区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > Bitcoin > 正文

NFT:CertiK首发:Web2.0旧疾难去Premint NFT被盗事件分析_CER

作者:

时间:

北京时间2022年7月17日,CertiK安全团队监测到知名NFT平台PremintNFT官网被入侵后于今日遭受黑客攻击。导致了约37.5万美元的损失。

漏洞分析

黑客将恶意JavaScript代码上传至项目官网https://premint.xyz,恶意代码通过URL注入网站:https://s3-redwood-labs-premint-xyzcom/cdn.min.js?v=1658046560357,目前域名服务器不再存在,因此恶意文件不再可用。

该攻击导致用户在将他们的钱包连接到该网站时会被指示"全部批准",从而使得攻击者可访问钱包中的资产。

链上分析

有六个外部拥有账户(EOAs)与此次攻击直接相关

0x28733...

0x0C979...

0x4eD07...

Balancer Labs和Aave合作推出Boosted Pools:12月16日消息,自动化投资组合管理器和流动性提供商 Balancer Labs 宣布与领先的 DeFi 借贷协议 Aave 合作正式推出 Boosted Pools。Balancer 指出,新产品旨在通过存入自动做市商 (AMM) 池的代币收益率来解决资本效率降低的问题。根据 Balancer 的说法,交易者通常只利用 AMM 池中可用流动性的 10%,因为交易规模小于可用流动性,而借助 Boosted Pools,通常处于闲置状态的剩余流动性可以被存入借贷协议,从而使流动性获得额外收益。不同级别的 Boosted Pool 可以带来更深的流动性、更有效的流动性整合以及更高的收益率。[2021/12/16 7:42:25]

0x4499b...

去中心化交易所CrownSwap通过Certik安全审计:据悉,去中心化交易所CrownSwap已经通过美国知名安全审计公司Certik代码审计,CrownSwap首创单边流动性提供机制,有着创新的经济激励模型和成熟的技术团队,在V2版本上线后,日交易额已经突破1700万美金。[2021/12/9 13:00:28]

0x99AeB...

0xAAb00...

根据CertiK的评估,此次攻击开始于北京时间7月17日下午03:25,即为第一批被盗的NFT进入两个黑客账户的时间——恶意代码也许正是此时被上传至项目官网的。

Balancer增长主管:DeFi将取代大量的传统金融服务:CryptoPotato与Balancer增长主管Jeremy Musighi就2021年的牛市发表了自己的看法。他认为,市场会认识到DeFi将有多大的影响,而且它将继续存在,他认为DeFi带来了进一步的认识和教育,即DeFi是如何取代我们的许多传统金融服务和产品的。此外,他还表示,\"比特币仍然被用作加密货币的主要储备资产\"。(CryptoPotato)[2021/7/5 0:28:55]

一位用户声称2个GoblintownNFTs被盗

在OpenSea上搜索这两个NFT,可以看到它们是如何交易的。同样,也可以通过搜索找到窃取NFT的钱包——EOA0x0C979…

通过监测NFT的流动,我们发现该钱包完美符合Discord网络钓鱼攻击的典型模式:大量资产流入,随后被迅速抛售。该钱包的第一笔入账交易来自0xAAb00F……,其也为0x28733……提供了资金。

重复上述检测,可以确认0x28733……也参与了黑客攻击。

一名受害者发帖称,他们的MoonbirdsOddities被盗

在Etherscan搜索用户名称,显示MoonbirdNFT被交易至EOA0x28733……

该地址的流动模式与EOA0x0C979…相同——大量资产流入,随后被迅速抛售。

这两个钱包地址共计盗取了包括BAYC、Otherside、Globlintownm在内的314个NFT,

针对这次攻击,Premint的推特账户发布了一个警告:不要签署“全部批准”的交易,并指示那些怀疑自己被黑客攻击的用户如何联系revoke.cash来取回他们的资产。

目前幸运的是其中两个外部账户似乎已经被发现。受害者正在联系revoke.cash以取回他们的资金。

资产去向

272ETH(价值约37万美元)目前存储于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。

其余2.68ETH存储于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3?

此次攻击事件的部分黑客交易尚在等待处理中。

写在最后

TheBoredApeYachtClubNFT(BAYC)网络钓鱼攻击事件及NFT艺术家Beeple的Twitter账户被盗事件已充分说明了Web2.0在中心化问题上的脆弱性。

为了避免这种情况的发生,Web3.0项目应该始终围绕中心化风险和单点故障建立去中心化措施——多重签名、要求多个用户在访问特权账户时进行身份验证,并在每次交互后撤销特权。

来源:金色财经

标签:NFTCERBalancerNCENFTCInfluencer DogeMagic BalancerMofi Finance

Bitcoin热门资讯
狗狗币:时代周刊新封面:元宇宙将改变一切_DNA

美国证券交易委员会报告称,在2022年前6个月,metaverse一词在监管文件中出现了1100多次。前一年有260次被提及.

BSW:9.26日线走出连阴 是空头延续还是诱空?_BUSD Buffet

9.26BTC行情分析 比特币这两日波动较小,昨日高位触及19200附近承压回落,空单差100美金进场,随后震荡下行跌至18630附近,给到多单进场机会,反弹未破19000,多单小幅获利.

SWAP:冷风说币: 比特币补涨 能否再次带领一波行情 空单还有没有机会解套?2022.07.21_BUSD Buffet

市场消息 特斯拉二季度财报显示,特斯拉把约75%的比特币持仓转换为法定货币,为资产负债表增加了9.36亿美元现金。?让市场翘首以待的特斯拉公司二季度财报终于新鲜出炉了.

CER:上海推动元宇宙抢抓万亿级新赛道,HOTDOG以虚促实赋能新消费场景_区块链

7月8日,《上海市培育“元宇宙”新赛道行动方案》发布,成为截至目前由地方政府发布的最完整的“元宇宙”行动方案.

数字货币:币圈新手如何做好数字货币投资理财?_BET

现代人的经济压力大,理财是大家都很关注的问题。数字货币是一种投资理财的方式,近些年受到热捧,那么如何做好数字货币投资理财呢?数字货币是指对货币进行数字化.

ENB:这天下苦资本久矣_TEAT币

本文来自QA元宇宙 用一句老生常谈的话作为开场,后Web2.0开启了全民创作的时代,每个人都可以成为独一无二的创造者.