比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

CER:CertiK:區塊鏈保險項目Nexus Mutual攻擊事件解析_ANC

Author:

Time:1900/1/1 0:00:00

北京時間12月14日晚5點40分,CertiKSkynet天網監控發現一筆來自NexusMutual創始者HughKarp賬戶的巨額交易,該交易轉移共37萬NXM代幣到不明賬戶中。CertiK安全驗證團隊迅速展開調查分析,認為該次交易是針對HughKarp賬戶的黑客攻擊。順便給大家計算了一下37萬NXM=833萬美金

Balancer:自采用8020代幣經濟模式Radiant Capital已獲100萬美元Swap Fee:金色財經報道,據DeFi流動性協議Balancer官推披露數據,自采用8020代幣經濟模式后,Radiant Capital治理流動性提供者(LP)已產生100萬美元Swap Fee,如無此模式該指標數值為0。此外,Balancer表示Radiant Capital流動性池符合Balancer Core Pool資格要求,雖然可以將激勵措施集中在鎖定的頭寸上,但該協議仍選擇將65%的協議費用重新定向到DEX。[2023/7/28 16:04:48]

CertiK:Uranium漏洞損失資金有400枚ETH被轉入Tornado Cash:金色財經消息,據CertiK官方推特發布消息稱,地址(0x59d6)將400枚ETH(約75萬美元)轉入Tornado Cash。該筆資金來自2021年4月Uranium漏洞攻擊事件,黑客從Pair合約中盜取價值約5000萬美元的代幣。[2023/6/30 22:10:19]

事件經過

整個攻擊流程如下:攻擊者賬戶地址為:0x09923e35f19687a524bbca7d42b92b6748534f25部分攻擊獲得代幣已經通過交易0xfe2910c24e7bab5c96015fb1090aa52b4c0f80c5b5c685e4da1b85c5f648558a在1inch.exchange進行交易。攻擊交易地址:0x4ddcc21c6de13b3cf472c8d4cdafd80593e0fc286c67ea144a76dbeddb7f3629

Quadrant與Polygon合作推出游戲化興趣點數據收集平臺Geolancer:移動定位和數據情報公司Quadrant已經與Polygon合作推出Geolancer,這是一個游戲化的興趣點(POI)數據收集平臺,允許用戶利用專用的智能手機應用程序繪制興趣點(如便利店、餐館、商店和他們附近的其他地方),以此獲得Quadrant的原生代幣eQUAD。(Crypto Daily)[2021/4/24 20:54:11]

圖一:攻擊交易細節截圖根據官方披露細節,攻擊者通過獲得HughKarp個人計算機的遠程控制后,對計算機上使用的Metamask插件進行修改,并誤導其簽署圖一中的交易——這筆交易最終將巨額代幣轉移到攻擊者的賬戶中。

Balancer前端短時屏蔽YFII流動性挖礦頁面,團隊已道歉:據YFII社群表示,Balancer前端代碼曾短時屏蔽YFII的流動性挖礦頁面,代碼顯示將其定義為「ScamPool(欺詐資金池)」。據了解,該情況不影響資金安全,但充提過程會變得十分繁瑣。且屏蔽YFII流動性挖礦頁面后,意味著新用戶的進入將會變得十分困難。不過截止發稿時,Balancer官方已道歉并重新開發頁面。

據社群透露,YFII為中國團隊開發項目。由DeFi協議yearn.finance分叉而來,其分叉原因是由yearn.finance社區治理YIP-8提出了增發提案,對每個礦池的每周增發量進行減半。但YIP-8提案因最終參與投票數量不足未獲得通過,因此對該提案贊成的社區成員發起了硬分叉,并創建了與YFI基本相同的新項目名為YFII。

Balancer前后端開發主管Timur Badretdinov表示是自己的操作失誤導致了YFII池子出現被屏蔽問題,目前已重新開放了YFII的流動性挖礦頁面,他對此帶來的影響表示抱歉。(BlockBeats)[2020/7/29]

