比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

INS:保險項目Nexus Mutual創始人被盜830萬美元分析: 黑客絕不會因為你是誰而繞道_INST幣

Author:

Time:1900/1/1 0:00:00

北京時間12月14日晚5點40分,CertiKSkynet天網監控發現一筆來自NexusMutual創始者HughKarp賬戶的巨額交易,該交易轉移共37萬NXM代幣到不明賬戶中。

CertiK安全驗證團隊迅速展開調查分析,認為該次交易是針對HughKarp賬戶的黑客攻擊。

順便給大家計算了一下

37萬NXM=833萬美金

事件經過

DeFi保險項目Nexus Mutual推出新shield挖礦:DeFi保險項目Nexus Mutual推出新shield挖礦,用戶在Reflexer Finance質押,可獲得常規NXM獎勵以及每枚質押的NXM可獲得0.00046 FLX。此次挖礦持續至150 FLX分配完畢。[2021/4/27 21:04:11]

整個攻擊流程如下:

攻擊者賬戶地址為:0x09923e35f19687a524bbca7d42b92b6748534f25

部分攻擊獲得代幣已經通過交易

0xfe2910c24e7bab5c96015fb1090aa52b4c0f80c5b5c685e4da1b85c5f648558a在1inch.exchange進行交易。

保險項目Ins3目前承保鎖倉量(TVL)突破千萬美元:據官方消息, 截止到2月20日,Ins3原創保險,承保鎖倉量(TVL)突破千萬美元。Ins3保險作為Heco和Conflux保險賽道的首發原創項目,未來將開發更多特色保險產品,完善保險生態體系。已上線“BAG下水險”,“LendHub本金保證險”“MDEX挖礦合約保證險”等特色保險產品。

Ins3保險可以全面覆蓋區塊鏈協議和去中心化組織 (DAO),為各種加密數字資產場景提供全方位的保障服務。[2021/2/20 17:34:31]

攻擊交易地址:

0x4ddcc21c6de13b3cf472c8d4cdafd80593e0fc286c67ea144a76dbeddb7f3629

Conflux和Heco同步上線首個原創保險項目,Ins3推出首個“中心化交易所CDS保險”:據 Ins3官方消息,計劃于最近正式推出:首個“中心化交易所CDS保險”,保障用戶在okex、幣安、火幣等中心化交易所的資產安全。

Ins3團隊解釋稱,如中心化交易所出現連續30天交易所無法讀取行情、資產,執行提幣或者連續180天無法執行提幣的情況,則Ins3賠付用戶本金損失。相較于NXM和Yinsure,Ins3團隊自主研發資本模型,投資模型,保險精算定價等模型使其在去中心化程度和保險范圍上有了重大升級。用戶可以使用 Ins3 獲得獨立于交易所的第三方保險。[2021/1/29 14:21:22]

新經幣和去中心化保險項目PolicyPalNetwork合作:新經幣(XEM)和去中心化保險項目PolicyPalNetwork合作,PolicyPalNetwork將在新經幣區塊鏈上建立區塊鏈項目,這些項目將集成到新經幣平臺。[2018/5/14]

圖一:攻擊交易細節截圖

根據官方披露細節,攻擊者通過獲得HughKarp個人計算機的遠程控制后,對計算機上使用的Metamask插件進行修改,并誤導其簽署圖一中的交易——這筆交易最終將巨額代幣轉移到攻擊者的賬戶中。

CertiK團隊根據目前已有信息,推測Hugh在日常使用Metamask時,被攻擊者修改后的插件生成了這筆巨額代幣的轉賬請求,隨后Hugh使用他的硬件錢包簽名了這筆交易。

作為一個應用,瀏覽器插件和普通網站的前端組成是相似的,它們都由HTML和JavsScript搭建而成。瀏覽器插件的代碼會存在用戶的電腦中。關于黑客是如何修改的Metamask插件的,因此CertiK團隊做出以下猜測:1.黑客在獲得了在HughKarp的個人電腦的控制權后,通過遠程桌面打開瀏覽器,直接安裝了修改過后的Metamask插件。2.黑客在HughKarp的個人電腦上找到了Metamask插件的安裝路徑,對其中代碼進行了修改,在修改完成后,將修改后的插件加載到瀏覽器中。3.黑客利用瀏覽器自帶的的命令行工具,修改瀏覽器安裝的插件。

