比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > PEPE幣 > Info

CertiK首發:Web2.0舊疾難去Premint NFT被盜事件分析_certik

Author:

Time:1900/1/1 0:00:00

北京時間2022年7月17日,CertiK安全團隊監測到知名NFT平臺PremintNFT官網被入侵后于今日遭受黑客攻擊。導致了約37.5萬美元的損失。

漏洞分析

黑客將惡意JavaScript代碼上傳至項目官網https://premint.xyz,惡意代碼通過URL注入網站:https://s3-redwood-labs-premint-xyzcom/cdn.min.js?v=1658046560357,目前域名服務器不再存在,因此惡意文件不再可用。

新加坡金管局公布最新國際技術咨詢委員會成員,CertiK聯創受邀加盟:金色財經報道,新加坡金融管理局(MAS)于近日公布了最新國際技術咨詢委員會委員。新加坡金融管理局(MAS)成立于1971年,其職能綜合了對于貨幣、銀行、證券、保險諸多金融領域及部門的管理和監管。據悉,該委員會成立于2016年,由世界頂級金融機構的首席創新科學家、金融科技企業領導者、風險資本家以及技術和創新領域的領袖組成,旨在為金融科技的國際發展以及新加坡如何利用新技術來加強金融服務提供建議。

本屆新任15位成員均為行業領軍人物,除了微軟、萬事達、摩根大通、亞馬遜、倫敦證交所組織機構等高管,Web3.0領域內的安全專家——CertiK聯合創始人顧榮輝教授也受邀加盟。這也是繼香港成立Web3.0發展專責小組后又一引入Web3.0業內領軍人物加入咨詢小組的政府行為。[2023/7/3 22:14:25]

CertiK獲SUI頒發50萬美元漏洞賞金:金色財經報道,全球區塊鏈和智能合約安全團隊CertiK因發現一種新型安全威脅而被SUI授予50萬美元賞金。該威脅被命名為“HamsterWheel(倉鼠輪)”,并有可能破壞SUI整個Layer 1網絡。

在主網啟動前,CertiK向SUI報告了這一關鍵漏洞,并得到了SUI的確認與反饋。認識到情況的嚴重性后,SUI迅速實施了安全解決方案以緩釋這種攻擊的潛在威脅。目前SUI已推出修復措施用以確保其網絡安全。

SUI為了感謝CertiK,SUI支付了50萬美元用來獎勵這一關鍵性的發現。關于HamsterWheel攻擊的技術細節和對Layer 1更深層次的影響將會隨后披露給公眾。[2023/6/19 21:47:41]

CertiK:Pika Protocol項目Discord服務器已被入侵:金色財經報道,據CertiK監測,Pika Protocol項目Discord服務器已被入侵,有黑客發布釣魚鏈接。在團隊確認已重獲對服務器的控制之前,請勿點擊任何鏈接。[2023/5/31 11:50:17]

該攻擊導致用戶在將他們的錢包連接到該網站時會被指示"全部批準",從而使得攻擊者可訪問錢包中的資產。

鏈上分析

有六個外部擁有賬戶(EOAs)與此次攻擊直接相關

0x28733...

0x0C979...

0x4eD07...

0x4499b...

CertiK:The Chimpsons項目Discord服務器遭到攻擊:金色財經消息,據CertiK監測,The Chimpsons項目Discord服務器遭到攻擊。請社區用戶不要點擊鏈接,鑄造或批準任何交易。[2022/10/30 11:58:29]

0x99AeB...

0xAAb00...

