以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > Bitcoin > Info

CertiK首發:Web2.0舊疾難去Premint NFT被盜事件分析_NFT:INT

Author:

Time:1900/1/1 0:00:00

北京時間2022年7月17日,CertiK安全團隊監測到知名NFT平臺PremintNFT官網被入侵后于今日遭受黑客攻擊。導致了約37.5萬美元的損失。

漏洞分析

黑客將惡意JavaScript代碼上傳至項目官網https://premint.xyz,惡意代碼通過URL注入網站:https://s3-redwood-labs-premint-xyzcom/cdn.min.js?v=1658046560357,目前域名服務器不再存在,因此惡意文件不再可用。

Yearn Finance或于20分鐘前通過OTC購入價值150萬美元的CRV:8月2日消息,據DeBank數據顯示,Curve創始人于20分鐘前從被標記為YFI:reserve的地址處收到150萬枚USDT,旋即將150萬枚USDT兌換為151萬枚MIN后,再次償還Abracadabra上151萬枚MIM債務,贖回375萬枚CRV并全部發送至YFI:reserve地址,或再次進行OTC交易,均價仍為單枚CRV0.4美元。[2023/8/2 16:14:35]

Unstoppable與新銀行平臺hi合作推出 .hi域名:12月30日消息,Unstoppable與新銀行平臺hi合作推出 .hi域名,hi的銀級用戶將能夠申請一張定制的NFT借記萬事達卡,展示他們的.hi域名和個人NFT圖片,該卡可以讓他們在全球超過9000萬家商戶使用加密貨幣和法定貨幣支付。[2022/12/30 22:15:40]

該攻擊導致用戶在將他們的錢包連接到該網站時會被指示"全部批準",從而使得攻擊者可訪問錢包中的資產。

鏈上分析

有六個外部擁有賬戶(EOAs)與此次攻擊直接相關

0x28733...

0x0C979...

0x4eD07...

SBF:FTX US用戶預計可拿回100%的錢,FTX用戶預計可拿回1/4的錢:11月30日消息,FTX創始人SBF接受Tiffany Fong采訪時表示極端后悔啟動破產程序,他自稱“在簽署破產程序后8分鐘,就有40億美金流動性的補充”;FTX US用戶預計可以拿回100%的錢,FTX用戶預計可以拿回1/4的錢;FTXUS一直是100%儲備的,甚至黑客盜走了2.5億美金,它也是儲備充足的。[2022/11/30 21:11:41]

0x4499b...

0x99AeB...

0xAAb00...

根據CertiK的評估,此次攻擊開始于北京時間7月17日下午03:25,即為第一批被盜的NFT進入兩個黑客賬戶的時間——惡意代碼也許正是此時被上傳至項目官網的。

Crypto.com公布其約30億美元儲備的多個冷錢包地址:11月11日消息,Crypto.com首席執行官Kris Marszalek在社交媒體發文,公布該平臺約30億美元儲備的多個冷錢包地址,包括約53,024枚BTC,391,564枚ETH以及其他資產。[2022/11/11 12:52:38]

一位用戶聲稱2個GoblintownNFTs被盜

在OpenSea上搜索這兩個NFT,可以看到它們是如何交易的。同樣,也可以通過搜索找到竊取NFT的錢包——EOA0x0C979…

通過監測NFT的流動,我們發現該錢包完美符合Discord網絡釣魚攻擊的典型模式:大量資產流入,隨后被迅速拋售。該錢包的第一筆入賬交易來自0xAAb00F……,其也為0x28733……提供了資金。

重復上述檢測,可以確認0x28733……也參與了黑客攻擊。

一名受害者發帖稱,他們的MoonbirdsOddities被盜

在Etherscan搜索用戶名稱,顯示MoonbirdNFT被交易至EOA0x28733……

該地址的流動模式與EOA0x0C979…相同——大量資產流入,隨后被迅速拋售。

這兩個錢包地址共計盜取了包括BAYC、Otherside、Globlintownm在內的314個NFT,

針對這次攻擊,Premint的推特賬戶發布了一個警告:不要簽署“全部批準”的交易,并指示那些懷疑自己被黑客攻擊的用戶如何聯系revoke.cash來取回他們的資產。

目前幸運的是其中兩個外部賬戶似乎已經被發現。受害者正在聯系revoke.cash以取回他們的資金。

資產去向

272ETH(價值約37萬美元)目前存儲于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。

其余2.68ETH存儲于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3?

此次攻擊事件的部分黑客交易尚在等待處理中。

寫在最后

TheBoredApeYachtClubNFT(BAYC)網絡釣魚攻擊事件及NFT藝術家Beeple的Twitter賬戶被盜事件已充分說明了Web2.0在中心化問題上的脆弱性。

為了避免這種情況的發生,Web3.0項目應該始終圍繞中心化風險和單點故障建立去中心化措施——多重簽名、要求多個用戶在訪問特權賬戶時進行身份驗證,并在每次交互后撤銷特權。

來源:金色財經

Tags:NFTMINETHINTapenft幣價格今日行情gemini為什么不當教練了Compound EtherPala Int Comm

Bitcoin
美聯儲將加息至 400 個基點以上——加密市場將如何反應?_比特幣:ITS

美國聯邦儲備委員會正在收緊,加息對加密市場產生了嚴重影響。本月早些時候,彭博分析師McGlone表示,隨著利率上升,比特幣的表現將優于傳統股票.

1900/1/1 0:00:00
最嚴峻的挑戰馬上到來、需要警惕這五大原因 !_穩定幣:加密貨幣

自2021年11月以來,加密貨幣價值已蒸發超過1萬億美元,此時許多投資者可能會忍不住逢低買入。畢竟,之前加密貨幣大幅下跌之后會迎來爆炸性增長——所有這些波動都可以被解釋為一種重要的全新資產類別價.

1900/1/1 0:00:00
晚間必讀5篇 | 為什么說 DeFi 永不消亡?_加密貨幣:ABS價格

金色前哨|新加坡金管局:很多“新加坡”加密公司未受新加坡監管新加坡金融監管機構MAS7月19日發布2021/2022年度報告,并舉行媒體會議.

1900/1/1 0:00:00
加密貨幣熊市需要重點關注的三大龍頭賽道_TRU:PETH價格

現在行情雖然處于熊市這也是對于很多項目來說的一個沉淀期,俗話說,熊市是為了建立新的低位以及新的龍頭爆發之前的醞釀期,也非常需要我們去調查背景的最佳時機之一.

1900/1/1 0:00:00
基于Fab開發億幣錢包可以連接所有的公鏈_BTC:BNBFAN幣

我們之前詳細解釋過億幣去中心化錢包不用通過跨鏈橋,就能夠鏈接不同的公鏈,實現不同公鏈上的代幣,例如BTC、ETH、LTC、Doge、BNB等等代幣,可以直接轉入億幣錢包,在億幣錢包中進行轉賬.

1900/1/1 0:00:00
在web3中培養出的社區、coinlist的資助計劃 !_ITCO:Bitcoin E-wallet

在過去的幾年里,協議團隊投入了時間、資金和精力來吸引開發人員在他們的網絡之上進行構建。原因很簡單:協議需要優秀的開發人員才能成功.

1900/1/1 0:00:00
ads