北京時間2022年7月17日,CertiK安全團隊監測到知名NFT平臺PremintNFT官網被入侵后于今日遭受黑客攻擊。導致了約37.5萬美元的損失。
漏洞分析
黑客將惡意JavaScript代碼上傳至項目官網https://premint.xyz,惡意代碼通過URL注入網站:https://s3-redwood-labs-premint-xyzcom/cdn.min.js?v=1658046560357,目前域名服務器不再存在,因此惡意文件不再可用。
NEAR將于本月啟動夜影協議第一階段并引入Chunk-Only Producers:9月9日消息,NEAR宣布將于本月啟動夜影協議第一階段并引入Chunk-Only Producers,Chunk-Only Producers僅負責在一個分片中生成區塊。NEAR計劃引入250至400名Chunk-Only Producers,該階段預計將于本月下旬啟動。
據悉,之后的第二和第三階段均將于2023年啟動,第二階段會將狀態和處理都將完全分片,第三階段則將實現動態分片,網絡將被動態拆分為分片,然后根據資源利用率進行合并,進一步提高網絡可擴展性。[2022/9/9 13:20:23]
CertiK:過去三個月監測到349起NFT項目Discord被攻擊事件,至少41個虛假網站來自同一團伙:8月8日消息,安全機構CertiK在Twitter上表示,過去三個月共監測到349起NFT項目Discord被攻擊事件,其中5月119起,6月116起,7月114起。此外,據調查攻擊者發布的虛假網站中,至少41個網站來自同一團伙。[2022/8/8 12:10:10]
該攻擊導致用戶在將他們的錢包連接到該網站時會被指示"全部批準",從而使得攻擊者可訪問錢包中的資產。
鏈上分析
賽車游戲Riot Racers與雪鐵龍合作推出NFT汽車:3月18日消息,賽車游戲Riot Racers宣布與法國汽車制造商雪鐵龍(Citro?n)合作推出NFT汽車,玩家可以在Riot Racers的汽車電子游戲中駕駛這些Citro?n NFT汽車。
據悉,Riot Racers是一款玩賺賽車游戲,玩家可以NFT的形式持有游戲的一部分,包括司機、汽車、汽車升級、加油站、機械店、賽馬場土地和廣告牌土地,初級和二級銷售都在Polygon上。(DappRadar)[2022/3/18 14:05:22]
有六個外部擁有賬戶(EOAs)與此次攻擊直接相關
0x28733...
0x0C979...
Balancer上的mUSD/ETH池已擁有530萬流動性 排名第八:提供DeFi相關咨詢的推特賬戶Defimoon發推稱,今天Balancer上啟動的mUSD/ETH池已經擁有530萬的流動性(排名第八)。如果這種情況持續下去,mUSD池將占據全部Balancer上排名靠前的池。[2020/7/4]
0x4eD07...
0x4499b...
0x99AeB...
0xAAb00...
根據CertiK的評估,此次攻擊開始于北京時間7月17日下午03:25,即為第一批被盜的NFT進入兩個黑客賬戶的時間——惡意代碼也許正是此時被上傳至項目官網的。
一位用戶聲稱2個GoblintownNFTs被盜
在OpenSea上搜索這兩個NFT,可以看到它們是如何交易的。同樣,也可以通過搜索找到竊取NFT的錢包——EOA0x0C979…
通過監測NFT的流動,我們發現該錢包完美符合Discord網絡釣魚攻擊的典型模式:大量資產流入,隨后被迅速拋售。該錢包的第一筆入賬交易來自0xAAb00F……,其也為0x28733……提供了資金。
重復上述檢測,可以確認0x28733……也參與了黑客攻擊。
一名受害者發帖稱,他們的MoonbirdsOddities被盜
在Etherscan搜索用戶名稱,顯示MoonbirdNFT被交易至EOA0x28733……
該地址的流動模式與EOA0x0C979…相同——大量資產流入,隨后被迅速拋售。
這兩個錢包地址共計盜取了包括BAYC、Otherside、Globlintownm在內的314個NFT,
針對這次攻擊,Premint的推特賬戶發布了一個警告:不要簽署“全部批準”的交易,并指示那些懷疑自己被黑客攻擊的用戶如何聯系revoke.cash來取回他們的資產。
目前幸運的是其中兩個外部賬戶似乎已經被發現。受害者正在聯系revoke.cash以取回他們的資金。
資產去向
272ETH(價值約37萬美元)目前存儲于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。
其余2.68ETH存儲于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3?
此次攻擊事件的部分黑客交易尚在等待處理中。
寫在最后
TheBoredApeYachtClubNFT(BAYC)網絡釣魚攻擊事件及NFT藝術家Beeple的Twitter賬戶被盜事件已充分說明了Web2.0在中心化問題上的脆弱性。
為了避免這種情況的發生,Web3.0項目應該始終圍繞中心化風險和單點故障建立去中心化措施——多重簽名、要求多個用戶在訪問特權賬戶時進行身份驗證,并在每次交互后撤銷特權。
Tags:NFTCERETHINTNFTCSincere CateVital EthereumInterest Bearing Bitcoin
01DAO是如何運作的?作為一種新的協作形態,和公司有著相當大的區別。公司面試通過層層篩選,淘汰大部分應聘者,在茫茫人海之中尋求著那個期望的最優解。而DAO則是海納百川,去留隨意.
1900/1/1 0:00:00特定應用鏈興起背后的理論。撰寫:RainandCoffee編譯:TechFlowintern在過去的幾周里,Cosmos生態系統出現了復興,因為應用程序和創始人們要么決定建立他們自己的特定應用鏈.
1900/1/1 0:00:00以太坊合并是行業最重要的事件之一,除了持倉ETH躺平外,還存在著超額投資的機會。作者:CryPto33寫在前面的話:首先澄清,我已經有ETH相關的倉位了,所以存在屁股決定腦袋的可能:)請大家主要.
1900/1/1 0:00:00DelphiDigital分析今日發表研報,認為Fuel可能是最有前途的模塊化執行層。以下為研報要點:1、數據可用性層擴展數據,但為了完整的去中心化用戶體驗,我們還需要擴展執行層.
1900/1/1 0:00:00一、中心化社交平臺的弊端,去中心化社交平臺能解決的問題現在我們用微信、Discord、推特、Facebook等社交軟件來解決我們在現實世界溝通時遇到的時間和空間的障礙.
1900/1/1 0:00:00NFT不被看好,這其實沒有什么不正確,因為他們傾向于促進過度資本化,傷害環境,而且它們絕大多數都來自中心化的實體,這些實體還經常對其價值進行夸大等等。然而,每年卻有數十億美元投資于這項技術.
1900/1/1 0:00:00