北京時間2022年7月17日,CertiK安全團隊監測到知名NFT平臺PremintNFT官網被入侵后于今日遭受黑客攻擊。導致了約37.5萬美元的損失。
漏洞分析
黑客將惡意JavaScript代碼上傳至項目官網https://premint.xyz,惡意代碼通過URL注入網站:https://s3-redwood-labs-premint-xyzcom/cdn.min.js?v=1658046560357,目前域名服務器不再存在,因此惡意文件不再可用。
該攻擊導致用戶在將他們的錢包連接到該網站時會被指示"全部批準",從而使得攻擊者可訪問錢包中的資產。
元宇宙資產抵押借貸平臺XCarnival過CertiK四輪審計:10月10日消息,根據CertiK的官方網站,元宇宙資產抵押借貸平臺XCarnival過CertiK四輪審計。CertiK在評估了XCarnival的底層代碼后,證明XCarnival是安全的,可以實施。這是對向所有用戶開放的metaverse資產清算聚合器的認可。根據審計報告,所有嚴重錯誤均已解決。具體而言,審計師將測試重點放在測試XCarnival的智能合約對攻擊保持彈性的能力,代碼的邏輯是否按照XCarnival創建者的要求正常運行,代碼的唯一性以及是否符合行業最佳實踐。隨著XCarnival計劃啟動主網,發布XBroker和Megabox。XCarnival的核心智能合約被證明是安全的,可以實施。Certik確認XBroker和Megabox代碼是安全的,參與者將通過耕作提供流動性而獲得獎勵。同時,NFT、山寨幣和LP代幣現在可以作為資金的抵押品解鎖。(BTC Peers)[2021/10/10 20:18:33]
鏈上分析
Quadrant與Polygon合作推出游戲化興趣點數據收集平臺Geolancer:移動定位和數據情報公司Quadrant已經與Polygon合作推出Geolancer,這是一個游戲化的興趣點(POI)數據收集平臺,允許用戶利用專用的智能手機應用程序繪制興趣點(如便利店、餐館、商店和他們附近的其他地方),以此獲得Quadrant的原生代幣eQUAD。(Crypto Daily)[2021/4/24 20:54:11]
有六個外部擁有賬戶(EOAs)與此次攻擊直接相關
0x28733...
0x0C979...
Kava旗下應用Harvest.io通過Certik的代碼審計:區塊鏈安全公司CertiK對Kava旗下應用Harvest.io模塊的代碼系統進行了審計,未發現重大或關鍵漏洞,驗證了應用的可信度。
Harvest.io是一個跨鏈貨幣市場,也是首批搭建在Kava區塊鏈上的應用之一。Harvest支持加密用戶能夠使用主流加密貨幣進行借貸和賺取收益。[2020/10/27]
0x4eD07...
0x4499b...
0x99AeB...
0xAAb00...
根據CertiK的評估,此次攻擊開始于北京時間7月17日下午03:25,即為第一批被盜的NFT進入兩個黑客賬戶的時間——惡意代碼也許正是此時被上傳至項目官網的。
一位用戶聲稱2個GoblintownNFTs被盜
在OpenSea上搜索這兩個NFT,可以看到它們是如何交易的。同樣,也可以通過搜索找到竊取NFT的錢包——EOA0x0C979…
通過監測NFT的流動,我們發現該錢包完美符合Discord網絡釣魚攻擊的典型模式:大量資產流入,隨后被迅速拋售。該錢包的第一筆入賬交易來自0xAAb00F……,其也為0x28733……提供了資金。
重復上述檢測,可以確認0x28733……也參與了黑客攻擊。
一名受害者發帖稱,他們的MoonbirdsOddities被盜
在Etherscan搜索用戶名稱,顯示MoonbirdNFT被交易至EOA0x28733……
該地址的流動模式與EOA0x0C979…相同——大量資產流入,隨后被迅速拋售。
這兩個錢包地址共計盜取了包括BAYC、Otherside、Globlintownm在內的314個NFT,
針對這次攻擊,Premint的推特賬戶發布了一個警告:不要簽署“全部批準”的交易,并指示那些懷疑自己被黑客攻擊的用戶如何聯系revoke.cash來取回他們的資產。
目前幸運的是其中兩個外部賬戶似乎已經被發現。受害者正在聯系revoke.cash以取回他們的資金。
資產去向
272ETH(價值約37萬美元)目前存儲于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。
其余2.68ETH存儲于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3?
此次攻擊事件的部分黑客交易尚在等待處理中。
寫在最后
TheBoredApeYachtClubNFT(BAYC)網絡釣魚攻擊事件及NFT藝術家Beeple的Twitter賬戶被盜事件已充分說明了Web2.0在中心化問題上的脆弱性。
為了避免這種情況的發生,Web3.0項目應該始終圍繞中心化風險和單點故障建立去中心化措施——多重簽名、要求多個用戶在訪問特權賬戶時進行身份驗證,并在每次交互后撤銷特權。
公告編號2022072002各位關心ZBG的投資者們和項目方:BTC/USDT交易對現已維護升級完畢,恢復交易,給您帶來不便,敬請諒解.
1900/1/1 0:00:00現在行情雖然處于熊市這也是對于很多項目來說的一個沉淀期,俗話說,熊市是為了建立新的低位以及新的龍頭爆發之前的醞釀期,也非常需要我們去調查背景的最佳時機之一.
1900/1/1 0:00:00Stake在虛擬貨幣世界中仍然是一個相對較新的現象。而且還有很多人還不熟悉它的優點。雖然像以太坊這樣的區塊鏈在行業中具有重要意義,但對更快替代品的需求仍然存在.
1900/1/1 0:00:00樂觀情緒圍繞著比特幣的價格潛力,但警告也指出與股票的密切相關性。比特幣(BTC)在7月20日華爾街開盤時觸及24,000美元,因為加密市場的好時光不斷涌現.
1900/1/1 0:00:00200周移動平均線抑制多頭,交易員對這么早突破的機會保持沉默。比特幣(BTC)在7月18日華爾街開盤時徘徊在22,000美元,因為分析師警告稱多頭不會一口氣突破阻力位.
1900/1/1 0:00:00多個交易策略之間的配合原則:互補1、如果一個指標或策略,就算獲利預期不錯、成功率也不錯,但是觸發頻率太低的話,便會浪費太多等待的時間,平均收益率算下來也不會令人滿意.
1900/1/1 0:00:00