根據CertiK的評估,此次攻擊開始于北京時間7月17日下午03:25,即為第一批被盜的NFT進入兩個黑客賬戶的時間——惡意代碼也許正是此時被上傳至項目官網的。

一位用戶聲稱2個GoblintownNFTs被盜

在OpenSea上搜索這兩個NFT,可以看到它們是如何交易的。同樣,也可以通過搜索找到竊取NFT的錢包——EOA0x0C979…

通過監測NFT的流動,我們發現該錢包完美符合Discord網絡釣魚攻擊的典型模式:大量資產流入,隨后被迅速拋售。該錢包的第一筆入賬交易來自0xAAb00F……,其也為0x28733……提供了資金。

重復上述檢測,可以確認0x28733……也參與了黑客攻擊。

一名受害者發帖稱,他們的MoonbirdsOddities被盜

在Etherscan搜索用戶名稱,顯示MoonbirdNFT被交易至EOA0x28733……

該地址的流動模式與EOA0x0C979…相同——大量資產流入,隨后被迅速拋售。

這兩個錢包地址共計盜取了包括BAYC、Otherside、Globlintownm在內的314個NFT,

針對這次攻擊,Premint的推特賬戶發布了一個警告:不要簽署“全部批準”的交易,并指示那些懷疑自己被黑客攻擊的用戶如何聯系revoke.cash來取回他們的資產。

目前幸運的是其中兩個外部賬戶似乎已經被發現。受害者正在聯系revoke.cash以取回他們的資金。

資產去向

272ETH(價值約37萬美元)目前存儲于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。

其余2.68ETH存儲于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3?

此次攻擊事件的部分黑客交易尚在等待處理中。

寫在最后

TheBoredApeYachtClubNFT(BAYC)網絡釣魚攻擊事件及NFT藝術家Beeple的Twitter賬戶被盜事件已充分說明了Web2.0在中心化問題上的脆弱性。

為了避免這種情況的發生,Web3.0項目應該始終圍繞中心化風險和單點故障建立去中心化措施——多重簽名、要求多個用戶在訪問特權賬戶時進行身份驗證,并在每次交互后撤銷特權。

Tags:TIKcertikCERTERTPlastikscertik幣價0xcert

PEPE幣
再看穩定幣:去杠桿、成色與合規化_SDC

摘要 Luna事件之后,市場關心加密市場的杠桿水平如何、其他穩定幣是否存在風險、穩定幣背后的資產負債表到底怎樣,本文我們將再度聚焦穩定幣賽道,通過鏈上數據分析行業變化.

1900/1/1 0:00:00
掘金Web3的年輕人 紅線上暴富與跌落_WEB3.0

文:陳橋輝 李航是武漢的一位準大四的學生,目前和他的伙伴正看中當下Web3.0的風口,準備在Web3.0的窗口期嘗試創業。李航團隊涉足的是Web3.0細分方向的NFT賽道.

1900/1/1 0:00:00
晚間必讀5篇 | 從數據看數字資產歷史上破壞性最大的熊市_以太坊

1.金色觀察|從數據看數字資產歷史上破壞性最大的熊市隨著加密市場的發展和成熟,宏觀經濟因素對加密市場的影響正逐步加大,由于美聯儲預計將基準利率上調0.75%,這是近30年來最大的一次加息.

1900/1/1 0:00:00
金色觀察 | 三箭資本共欠27家加密公司35億美元(附名單)_SIS

隨著三箭資本清算的進行,其背后的貸款細節逐漸得到披露。三箭資本破產清算監督人Teneo2022年7月18日在網上上傳了一份長達1157頁的維京群島法院法庭文件,披露了三箭資本貸款細節.

1900/1/1 0:00:00
Celsius 破產文件披露:狂買礦機7.5億 向Tether借款8.4億被清算_SIU

根據Celsius咨詢合作伙伴Kirkland&Ellis提交給紐約南區美國破產法院的文件,這個擁有170萬用戶的公司是如何破產的細節信息被廣泛披露.

1900/1/1 0:00:00
假如這是元宇宙20年后的樣子_EVO

未來的元宇宙將改變我們的工作方式和自我意識,而我們現在看到的只是皮毛。元宇宙可能看起來跟你想象的有點不一樣。它少了一點荒謬,更多的是多姿多彩的場景和真實感.

1900/1/1 0:00:00
ads