13日消息,The Block研究總監Larry Cermak發推稱,為加密貨幣業務提供銀行服務的三家美國銀行被淘汰。不過,Customers Bank、First Foundation Bank、Cross River Bank、Sutton Bank、Evolve Bank & Trust、BankProv、Quontic Bank等銀行仍然提供加密貨幣銀行服務。Larry Cermak表示,自己沒有提到像摩根大通、 紐約梅隆銀行這樣的大銀行,是因為大多數小企業都無法使用這些銀行。[2023/3/13 13:00:38]

鏈上分析

Aragon將于8月25日在Balancer上啟動第二輪流動性挖礦計劃:DAO解決方案提供商Aragon宣布將于UTC時間8月25日在Balancer上啟動第二輪流動性挖礦計劃。具體來說,Aragon會在Balancer上開設一個80%ANT/20%ETH的資金池,總共向流動性提供者分配25,000ANT,價值約12萬美金。此輪流動性挖礦將持續28天,至9月22日結束。[2020/8/22]

有六個外部擁有賬戶(EOAs)與此次攻擊直接相關

0x28733...

0x0C979...

0x4eD07...

聲音 | CertiK基金會: 未與CYBEX接觸合作 也未授權CYBEX出售代幣:CYBEX近日單方面宣稱計劃發售CertiK IOU,CertiK 基金會對此毫不知情,也未曾與其接觸合作。目前CertiK基金會沒有授權任何機構出售代幣,也不允許二次銷售。[2019/7/26]

0x4499b...

0x99AeB...

0xAAb00...

根據CertiK的評估,此次攻擊開始于北京時間7月17日下午03:25,即為第一批被盜的NFT進入兩個黑客賬戶的時間——惡意代碼也許正是此時被上傳至項目官網的。

一位用戶聲稱2個GoblintownNFTs被盜

在OpenSea上搜索這兩個NFT,可以看到它們是如何交易的。同樣,也可以通過搜索找到竊取NFT的錢包——EOA0x0C979…

通過監測NFT的流動,我們發現該錢包完美符合Discord網絡釣魚攻擊的典型模式:大量資產流入,隨后被迅速拋售。該錢包的第一筆入賬交易來自0xAAb00F……,其也為0x28733……提供了資金。

重復上述檢測,可以確認0x28733……也參與了黑客攻擊。

一名受害者發帖稱,他們的MoonbirdsOddities被盜

在Etherscan搜索用戶名稱,顯示MoonbirdNFT被交易至EOA0x28733……

該地址的流動模式與EOA0x0C979…相同——大量資產流入,隨后被迅速拋售。

這兩個錢包地址共計盜取了包括BAYC、Otherside、Globlintownm在內的314個NFT,

針對這次攻擊,Premint的推特賬戶發布了一個警告:不要簽署“全部批準”的交易,并指示那些懷疑自己被黑客攻擊的用戶如何聯系revoke.cash來取回他們的資產。

目前幸運的是其中兩個外部賬戶似乎已經被發現。受害者正在聯系revoke.cash以取回他們的資金。

資產去向

272ETH(價值約37萬美元)目前存儲于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。

其余2.68ETH存儲于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3?

此次攻擊事件的部分黑客交易尚在等待處理中。

寫在最后

TheBoredApeYachtClubNFT(BAYC)網絡釣魚攻擊事件及NFT藝術家Beeple的Twitter賬戶被盜事件已充分說明了Web2.0在中心化問題上的脆弱性。

為了避免這種情況的發生,Web3.0項目應該始終圍繞中心化風險和單點故障建立去中心化措施——多重簽名、要求多個用戶在訪問特權賬戶時進行身份驗證,并在每次交互后撤銷特權。

Tags:CERNFTANKBANDefilancer tokennft幣有潛力嗎lbank中文版下載蘋果版bbank幣怎么樣

歐易交易所app官網下載
以太坊合并有了日期,是行情的反轉點?_NFT

正在努力實施合并的以太坊開發人員現在已經提供了轉向股權證明的具體日期。預計以太坊的共識算法遷移到PoS的合并升級實施日期為9月19日,社區對其提出的時間表沒有異議.

1900/1/1 0:00:00
NFT認證公司 Optic 完成1100萬美元種子輪融資, Kleiner Perkins和Pantera Capital領投_TIC

7月20日消息,NFT認證公司Optic已完成由早期風險投資基金KleinerPerkins和PanteraCapital領投的1100萬美元種子輪融資.

1900/1/1 0:00:00
歐易上線XANA (XETA) 的公告_USD

尊敬的歐易用戶: 歐易上線XANA(XETA),具體時間如下:XETA充值:7月19日15:00(HKT)XETA/USDT、XETA/USDC的開盤時間:7月20日17:00(HKT)XETA.

1900/1/1 0:00:00
解析「Web3悖論」的內在機理與突破路徑_TOKE

原文作者:Spike 原文編輯:JerryCrypto 編者按 孟子曰︰魚,我所欲也;熊掌,亦我所欲也。二者不可得兼。Web3的世界里:去中心化技術,大眾所欲也;應用價值,亦大眾所欲也.

1900/1/1 0:00:00
L2獨角獸StarkWare半年估值憑什么能夠跳漲60億美元_ARK

2022年5月25日,以太坊的二層擴容方案StarkNet的零知識證明開發商StarkWare以80億美元估值完成1億美元D輪融資,該項目在以太坊擴容方案的競爭中一騎絕塵.

1900/1/1 0:00:00
有失必有得,哪些項目會在熊市里崛起?_WEB

讓我們一起來回顧一下,以往各個熊市里面有哪一些項目倒下后,又催生了哪一些明星項目。最重要的是在文章結尾部分,討論一下下一輪熊市里面可能會有哪些賽道或者項目可能會崛起.

1900/1/1 0:00:00
ads