比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 以太坊 > Info

Premint 惡意代碼注入攻擊細節分析_PRE

Author:

Time:1900/1/1 0:00:00

7?月?17 日,據慢霧區情報反饋,Premint 遭遇黑客攻擊。慢霧安全團隊在第一時間進行分析和預警。

本文來自慢霧區伙伴 Scam Sniffer 的投稿,具體分析如下:

攻擊細節

打開任意 Premint 項目頁面,可以看到有個 cdn.min.js 注入到了頁面中,看調用棧該 js 是由 [boomerang.min.js](https://s3-redwood-labs.premint.xyz/theme/js/boomerang.min.js) 注入,目前該 s3-redwood-labs-premint-xyz.com 域名已經停止解析,無法正常訪問了。

去中心化交易所DigiFT完成1050萬美元Pre-A輪融資,盛大集團領投:金色財經報道,專注于資產支持通證(STO)的去中心化數字資產交易所DigiFT宣布成功完成1050萬美元Pre-A輪融資。本輪融資由盛大集團領投,其為一家全球性的私人投資控股集團,由陳天橋及其家人于1999年創立。其他投資方包括HashKey Capital,Hash Global,Xin Enterprise Pte. Ltd.及北拓資本。[2023/2/28 12:33:55]

查詢 Whois,該域名在 2022-07-16 注冊于 Tucows Domains Inc:

打開 virustotal.com 可以看到該域名之前曾解析到 CloudFlare:

元宇宙社交應用“Tagging”完成數千萬元Pre-A輪融資:11月17日消息,元宇宙社交應用“Tagging”已于近日完成數千萬元Pre-A輪融資,投資方為磊梅瑞斯創投、棕熊資本。據Tagging創始人柴舸洋介紹,本輪融資資金將主要用于產品研發、系統搭建。(鞭牛士)[2021/11/17 6:56:35]

打開源代碼可以看到 boomerang.min.js 是 Premint 用到的一個 UI 庫:

該 js 是在 s3-redwood-labs.premint.xyz 域名下,猜測:

醫療保健技術公司Prescryptive Health推出利用區塊鏈的平臺即服務:金色財經報道,醫療保健技術公司Prescryptive Health今天宣布推出其平臺即服務(PaaS),該服務將利用區塊鏈和人工智能的力量為藥房福利經理(PBM)提供實時服務。通過該服務,PBM可以為其成員提供相對透明的處方藥價格。該服務還可以讓PBM贊助商通過更低的藥品價格、更智能的計劃設計和更高的員工參與度節省高達40%的費用。[2021/10/27 21:00:00]

上傳文件接口有漏洞可以上傳任意文件到任意 Path (比較常見的 Web 漏洞)

黑客拿到了他們這個 Amazon S3 的權限,從而可以注入惡意代碼

這個第三方庫被供應鏈攻擊污染了

把 boomerang.min.js 代碼下載下來,前面都是正常的代碼,但是末尾有一段經過加密的代碼:

Osprey Funds推出Solana信托產品:金色財經報道,加密資產管理公司Osprey Funds推出了Solana信托產品。Osprey表示,這是美國第一個專門投資SOL的投資產品。Osprey Solana基金目前可供合格投資者認購,最低投資額為10,000美元。Osprey表示,打算“盡快”將該基金在OTCQX場外市場上市,并在2023年1月之前為所有投資者免除2.5%的管理費。此前,Osprey的競爭對手灰度表示正在探索推出與SOL相關的信托產品,但尚未推出。[2021/9/10 23:13:57]

這段代碼負責把代碼 s3-redwood-labs-premint-xyz.com/cdn.min.js 注入到頁面。

聲音 | 紐交所主席Jeff Sprecher:比特幣仍將是衡量加密市場的標準:據ambcrypto消息,近日,紐約證券交易所主席兼洲際交易所首席執行官Jeff Sprecher在Consensus:Invest會議上表達了對比特幣的支持。當他被問及數字資產是否會繼續存在時,他說:“答案是肯定的,作為交易所運營商,我們的目標不是關注價格。”Sprecher表示,比特幣已經在困境中了,但仍然能夠生存下來。他補充說,雖然它缺乏所有加密貨幣中最好的技術,但比特幣仍將成為衡量所有其他加密貨幣的標準。[2018/12/3]

惡意代碼 cdn.min.js

根據代碼內容,可以大致看到有通過調用 dappradar.com 的接口來查詢用戶的 NFT 資產列表(此前我們也有看到惡意網站通過 Debank,Opensea 的 API 來查詢用戶資產等)。