CertiK團隊根據目前已有信息,推測Hugh在日常使用Metamask時,被攻擊者修改后的插件生成了這筆巨額代幣的轉賬請求,隨后Hugh使用他的硬件錢包簽名了這筆交易。作為一個應用,瀏覽器插件和普通網站的前端組成是相似的,它們都由HTML和JavsScript搭建而成。瀏覽器插件的代碼會存在用戶的電腦中。關于黑客是如何修改的Metamask插件的,因此CertiK團隊做出以下猜測:1.黑客在獲得了在HughKarp的個人電腦的控制權后,通過遠程桌面打開瀏覽器,直接安裝了修改過后的Metamask插件。2.黑客在HughKarp的個人電腦上找到了Metamask插件的安裝路徑,對其中代碼進行了修改,在修改完成后,將修改后的插件加載到瀏覽器中。3.黑客利用瀏覽器自帶的的命令行工具,修改瀏覽器安裝的插件。官方披露的細節中提到了HughKarp使用的是硬件錢包,但并未說明是哪款硬件錢包。應是Trezor或者Ledger之一,因為Metamask只支持以上兩個硬件錢包。在使用硬件錢包的情況下,Metamask中的交易需要在硬件錢包中進行確認并使用存在硬件錢包中的私鑰簽名。目前上面兩款硬件錢包在硬件的確認交易時,硬件屏幕上都會顯示轉賬接受地址,以供使用者進行最終確認。此次攻擊中,黑客應該無法修改硬件屏幕中交易確認界面顯示的地址,由此推測HughKarp在硬件錢包上進行最終確認時,并未留意到交易的對象是黑客的地址。

圖二:Ledger確認交易時的屏幕顯示來源:https://www.youtube.com/watch?v=9_rHPBQdQCw安全建議

區塊鏈保險平臺創始人賬號被攻擊,更是說明了保險的重要性。高密度爆發的黑客事件是一個警示。在區塊鏈的網絡世界中無論你是什么人,擁有怎樣的角色身份,黑客不會因為你的僥幸心理就繞過你,安全事故造成的損失可能會發生在每個人身上。而且就算使用硬件錢包,人也不可能一輩子百分之一百不犯錯誤。CertiK前些時間發布的系列文章精確的闡述了保險的不可或缺性。CertiK安全驗證團隊根據此次攻擊,提出如下安全建議:1.任何安全系統和操作環境不僅需要程序安全驗證,更加需要專業的滲透測試來對整體產品安全進行驗證。2.為了確保數字資產不因任何非技術原因遭受損失,項目方應及時為項目產品購買保險,增加項目方和投資者的安全保障方案,確保其因受到攻擊所造成的損失可以被及時補償。歡迎搜索微信關注CertiK官方微信公眾號,點擊公眾號底部對話框,留言免費獲取咨詢及報價!

Tags:CERNCEANCLANCSOCCERreflect.financehummingbirdfinanceAvalanche

芝麻開門交易所
FIL:Filecoin生態系統的增長與創新_LEC

12月11日,ETHGlobal和Filecon主辦了存儲市場峰會。一天的一部分時間專門用于投資Filecoin生態系統。以下是當天這一部分中不同對話的摘要,主題和結論.

1900/1/1 0:00:00
以太坊:以太坊生態系統解讀:DEX的風起_去中心化交易所

編者按:本文來自金色財經,Odaily星球日報經授權轉載。以太坊是一個由智能合約和去中心化應用平臺構建的,能提供圖靈完備的編程語言,用戶可以在以太坊網絡上搭建各式各樣的應用.

1900/1/1 0:00:00
比特幣:小白科普:為什么應該關注比特幣_亞馬遜

編者按:本文來自萌眼財經,Odaily星球日報經授權轉載。如果你到現在還沒有聽說過比特幣,那么你可能就有點井底之蛙了。以下是一個簡單的總結,也有助于幫你開啟這一世界的大門.

1900/1/1 0:00:00
BTC:行情分析:比特幣突破2W美元!接下來...._usdt幣怎么開戶

本文來自:哈希派,作者:哈希派分析團隊,星球日報經授權轉發。金色財經合約行情分析 | BTC窄幅盤整,市場其他幣種各有表現:據火幣BTC永續合約行情顯示,截至今日16:00(GMT+8),BTC.

1900/1/1 0:00:00
Marlin:都在聊擴容,專攻Layer 0擴容的Marlin有何不同?_marlin幣私募價格

作者|二十三畫生編輯|郝方舟出品|Odaily星球日報 12月1日,以太坊2.0啟動創世區塊,階段0上線,“公鏈之王”正式踏入POS+擴容之路.

1900/1/1 0:00:00
區塊鏈:《年度區塊鏈產業發展報告(2020)》重磅發布,透視產業應用現狀與未來_TOPDOG Vault (NFTX)

2020年是區塊鏈發展的關鍵之年,疫情加速了人類向數字世界遷移的步伐。這一年,區塊鏈作為新技術基礎設施被納入“新基建”范圍內,各地紛紛出臺規劃扶持區塊鏈產業發展.

1900/1/1 0:00:00
ads