北京時間12月14日晚5點40分,CertiKSkynet天網監控發現一筆來自NexusMutual創始者HughKarp賬戶的巨額交易,該交易轉移共37萬NXM代幣到不明賬戶中。
CertiK安全驗證團隊迅速展開調查分析,認為該次交易是針對HughKarp賬戶的黑客攻擊。
順便給大家計算了一下
37萬NXM=833萬美金
事件經過
整個攻擊流程如下:
攻擊者賬戶地址為:0x09923e35f19687a524bbca7d42b92b6748534f25
去中心化保險項目Nexus Mutual為以太坊質押提供保險服務:7月26日消息,去中心化保險項目Nexus Mutual宣布為以太坊質押提供保險服務。Nexus Mutual將為ETH質押驗證節點潛在的處罰風險和獎勵削減風險提供保障。流動質押協議StakeWise已為其質押產品投保。[2022/7/26 2:37:39]
部分攻擊獲得代幣已經通過交易
0xfe2910c24e7bab5c96015fb1090aa52b4c0f80c5b5c685e4da1b85c5f648558a在1inch.exchange進行交易。
Conflux和Heco同步上線首個原創保險項目,Ins3推出首個“中心化交易所CDS保險”:據 Ins3官方消息,計劃于最近正式推出:首個“中心化交易所CDS保險”,保障用戶在okex、幣安、火幣等中心化交易所的資產安全。
Ins3團隊解釋稱,如中心化交易所出現連續30天交易所無法讀取行情、資產,執行提幣或者連續180天無法執行提幣的情況,則Ins3賠付用戶本金損失。相較于NXM和Yinsure,Ins3團隊自主研發資本模型,投資模型,保險精算定價等模型使其在去中心化程度和保險范圍上有了重大升級。用戶可以使用 Ins3 獲得獨立于交易所的第三方保險。[2021/1/29 14:21:22]
攻擊交易地址:
火幣Heco生態鏈保險項目ISM與火幣BAGS項目達成戰略合作:火幣Heco生態鏈保險項目ISM于今日與火幣BAGS (Basis Gold Share)項目達成戰略合作,雙方將在生態開發層面完成資源互通。
據悉,BAGS為火幣生態鏈算法穩定幣項目,該項目于2021年1月13日上線火幣全球站。
ISM Protocol是新型Defi幣價保險協議,是行業首個創新采用融合保險+期權模式。ISM近期將作為創新性保險衍生品項目登陸火幣HECO生態。[2021/1/23 16:51:09]
0x4ddcc21c6de13b3cf472c8d4cdafd80593e0fc286c67ea144a76dbeddb7f3629
動態 | DeFi保險項目Nexos Mutual決定對bZx遭攻擊所致損失進行賠償:DeFi借貸服務bZx最近在15日和19日兩次遭到攻擊,Nexos Mutual社區認為這次攻擊造成的損失符合賠償條件,因此為其受害者建立了賠償程序,它將作為第一個賠償案實施。(Coinpost.jp)[2020/2/20]
圖一:攻擊交易細節截圖
根據官方披露細節,攻擊者通過獲得HughKarp個人計算機的遠程控制后,對計算機上使用的Metamask插件進行修改,并誤導其簽署圖一中的交易——這筆交易最終將巨額代幣轉移到攻擊者的賬戶中。
CertiK團隊根據目前已有信息,推測Hugh在日常使用Metamask時,被攻擊者修改后的插件生成了這筆巨額代幣的轉賬請求,隨后Hugh使用他的硬件錢包簽名了這筆交易。
作為一個應用,瀏覽器插件和普通網站的前端組成是相似的,它們都由HTML和JavsScript搭建而成。瀏覽器插件的代碼會存在用戶的電腦中。關于黑客是如何修改的Metamask插件的,因此CertiK團隊做出以下猜測:1.黑客在獲得了在HughKarp的個人電腦的控制權后,通過遠程桌面打開瀏覽器,直接安裝了修改過后的Metamask插件。2.黑客在HughKarp的個人電腦上找到了Metamask插件的安裝路徑,對其中代碼進行了修改,在修改完成后,將修改后的插件加載到瀏覽器中。3.黑客利用瀏覽器自帶的的命令行工具,修改瀏覽器安裝的插件。
官方披露的細節中提到了HughKarp使用的是硬件錢包,但并未說明是哪款硬件錢包。應是Trezor或者Ledger之一,因為Metamask只支持以上兩個硬件錢包。在使用硬件錢包的情況下,Metamask中的交易需要在硬件錢包中進行確認并使用存在硬件錢包中的私鑰簽名。目前上面兩款硬件錢包在硬件的確認交易時,硬件屏幕上都會顯示轉賬接受地址,以供使用者進行最終確認。此次攻擊中,黑客應該無法修改硬件屏幕中交易確認界面顯示的地址,由此推測HughKarp在硬件錢包上進行最終確認時,并未留意到交易的對象是黑客的地址。
圖二:Ledger確認交易時的屏幕顯示
來源:https://www.youtube.com/watch?v=9_rHPBQdQCw
安全建議
區塊鏈保險平臺創始人賬號被攻擊,更是說明了保險的重要性。
高密度爆發的黑客事件是一個警示。
在區塊鏈的網絡世界中無論你是什么人,擁有怎樣的角色身份,黑客不會因為你的僥幸心理就繞過你,安全事故造成的損失可能會發生在每個人身上。
而且就算使用硬件錢包,人也不可能一輩子百分之一百不犯錯誤。
CertiK前些時間發布的系列文章精確的闡述了保險的不可或缺性。
CertiK安全驗證團隊根據此次攻擊,提出如下安全建議:
1.任何安全系統和操作環境不僅需要程序安全驗證,更加需要專業的滲透測試來對整體產品安全進行驗證。
2.為了確保數字資產不因任何非技術原因遭受損失,項目方應及時為項目產品購買保險,增加項目方和投資者的安全保障方案,確保其因受到攻擊所造成的損失可以被及時補償。
新加坡最大的商業銀行星展銀行最近宣布,它會提供加密數字資產領域的一系列服務,包括基于四種法幣交易一些主要的加密數字貨幣,為加密數字資產提供托管服務,以及提供證券型通證全生命周期服務.
1900/1/1 0:00:00尊敬的用戶: 歡迎使用火幣API!我們將在本公告內持續記錄現貨API更新日志,請您及時關注。更多詳情,請參考火幣官方.
1900/1/1 0:00:00?在投資道路上,不管你是新手還是老手,你都需要有自己的原則!一次投資就是一次經歷,把握住你的每次成長,俗話說:“吾日三省吾身”,只有學會總結,培養自己的原則,不讓自己迷失在投資的道路上.
1900/1/1 0:00:00尊敬的LBank用戶: LBank將于2020年12月15日19:00(UTC8)上線XVIX,具體如下:開啟交易對:XVIX/USDTFTX發布關于GME股票分割的說明:7月22日消息.
1900/1/1 0:00:00EvaluationWarning:ThedocumentwascreatedwithSpire.Docfor.NET.什么是礦工費?如何以較低礦工費贖回CellETF質押挖礦V1.
1900/1/1 0:00:00本文旨在剖析Filecoin代幣如何進入循環供應,給各種利益相關者如何參與其經濟提供更多見解,并闡明人們應該如何對待和思考Filecoin代幣經濟學.
1900/1/1 0:00:00