北京時間2022年7月17日,CertiK安全團隊監測到知名NFT平臺Premint NFT官網被入侵后于今日遭受黑客攻擊。導致了約37.5萬美元的損失。
漏洞分析
黑客將惡意JavaScript代碼上傳至項目官網https://premint.xyz,惡意代碼通過URL注入網站:https://s3-redwood-labs-premint-xyz[.]com/cdn.min.js?v=1658046560357,目前域名服務器不再存在,因此惡意文件不再可用。
CertiK完成對螞蟻集團可信執行環境HyperEnclave的先進形式化驗證:金色財經報道,CertiK宣布完成對螞蟻集團開放式跨平臺可信執行環境(TEE)HyperEnclave的先進形式化驗證。螞蟻集團的可信原生技術團隊開發了開放跨平臺軟件可信執行環境HyperEnclave,旨在提高螞蟻集團隱私保護計算工作負載的效率和兼容性。CertiK通過其獨有的先進形式化驗證技術,驗證了HyperEnclave核心組件的安全性和技術正確性。[2023/7/26 15:59:27]
該攻擊導致用戶在將他們的錢包連接到該網站時會被指示 "全部批準(set approvals for all)",從而使得攻擊者可訪問錢包中的資產。
zkSync將與buidl box合作于2月20日至3月19日舉辦首個zkSyncEra?系列黑客松:金色財經報道,基于ZKRollup的以太坊二層網zkSync宣布將與buidl box合作開啟zkSyncEra?系列黑客松中的首個,此次黑客松于2月20日至3月19日舉行,專注于帳戶抽象和Web3安全,獎池為2.5萬美元。[2023/2/18 12:15:04]
鏈上分析
有六個外部擁有賬戶 (EOAs)與此次攻擊直接相關
0x28733...
0x0C979...
0x4eD07...
0x4499b...
0x99AeB...
SGS將在28個機場實施DocCerts區塊鏈管理解決方案:金色財經報道,沙特機場地勤服務提供商SGS將與區塊鏈公司IR4LAB合作,在沙特的28個機場實施DocCerts區塊鏈管理解決方案,適用于SGS提供地面服務的所有培訓相關數字文件和地面服務設備許可證。(Zawya)[2023/2/9 11:56:42]
0xAAb00...
根據CertiK的評估,此次攻擊開始于北京時間7月17日下午03:25,即為第一批被盜的NFT進入兩個黑客賬戶的時間——惡意代碼也許正是此時被上傳至項目官網的。
Near Foundation負責人:將幫助Tracer等項目遷移至Near Protocol:5月23日消息,Near Foundation負責人Nicky Chalabi表示,在Terra陷入死亡螺旋后,像Tracer這樣的項目在尋求與其生態系統核心價值相一致的盟友,以支持其未來的路線圖。Tracer和Near使用相同的編程語言構建智能合約,這將進一步簡化遷移過程。此外,Near Protocol可以通過分配資源了解項目需求、與項目合作并解決任何問題等方式來幫助Tracer等項目控制損害程度。(cointelegraph)[2022/5/23 3:35:44]
一位用戶聲稱2個Goblintown NFTs被盜
在OpenSea上搜索這兩個NFT,可以看到它們是如何交易的。同樣,也可以通過搜索找到竊取NFT的錢包——EOA 0x0C979…
通過監測NFT的流動,我們發現該錢包完美符合Discord網絡釣魚攻擊的典型模式:大量資產流入,隨后被迅速拋售。該錢包的第一筆入賬交易來自0xAAb00F……,其也為0x28733……提供了資金。
重復上述檢測,可以確認0x28733……也參與了黑客攻擊。
一名受害者發帖稱,他們的Moonbirds Oddities被盜
在Etherscan搜索用戶名稱,顯示Moonbird NFT被交易至EOA 0x28733……
該地址的流動模式與EOA 0x0C979…相同——大量資產流入,隨后被迅速拋售。
這兩個錢包地址共計盜取了包括BAYC、Otherside、Globlintownm在內的314個NFT(價值約37.5萬美元),
針對這次攻擊,Premint的推特賬戶發布了一個警告:不要簽署“全部批準(set approvals for all)”的交易,并指示那些懷疑自己被黑客攻擊的用戶如何聯系revoke.cash來取回他們的資產。
目前幸運的是其中兩個外部賬戶似乎已經被發現。受害者正在聯系revoke.cash以取回他們的資金。
資產去向
272 ETH (價值約37萬美元) 目前存儲于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。
其余2.68 ETH(價值約3636美元)存儲于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3?
此次攻擊事件的部分黑客交易尚在等待處理中。
寫在最后
The Bored Ape Yacht Club NFT (BAYC) 網絡釣魚攻擊事件(損失約31.9萬美元)及NFT藝術家 Beeple的Twitter賬戶被盜事件(導致其粉絲損失了價值約43.8萬美元的NFT和加密貨幣)已充分說明了Web2.0在中心化問題上的脆弱性。
為了避免這種情況的發生,Web3.0項目應該始終圍繞中心化風險和單點故障建立去中心化措施——多重簽名、要求多個用戶在訪問特權賬戶時進行身份驗證,并在每次交互后撤銷特權。
Tags:CERNFTERTINTDEFILANCERLIVENFTConcern Poverty ChainPoint Network
一旦機制設計挑戰到位,投資 DAO 將能夠大規模利用集體智慧。即使這種集體智慧的潛力僅部分實現,向風險投資行業轉型的程度和速度也將令人驚訝.
1900/1/1 0:00:00金色財經 ?區塊鏈7月22日訊 ?Coinbase Ventures & Corp Dev團隊發布了2022年二季度回顧和市場展望.
1900/1/1 0:00:00原文標題:《鏈上數據對二級市場投資的價值》撰文:歐科云鏈 & LUCIDA「歷史不會重演,但總會驚人的相似.
1900/1/1 0:00:00比推消息,據Coindesk報道,在 Celsius 的托管賬戶中持有加密貨幣的客戶已經聯合起來,共同聘請 Togut, Segal & Segal的律師以追回被凍結資產.
1900/1/1 0:00:00元宇宙不能只靠一張嘴,還需要實實在在的技術去堆砌。元宇宙的英文是 Metaverse,Metaverse=Meta(超越)+Universe(宇宙),即超越現實癿虛擬宇宙.
1900/1/1 0:00:00金色虎年開新禮 路虎抽獎倒計時2小時:1月30日20:00,由金色財經推出的虎年開新禮,將迎來最后一輪環節終極大禮路虎車一輛,將在幸運號碼池中抽取1個號碼,快速報名參加請點擊原文鏈接.
1900/1/1 0:00:00