北京時間12月14日晚5點40分,CertiKSkynet天網監控發現一筆來自NexusMutual創始者HughKarp賬戶的巨額交易,該交易轉移共37萬NXM代幣到不明賬戶中。
CertiK安全驗證團隊迅速展開調查分析,認為該次交易是針對HughKarp賬戶的黑客攻擊。
順便給大家計算了一下
37萬NXM=833萬美金
事件經過
整個攻擊流程如下:
攻擊者賬戶地址為:0x09923e35f19687a524bbca7d42b92b6748534f25
DeFi保險項目Nexus Mutual社區提交THORChain保險提案草案:官方消息,DeFi保險項目Nexus Mutual社區提交THORChain保險提案草案,對30%的損失提供保護,最高可達3000萬美元,價格有待討論;以及比例結構,以便其他保險提供商可以加入。[2021/8/16 22:17:42]
部分攻擊獲得代幣已經通過交易
0xfe2910c24e7bab5c96015fb1090aa52b4c0f80c5b5c685e4da1b85c5f648558a在1inch.exchange進行交易。
以太坊互助保險項目Nexus Mutual新增支持Badger DAO:1月6日消息,以太坊互助保險項目Nexus Mutual新增支持中心化自治組織Badger DAO,目前,用戶可使用ETH或DAI在Nexus Mutual中購買關于Badger DAO的保單。[2021/1/6 16:31:38]
攻擊交易地址:
0x4ddcc21c6de13b3cf472c8d4cdafd80593e0fc286c67ea144a76dbeddb7f3629
圖一:攻擊交易細節截圖
YFI創始人保險項目yinsure.finance已上線,首批支持Aave等6個項目:8月31日消息,YFI創始人AC保險項目yinsure.finance已上線,首批支持項目為Aave、Balancer、Compound、Curve、Synthetix,以及YFI。
據悉,yinsure.finance產品將包含三個核心部分:承保金庫(Insurer Vaults)、投保金庫(Insured Vaults)和索賠治理(Claim Governance)。承保金庫的保險服務是由LP提供的,但是可以獲得相關的費用作為收入。首個上線的承保金庫是USDC,首個提供的投保金庫是yVault中的yUSD(包裹的yCRV)資產。
該產品涵蓋Balancer、Compound、Curve、Synthetix和yearn.finance的保險合約部署,無需KYC/AML。以NFT(基于ERC721)的形式將保險單代幣化。承保人是Nexus Mutual。yinsure.finance正在針對這些產品完成測試和實際演練,然后將面向有限的用戶開放。
yearn創始人表示,保險單代幣化意味著可以由一般市場進行風險調整。這也意味著分銷商可以在二級市場上購買和轉售,同時允許將來有其他基于保險的衍生產品。[2020/8/31]
根據官方披露細節,攻擊者通過獲得HughKarp個人計算機的遠程控制后,對計算機上使用的Metamask插件進行修改,并誤導其簽署圖一中的交易——這筆交易最終將巨額代幣轉移到攻擊者的賬戶中。
新經幣和去中心化保險項目PolicyPalNetwork合作:新經幣(XEM)和去中心化保險項目PolicyPalNetwork合作,PolicyPalNetwork將在新經幣區塊鏈上建立區塊鏈項目,這些項目將集成到新經幣平臺。[2018/5/14]
CertiK團隊根據目前已有信息,推測Hugh在日常使用Metamask時,被攻擊者修改后的插件生成了這筆巨額代幣的轉賬請求,隨后Hugh使用他的硬件錢包簽名了這筆交易。
作為一個應用,瀏覽器插件和普通網站的前端組成是相似的,它們都由HTML和JavsScript搭建而成。瀏覽器插件的代碼會存在用戶的電腦中。關于黑客是如何修改的Metamask插件的,因此CertiK團隊做出以下猜測:1.黑客在獲得了在HughKarp的個人電腦的控制權后,通過遠程桌面打開瀏覽器,直接安裝了修改過后的Metamask插件。2.黑客在HughKarp的個人電腦上找到了Metamask插件的安裝路徑,對其中代碼進行了修改,在修改完成后,將修改后的插件加載到瀏覽器中。3.黑客利用瀏覽器自帶的的命令行工具,修改瀏覽器安裝的插件。
官方披露的細節中提到了HughKarp使用的是硬件錢包,但并未說明是哪款硬件錢包。應是Trezor或者Ledger之一,因為Metamask只支持以上兩個硬件錢包。在使用硬件錢包的情況下,Metamask中的交易需要在硬件錢包中進行確認并使用存在硬件錢包中的私鑰簽名。目前上面兩款硬件錢包在硬件的確認交易時,硬件屏幕上都會顯示轉賬接受地址,以供使用者進行最終確認。此次攻擊中,黑客應該無法修改硬件屏幕中交易確認界面顯示的地址,由此推測HughKarp在硬件錢包上進行最終確認時,并未留意到交易的對象是黑客的地址。
圖二:Ledger確認交易時的屏幕顯示
來源:https://www.youtube.com/watch?v=9_rHPBQdQCw
安全建議
區塊鏈保險平臺創始人賬號被攻擊,更是說明了保險的重要性。
高密度爆發的黑客事件是一個警示。
在區塊鏈的網絡世界中無論你是什么人,擁有怎樣的角色身份,黑客不會因為你的僥幸心理就繞過你,安全事故造成的損失可能會發生在每個人身上。
而且就算使用硬件錢包,人也不可能一輩子百分之一百不犯錯誤。
CertiK前些時間發布的系列文章精確的闡述了保險的不可或缺性。
CertiK安全驗證團隊根據此次攻擊,提出如下安全建議:
1.任何安全系統和操作環境不僅需要程序安全驗證,更加需要專業的滲透測試來對整體產品安全進行驗證。
2.為了確保數字資產不因任何非技術原因遭受損失,項目方應及時為項目產品購買保險,增加項目方和投資者的安全保障方案,確保其因受到攻擊所造成的損失可以被及時補償。
尊敬的用戶: 為回饋新老用戶長期以來對支點的支持與厚愛,平臺將于2020年12月14日19:00上線ZD理財活動.
1900/1/1 0:00:00順勢而為,敢為天下先!當有人還在高位做空時,早盤我已經提示大家做多了,當行情回調震蕩時,就是我們多單再次進場的機會!炎王在幣圈這一條路上八年余載.
1900/1/1 0:00:00比特幣價格在近期已創下了多年以來的新高,而眾多基本面因素預示著,在2021年,比特幣將迎來更好的表現.
1900/1/1 0:00:00ETH從2013年誕生至今已經有7年了,這在數字貨幣中是一個很長的年齡史。經過多年的積累,ETH被人們認為是未來可能讓區塊鏈技術真正落地的項目.
1900/1/1 0:00:00FredWilson是聯合廣場基金聯合創始人,投資過例如Twitter,Tumblr等知名互聯網企業;在區塊鏈領域,USV投資了Coinbase交易平臺.
1900/1/1 0:00:00外媒:由于英國脫歐恐慌和英鎊疲軟,英國投資者正在投資BTC俄羅斯衛星通訊社發文稱,在冠狀病危機造成的不確定性,以及英國退歐可能進一步削弱英鎊并增加英格蘭銀行壓力的情況下.
1900/1/1 0:00:00