比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > XMR > Info

黑客被項目方直接“人肉”?Arbitrum鏈上Hope項目發生180萬美元Rug Pull簡析_ETH

Author:

Time:1900/1/1 0:00:00

2月21日,據區塊鏈安全審計公司Beosin旗下Beosin EagleEye安全風險監控、預警與阻斷平臺監測顯示,Arbitrum鏈上Hope Finance項目發生Rug Pull,也就是我們通常所說的“拉地毯似騙局”。

Beosin安全團隊分析發現攻擊者(0xdfcb)利用多簽錢包(0x1fc2)執行了修改TradingHelper合約的router地址的交易,從而使GenesisRewardPool合約在使用openTrade函數進行借貸時,調用TradingHelper合約SwapWETH函數進行swap后并不會通過原本的sushiswap的router進行swap操作,而是直接將轉入的代幣發送給攻擊者(0x957d)從而獲利。攻擊者共兩次提取約180萬美金。 

派盾:Earning.Farm協議或遭黑客攻擊:8月9日消息,據派盾監測,Earning.Farm協議或遭黑客攻擊,轉移了154枚ETH(價值28.7萬美元)。[2023/8/9 21:34:29]

攻擊交易1:

0xc9ee5ed274a788f68a1e19852ccaadda7caa06e2070f80efd656a2882d6b77eb(修改router合約的攻擊交易)

攻擊交易2:

0x322044859fa8e000c300a193ee3cac98e029a2c64255de45249b8610858c0679(447WETH)

攻擊交易3:

0x98a6be8dce5b10b8e2a738972e297da4c689a1e77659cdfa982732c21fa34cb5(1061759USDC)

兩個地址持有73%以上的FTT代幣供應,其中FTX黑客為FTT第二大持幣者:11月28日消息,Etherscan.io數據顯示,11月27日,大約有24874個錢包持有FTT代幣,而FTT前兩大持幣地址持有73%以上的FTT代幣供應;其中最大持幣錢包持有195,869,338枚FTT,占全部供應量的59.55%;“FTX Accounts Drainer”黑客是FTT第二大持有者,持有4585萬枚FTT代幣(約合6144萬美元)。此外,Bitdao持有3,362,316枚FTT,Wormhole持有大約2,818,904枚FTT。

在FTX崩潰和申請破產之前,Alameda Research持有最大的FTT儲備之一。據報道,Alameda前首席執行官Caroline Ellison已離開香港逃往迪拜。(Bitcoin.com)[2022/11/28 21:06:27]

Beosin:TempleDAO項目遭受黑客攻擊,涉及金額約236萬美元:據Beosin EagleEye Web3安全預警與監控平臺監測顯示,TempleDAO項目遭受黑客攻擊。因為在StaxLPStaking合約的migrateStake函數缺少權限校驗,導致任意人都可以通過該函數提取合約中的StaxLP。

Beosin安全團隊分析發現攻擊者已把全部獲得的StaxLP代幣全部兌換為ETH,目前被盜資金已全部轉移到0x2B63d4A3b2DB8AcBb2671ea7B16993077F1DB5A0地址,Beosin安全團隊將持續跟蹤。Beosin Trace將對被盜資金進行持續追蹤。[2022/10/12 10:31:30]

動態 | 大多數勒索軟件解決方案提供商通過向黑客支付加密贖金獲得解密工具:據coindesk報道,ProPublica的一項新研究發現,大多數勒索軟件解決方案提供商實際上只是向黑客支付加密貨幣費用。據公司電子郵件和前客戶的說法,Proven Data承諾通過“最新技術”解鎖數據來幫助勒索軟件的受害者。然而,根據Storfer和ProPublica獲得的FBI宣誓書,該公司是通過支付贖金從網絡攻擊者那里獲得了解密工具。MonsterCloud也表示使用的是自己的數據恢復方法,但實際卻是支付贖金,有時并沒有通知受害者,比如當地執法機構等。[2019/5/16]

在昨天的時候,Beosin Trace追蹤發現攻擊者已將資金轉入跨鏈合約至以太鏈,最終資金都已進入tornado.cash。

Beosin也在第一時間提醒用戶:請勿在0x1FC2..E56c合約進行抵押操作,建議取消所有與該項目方相關的授權。

有趣的一點是,項目方似乎知道是誰的,直接放出攻擊者的信息。

該帖子聲稱黑客是一名名叫Ugwoke Pascal Chukwuebuka的尼日利亞人。尼日利亞國民參與該項目的情況尚不清楚,但他的實際身份受到社區成員的質疑。

緊接著,有推特用戶分享了地圖里搜索出來的地址,直接開啟“人肉”模式。

據公開資料,Hope Finance的智能合約由一家不出名的機構審計。盡管標記了一些小漏洞,但該平臺得出的結論是,Hope Finance的智能合約代碼已“成功通過審計”,“沒有提出警告”。