官方披露的細節中提到了HughKarp使用的是硬件錢包,但并未說明是哪款硬件錢包。應是Trezor或者Ledger之一,因為Metamask只支持以上兩個硬件錢包。在使用硬件錢包的情況下,Metamask中的交易需要在硬件錢包中進行確認并使用存在硬件錢包中的私鑰簽名。目前上面兩款硬件錢包在硬件的確認交易時,硬件屏幕上都會顯示轉賬接受地址,以供使用者進行最終確認。此次攻擊中,黑客應該無法修改硬件屏幕中交易確認界面顯示的地址,由此推測HughKarp在硬件錢包上進行最終確認時,并未留意到交易的對象是黑客的地址。

圖二:Ledger確認交易時的屏幕顯示

來源:?https://www.youtube.com/watch?v=9_rHPBQdQCw

安全建議

區塊鏈保險平臺創始人賬號被攻擊,更是說明了保險的重要性。

高密度爆發的黑客事件是一個警示。

在區塊鏈的網絡世界中無論你是什么人,擁有怎樣的角色身份,黑客不會因為你的僥幸心理就繞過你,安全事故造成的損失可能會發生在每個人身上。

而且就算使用硬件錢包,人也不可能一輩子百分之一百不犯錯誤。

CertiK前些時間發布的系列文章精確的闡述了保險的不可或缺性。

CertiK安全驗證團隊根據此次攻擊,提出如下安全建議:

1.任何安全系統和操作環境不僅需要程序安全驗證,更加需要專業的滲透測試來對整體產品安全進行驗證。

2.為了確保數字資產不因任何非技術原因遭受損失,項目方應及時為項目產品購買保險,增加項目方和投資者的安全保障方案,確保其因受到攻擊所造成的損失可以被及時補償。

Tags:INSHUGKARARPINST幣HUGO幣Sangkara MISAHarpoon

SHIB最新價格
DOT:對話 Gavin Wood:W3F 的 DOT 會參與平行鏈拍賣嗎?希望看到哪些平行鏈?_ADO

在12月3日的首屆波卡社區會議PolkadotDecoded上,波卡創始人GavinWood和主持人LauraShin進行了爐邊談話.

1900/1/1 0:00:00
區塊鏈:德國新法案使數字化證券合法化,推進區塊鏈上的證券交易_UTT

據路透社報道,德國總理默克爾內閣周三通過了一項新法律,該法律放寬了證券發行人和持有人必須使用紙質憑證記錄交易的規定,公開尋求在該國境內推進區塊鏈交易.

1900/1/1 0:00:00
以太坊2.0: 信標鏈將鼓勵企業應用

作者:RachelWolfson 編譯:陳一鳴鏈新 人們期待已久的對以太坊網絡的安全和可擴展性升級,已經按計劃于12月1日啟動,這對以太坊社區來說,是一個巨大的里程碑.

1900/1/1 0:00:00
LINK:LINK用戶因交易失誤而損失畢生積蓄,向V神尋求幫助_Holographic Doge

根據Github網站發布的一篇帖子,用戶dawidkabani13聲稱意外地將4005個LINK發送到以太坊區塊鏈上的Aavegotchi智能合約,該合約不支持LINK的運行.

1900/1/1 0:00:00
ETH:ETH 2.0 來了,目前還可以購買礦機挖 ETH 嗎?_AETH幣

大家好,我是Keven,萊比特礦池產品經理,也是一名小礦工。我本人持有比特幣和以太坊礦機,最近又加倉了一些以太坊礦機.

1900/1/1 0:00:00
比特幣:調查:67%的千禧一代選擇比特幣而非黃金 預計帶來60萬億美元財富轉移_SWAP

近日,獨立國際金融咨詢公司deVereGroup發表了針對千禧一代的一項研究結果。結果中稱:千禧一代更喜歡比特幣而不是黃金作為避險資產.

1900/1/1 0:00:00
ads