以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

CertiK首發:Web2.0舊疾難去,Premint NFT被盜事件分析-ODAILY_TIK:WNFT

Author:

Time:1900/1/1 0:00:00

北京時間2022年7月17日,CertiK安全團隊監測到知名NFT平臺PremintNFT官網被入侵后于今日遭受黑客攻擊。導致了約37.5萬美元的損失。

漏洞分析

黑客將惡意JavaScript代碼上傳至項目官網https://premint.xyz,惡意代碼通過URL注入網站:https://s3-redwood-labs-premint-xyzcom/cdn.min.js?v=1658046560357,目前域名服務器不再存在,因此惡意文件不再可用。

CertiK:Layer Zero Labs的仿冒網站發布釣魚鏈接:金色財經消息,據CertiK監測,Layer Zero Labs的仿冒網站發布釣魚鏈接,請勿與以下鏈接交互(見圖),該網站將鏈接到釣魚合約和錢包。[2023/6/11 21:30:15]

該攻擊導致用戶在將他們的錢包連接到該網站時會被指示"全部批準",從而使得攻擊者可訪問錢包中的資產。

區塊鏈安全公司Certik:Ocean Protocol的V3合約已通過審計:區塊鏈安全公司Certik發推表示,Ocean Protocol的V3合約已通過審計。[2020/11/3 11:33:59]

鏈上分析

有六個外部擁有賬戶(EOAs)與此次攻擊直接相關

0x28733...

0x0C979...

0x4eD07...

0x4499b...

0x99AeB...

0xAAb00...

根據CertiK的評估,此次攻擊開始于北京時間7月17日下午03:25,即為第一批被盜的NFT進入兩個黑客賬戶的時間——惡意代碼也許正是此時被上傳至項目官網的。

去中心化投資銀行平臺AllianceBlock與CertiK達成合作:去中心化投資銀行平臺AllianceBlock宣布與CertiK建立合作伙伴關系,旨在確保AllianceBlock協議始終滿足高安全標準。作為合作的一部分,CertiK的專業服務部門(Professional Services Division)將對AllianceBlock網絡進行深入審計,并將驗證基于該網絡的去中心化金融解決方案。[2020/10/29]

一位用戶聲稱2個GoblintownNFTs被盜

動態 | NBA球員Spencer Dinwiddie表示將于1月13日啟動其代幣投資平臺:據Decrypt消息,NBA球員Spencer Dinwiddie本周表示,盡管NBA威脅禁止他進入職業籃球聯盟,但他的代幣投資平臺將于1月13日啟動。據悉,聯盟仍在審核Dinwiddie的修訂提案,這意味著該平臺不能保證在1月13日啟用。此前消息,Dinwiddie于2019年10月宣布計劃推出區塊鏈投資平臺DREAM Fan Shares,出售90種名為SD8 coins的代幣,代幣持有者將在未來三年內以4.95%的基本利率每月收到還款。但NBA對這一提議并不感興奮,稱這種平臺違反NBA球員的集體談判協議。[2020/1/11]

在OpenSea上搜索這兩個NFT,可以看到它們是如何交易的。同樣,也可以通過搜索找到竊取NFT的錢包——EOA0x0C979…

通過監測NFT的流動,我們發現該錢包完美符合Discord網絡釣魚攻擊的典型模式:大量資產流入,隨后被迅速拋售。該錢包的第一筆入賬交易來自0xAAb00F……,其也為0x28733……提供了資金。

重復上述檢測,可以確認0x28733……也參與了黑客攻擊。

一名受害者發帖稱,他們的MoonbirdsOddities被盜

在Etherscan搜索用戶名稱,顯示MoonbirdNFT被交易至EOA0x28733……

該地址的流動模式與EOA0x0C979…相同——大量資產流入,隨后被迅速拋售。

這兩個錢包地址共計盜取了包括BAYC、Otherside、Globlintownm在內的314個NFT,

針對這次攻擊,Premint的推特賬戶發布了一個警告:不要簽署“全部批準”的交易,并指示那些懷疑自己被黑客攻擊的用戶如何聯系revoke.cash來取回他們的資產。

目前幸運的是其中兩個外部賬戶似乎已經被發現。受害者正在聯系revoke.cash以取回他們的資金。

資產去向

272ETH(價值約37萬美元)目前存儲于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。

其余2.68ETH存儲于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3

此次攻擊事件的部分黑客交易尚在等待處理中。

寫在最后

TheBoredApeYachtClubNFT(BAYC)網絡釣魚攻擊事件及NFT藝術家Beeple的Twitter賬戶被盜事件已充分說明了Web2.0在中心化問題上的脆弱性。

為了避免這種情況的發生,Web3.0項目應該始終圍繞中心化風險和單點故障建立去中心化措施——多重簽名、要求多個用戶在訪問特權賬戶時進行身份驗證,并在每次交互后撤銷特權。

Tags:CERNFTTIKERTCERBERUSWNFTcertik幣價Hertz Network

fil幣價格今日行情
Wintermute正式成為波場聯合儲備的新成員和白名單機構-ODAILY_INTER:Cointribute

據官方消息,Wintermute正式成為波場聯合儲備的新成員和白名單機構,獲得鑄造去中心化超抵押穩定幣USDD的權利.

1900/1/1 0:00:00
如何玩轉DeFi借貸協議?一起了解DeFi借貸協議的“前世今生”-ODAILY_DEFI:Valuedefi vSWAP

隨著區塊鏈技術的持續提升,其應用場景也在不斷豐富。其中DeFi生態的迅猛發展,吸引了更多的人和機構入場.

1900/1/1 0:00:00
孫宇晨帶著“波場”來了,「公鏈+交易所」雙輪驅動戰略“鳴槍開跑”-ODAILY_TRX:imtoken怎么買TRX能量教程

如果對行業略顯迷茫,覺得整個市場沒有新的敘事可講,不妨看看孫宇晨和波場在做什么,找找方向,畢竟“敬業狂魔”、熱點制造機的強大做事能力,行業有目共睹。最近,孫宇晨再次出圈.

1900/1/1 0:00:00
極客運動和成功邁入區塊鏈領域的職業發展路徑圖-ODAILY_HAC:MechaChain

如何邁入區塊鏈領域并開啟良性的職業發展路徑,是很多想要從Web2進入Web3領域的從業者面臨的一個關鍵問題.

1900/1/1 0:00:00
波場去中心化算法穩定幣USDD躋身CoinMarketCap市值排名Top100-ODAILY_區塊鏈:ABUSD價格

據最新消息,波場去中心化算法穩定幣USDD已成功躋身CoinMarketCap市值排名Top100的加密貨幣,暫列第100位.

1900/1/1 0:00:00
CoinW成為2022東亞杯官方合作伙伴,推進加密出圈-ODAILY_OIN:FREE Coin

北京時間7月19日15時,伴隨著韓國女足VS日本女足的開球,2022東亞杯正式打響,在未來9天共計12場的比賽中.

1900/1/1 0:00:00
ads