這也提醒我們,找正規安全審計公司的重要性。

根據Beosin2022年的年報數據,去年2022年共發生Rug pull事件超過243起,總涉及金額達到了4.25億美元(FTX事件暫不計入)。

243起rug pull事件中,涉及金額在千萬美元以上的共8個項目。210個項目(約86.4%)跑路金額集中在幾千至幾十萬美元區間。

而Beosin也總結出Rug pull事件具有以下特點:

1. Rug周期時間短。大部分項目在上線后3個月內就跑路,因此大部分資金量集中在幾千至幾十萬美元區間。

2 多數項目未經審計。有些項目的代碼里暗藏后門函數,對于普通投資者而言,很難評估項目的安全性。

3. 社交媒體信息欠缺。至少有一半的rug pull項目沒有完善的官網、推特賬號、電報/Discord群組。

4 項目不規范。有些項目雖然也有官網和白皮書,但仔細一看有不少拼寫和語法錯誤,有些甚至是大段抄襲。

5. 蹭熱點項目增多。去年出現了各類蹭熱點幣種跑路事件,如Moonbird、LUNAv2、Elizabeth、TRUMP等,通常及其快速地上線又火速卷款而逃。

也因此,項目方和用戶都需要做好安全防護。部分項目開發匆忙、未經審計就上線很容易遭受攻擊。此外,除了合約安全、私鑰/錢包安全,團隊運營安全等還需要重視,有一個薄弱的領域都可能讓項目方造成巨大損失。

Beosin

企業專欄

閱讀更多

金色早8點

金色財經

Odaily星球日報

歐科云鏈

Arcane Labs

深潮TechFlow

MarsBit

澎湃新聞

BTCStudy

鏈得得

Tags:EOSSINFTTETHEOSTSingularityDAOftt幣破產還能買嗎ETH2SOCKS幣

XMR
2023 反思以太坊:道阻且長 不容懈怠_以太坊

以下是本文作者 Danny Ryan 的觀點和思考,不可避免地有短視和主觀的因素在。在合并之后,在我們展望未來的同時,我花了相當多的時間回顧過去五年.

1900/1/1 0:00:00
晚間必讀5篇 | DeFi協議紛紛發行穩定幣會產生什么影響?_BAS

1.穩定幣”野貓“時代:DeFi協議紛紛發行穩定幣會產生什么影響DeFi協議正在行動。隨著基于費用的商業模式的回報率下降和鏈上活動的枯竭,藍籌DeFi協議正在尋求可替代的收入來源,以強化協議并實.

1900/1/1 0:00:00
從Coinbase 的二層布局看RaaS賽道的革新_ROL

作者:yyy Twitter:@y_cryptoanalyst  前言 Coinbase 正大刀闊斧地建設鏈上基礎設施.

1900/1/1 0:00:00
金色早報 | 微軟中國首個工業元宇宙應用中心項目落戶昆山_區塊鏈

▌微軟中國首個工業元宇宙應用中心項目落戶昆山金色財經報道,昆山市政府與微軟(中國)有限公司簽署戰略合作備忘錄,微軟(MSFT.O)中國首個工業元宇宙應用中心項目落戶昆山.

1900/1/1 0:00:00
3月加密敘事展望:LSD仍為核心事件 關注ZK發展趨勢_COS

將3月將到來的加密事件分為 S、A、B、C 四個等級,以方便提前做出埋伏。文章將會呈現 S 級和 A 級兩個板塊。這個展望是每個月初都會寫一篇,謝謝大家的關注,我也就不多說客套話了.

1900/1/1 0:00:00
Arbitrum的時機:把握歷史機遇 有可能成為 L2 的王者_ARB

原文標題:《Arbitrum 的時機》 原文作者:藍狐筆記 有不少小伙伴們都說 Arbitrum 一直利用空投預期來吸引更多用戶是很聰明的做法。從戰術層面或許這樣解讀是可以的,看上去也合理.

1900/1/1 0:00:00
ads