2月21日,據區塊鏈安全審計公司Beosin旗下Beosin EagleEye安全風險監控、預警與阻斷平臺監測顯示,Arbitrum鏈上Hope Finance項目發生Rug Pull,也就是我們通常所說的“拉地毯似騙局”。
Beosin安全團隊分析發現攻擊者(0xdfcb)利用多簽錢包(0x1fc2)執行了修改TradingHelper合約的router地址的交易,從而使GenesisRewardPool合約在使用openTrade函數進行借貸時,調用TradingHelper合約SwapWETH函數進行swap后并不會通過原本的sushiswap的router進行swap操作,而是直接將轉入的代幣發送給攻擊者(0x957d)從而獲利。攻擊者共兩次提取約180萬美金。
ABCDE Capital首屆夏季黑客松今日正式開啟,總獎金池已達6萬美元:8月14日消息,ABCDE Capital推出的首屆夏季黑客松于今日正式開啟,本屆黑客松將為參賽者提供于zkSync生態&開發者社區和其他黑客松合作伙伴及支持者進行技術交流和項目展示的機會。
比賽涵蓋三個方向:ZK基礎設施與工具、ZK應用、其他與ZK相關的主題,總獎金池目前達到6萬美元,最終比賽結果將于9月15號新加坡Demo Day上公布于展示,獲勝團隊將有機會獲得來自ABCDE的投資。[2023/8/14 16:25:01]
攻擊交易1:
0xc9ee5ed274a788f68a1e19852ccaadda7caa06e2070f80efd656a2882d6b77eb(修改router合約的攻擊交易)
數據:FTX黑客仍在以太坊上持有約2.8億美元加密資產:11月15日消息,加密情報平臺Arkham Intelligence數據顯示,截止目前為止FTX黑客相關錢包仍在以太坊上持有約2.82億美元加密資產,包括持有2.14億美元的ETH、4800萬美元的DAI,此外其他網絡還有4400萬美元的BNB、400萬美元的USDT(Avalanche)和380萬美元MATIC。
該攻擊者嘗試使用不同的DEX聚合器,包括1inch、Cowswap和DODO exchange,為了防止滑點,被迫批量出售PAXG、LINK和MATIC。此前報道,11月12日,FTX被攻擊,攻擊黑客已竊取價值1.89億美元的ETH和DAI。[2022/11/15 13:05:31]
攻擊交易2:
0x322044859fa8e000c300a193ee3cac98e029a2c64255de45249b8610858c0679(447WETH)
Web3音樂項目Melody遭黑客攻擊,漏洞現已修復:10月25日消息,Web3音樂項目Melody合約于北京時間凌晨一點受到黑客攻擊,代幣SNS被盜,價格一度下跌35%。Melody團隊宣布于北京時間凌晨兩點修復漏洞,表示已經聯合抹茶交易所凍結黑客資產,并于早上10點恢復提幣功能。
SNS代幣價格回升,目前報價0.09美元,24h漲幅為50%。[2022/10/25 16:38:10]
攻擊交易3:
0x98a6be8dce5b10b8e2a738972e297da4c689a1e77659cdfa982732c21fa34cb5(1061759USDC)
Neko被盜資產被換成6390枚BNB,黑客退還2871枚BNB:8月13日消息,區塊鏈安全團隊慢霧表示,經鏈上信息分析,目前已知一個Neko Network攻擊者地址獲得200萬USDT、39萬BUSD和1BTCB,攻擊者已經利用Pancake將盜取資產換得6390枚BNB,其中2871枚BNB(約合112萬美元)退還給Neko Network團隊地址。扣除退回的資金,黑客獲利3519枚BNB。黑客持續以一次100枚BNB的規模轉至TornadoCash混幣。截止發稿,黑客地址還剩2020枚BNB。慢霧團隊還發現了兩個不同地址的攻擊者,將獲利的72萬美元資產退還給了項目方。[2021/8/13 1:52:16]