如果用戶持有相關 NFT 資產:

惡意代碼會以 Two-step wallet 驗證的借口,發起 setApprovalForAll 讓用戶授權給他們后端接口返回的地址(攻擊者一般為了提高封禁成本,基本上會分流并且每個地址控制在 200 個交易內)。

如果用戶點了 Approve,攻擊者還會調用監測代碼通知自己有人點擊了:

如果當用戶地址沒有 NFT 資產時,它還會嘗試直接發起轉移錢包里的 ETH 的資產請求:

另外這種代碼變量名加密成 _0xd289 _0x 開頭的方式,我們曾經在 play-otherside.org,thesaudisnfts.xyz 這些釣魚網站也見到過。

根據用戶資產發起 setApprovalForAll 或者直接轉移 ETH,并且阻止用戶使用開發者工具 debug。

預防方式

那么作為普通用戶如何預防?現階段 MetaMask 對 ERC 721 的 setApprovalForAll 的風險提示,遠沒有 ERC20 的 Approve 做得好。

即使很多新用戶無法感知到這個行為的風險,但我們作為普通用戶看到帶 Approve 之類的交易一定要仔細打開授權給相關地址,看看這些地址最近的交易是否異常(比如清一色的 safeTransferFrom),避免誤授權!

這種攻擊和上次 Etherscan 上 Coinzilla 利用廣告注入惡意的攻擊方式挺相似的,那么在技術上有沒有可能預防?

理論上如果已知一些惡意 js 代碼的行為和特征:

比如說代碼的加密方式

惡意代碼關鍵特征

代碼會反 debug

會調用 opensea, debank, dappradar 等 API 查詢用戶資產

根據這些惡意代碼的行為特征庫,那么我們可以嘗試在客戶端網頁發起交易前,檢測頁面有沒有包含已知惡意特征的代碼來探測風險,或者直接更簡單一點,對常見的網站設立白名單機制,不是交易類網站發起授權,給到足夠的風險提醒等。

接下來 Scam Sniffer 和慢霧安全團隊也會嘗試探索一下如何在客戶端來預防此類的攻擊發生!

Ps. 感謝作者 Scam Sniffer 的精彩分析!

Tags:PREMINSPRAPPpreChargegemini被求婚cspr幣還有救嗎Wrapped BIND

以太坊
初探創作者經濟4.0:圍繞個體創作者形成社區DAO 共同創造與擁有_WEB3

Web3內容共創讓我們摸到了創作者經濟4.0的邊,它之于整個Web3領域有什么意義? 撰文:lil屏 2022年年初,經由CSS播客第10集《共創“擁有者經濟”——LiJin》.

1900/1/1 0:00:00
那些破釜沉舟入局Web3.0的互聯網精英都怎么樣了?_WEB

在過去一年中,web3.0的概念在全球以“病式”的速度傳播。同時,web3行業正在源源不斷地吸引各行各業的人才,它被視作為下一代互聯網,人們相信web3.0將會帶來重大創新并重構當前的商業模式.

1900/1/1 0:00:00
同質化通證的 NFTs 用于更加動態的治理結構_APE

通證化所有權和治理是我們努力創造的這個分權未來1的關鍵。該行業將超越簡單可替代的“代幣投票”,此風險在于治理通證的巨鯨持有者占據主導地位。因此,這一領域的創新將大放異彩.

1900/1/1 0:00:00
投資型DAO將如何顛覆華爾街?_DAO

一旦機制設計挑戰到位,投資 DAO 將能夠大規模利用集體智慧。即使這種集體智慧的潛力僅部分實現,向風險投資行業轉型的程度和速度也將令人驚訝.

1900/1/1 0:00:00
比特幣耶穌 Roger 被清算與交易所 CoinFLEX 停止提幣內幕_FLEX

吳說作者:吳卓鋮 2022 年 6 月 24 日,交易所 CoinFLEX 宣布暫停提款,隨后平臺 Token FLEX 的價格暴跌,在四小時內從 4.3 美元跌至不到 1.5 美元.

1900/1/1 0:00:00
打破沉默 三箭創始人首次披露崩潰細節_DAV

撰文:Joanna Ossinger, Muyao Shen & Yueqi Yang,彭博社編輯:Moni,Odaily在躲藏了五周后.

1900/1/1 0:00:00
ads