在昨天的時候,Beosin Trace追蹤發現攻擊者已將資金轉入跨鏈合約至以太鏈,最終資金都已進入tornado.cash。
Beosin也在第一時間提醒用戶:請勿在0x1FC2..E56c合約進行抵押操作,建議取消所有與該項目方相關的授權。
有趣的一點是,項目方似乎知道是誰的,直接放出攻擊者的信息。
該帖子聲稱黑客是一名名叫Ugwoke Pascal Chukwuebuka的尼日利亞人。尼日利亞國民參與該項目的情況尚不清楚,但他的實際身份受到社區成員的質疑。
緊接著,有推特用戶分享了地圖里搜索出來的地址,直接開啟“人肉”模式。
據公開資料,Hope Finance的智能合約由一家不出名的機構審計。盡管標記了一些小漏洞,但該平臺得出的結論是,Hope Finance的智能合約代碼已“成功通過審計”,“沒有提出警告”。
這也提醒我們,找正規安全審計公司的重要性。
根據Beosin2022年的年報數據,去年2022年共發生Rug pull事件超過243起,總涉及金額達到了4.25億美元(FTX事件暫不計入)。
243起rug pull事件中,涉及金額在千萬美元以上的共8個項目。210個項目(約86.4%)跑路金額集中在幾千至幾十萬美元區間。
而Beosin也總結出Rug pull事件具有以下特點:
1. Rug周期時間短。大部分項目在上線后3個月內就跑路,因此大部分資金量集中在幾千至幾十萬美元區間。
2 多數項目未經審計。有些項目的代碼里暗藏后門函數,對于普通投資者而言,很難評估項目的安全性。
3. 社交媒體信息欠缺。至少有一半的rug pull項目沒有完善的官網、推特賬號、電報/Discord群組。
4 項目不規范。有些項目雖然也有官網和白皮書,但仔細一看有不少拼寫和語法錯誤,有些甚至是大段抄襲。
5. 蹭熱點項目增多。去年出現了各類蹭熱點幣種跑路事件,如Moonbird、LUNAv2、Elizabeth、TRUMP等,通常及其快速地上線又火速卷款而逃。
也因此,項目方和用戶都需要做好安全防護。部分項目開發匆忙、未經審計就上線很容易遭受攻擊。此外,除了合約安全、私鑰/錢包安全,團隊運營安全等還需要重視,有一個薄弱的領域都可能讓項目方造成巨大損失。
Beosin
企業專欄
閱讀更多
金色早8點
金色財經
Odaily星球日報
歐科云鏈
Arcane Labs
深潮TechFlow
MarsBit
澎湃新聞
BTCStudy
鏈得得
DeFi數據 1、DeFi代幣總市值:523.32億美元 DeFi總市值及前十代幣 數據來源:coingecko2、過去24小時去中心化交易所的交易量47.
1900/1/1 0:00:00作者:Frogs Anon 編譯:DeFi 之道 毫無疑問,自 Compound 在 2020 年啟動 DeFi 夏季以來,DeFi 已經取得了長足的進步.
1900/1/1 0:00:00眾所周知,最近一段時間比特幣上的NFT Ordinals大火。很多市場人士分析認為,作為比特幣智能合約L2的Stacks將是這波BTC NFT熱的受益者。現在這把大火終于燒到Stacks了.
1900/1/1 0:00:00美國最大的加密貨幣交易所 Coinbase (COIN) 周四宣布推出 Base---一個使用 Optimism 的 OP Stack 構建的第 2 層網絡.
1900/1/1 0:00:001.金色觀察 | Bankless:ZK領域最新發展動態今天,以太坊L1自身每秒約處理30筆交易(TPS).
1900/1/1 0:00:00作者:金色財經Jason. 金色財經 區塊鏈2月28日訊 作為“無聊猿”BAYC背后公司.
1900/1/1 0:00:00