2月10日,成都链安链必应-区块链安全态势感知平台舆情监测显示,DeFi应用DegoFinance遭到黑客攻击,UniSwap和PancakeSwap上的DEGO流动性已被耗尽。关于本次攻击,成都链安技术团队第一时间进行了资金流向分析。
事件概览
据悉,DegoFinance于2020年9月启动,以打造可持续性和实用性的NFT生态系统为目标,打造了NFT+DeFi平台。有人说,在DeFi的世界里,DEGO就相当于乐高。将每一个DeFi协议当作是一块砖,包括稳定币(DAI)、借贷?(Aave,Compound)、去中心化交易所DEX(UniswapandBalancer)、衍生品(Synthetix)和保险(NexusMutual)等等。
2月10日,DegoFinance官方推特发布公告称被黑客攻击,DeFi世界的乐高就这样“塌了”!
DigiDaigaku超级碗活动期间出现钓鱼链接,用户需警惕资产被盗:2月13日消息,推特用户Tedtheeast表示,DigiDaigaku上了超级碗,吸引了一批流量到NFT圈,同时也导致很多人被钓鱼链接盗NFT。如果被盗可以采取下列措施:
1. 首先确保是因为签名(signature)而不是授权(approval)导致的被盗,区别在于是否支付Gas费。可以在区块链浏览器检查。也可以在http://revoke.cash上取消任何看起来可疑的授权,同时http://revoke.cash也有针对浏览器的钱包插件,可以提示恶意网站。
2. 确保助记词没有泄露,如果是助记词泄露,那除了换钱包没有任何其他办法。
3. 因签名导致的NFT和ETH被盗,是一次性的。毕竟对于很多人来说,钱包不是随便说换就换的,通常除了NFT以外还有其他的DeF代币在stake或者还没unlock,还有其他链上的资产。
4. 对于已经被盗的资产,it is what it is,最重要的还是提高自身的安全意识,点任何链接/授权/签名之前,一定要仔细查看。
慢雾科技创始人余弦评论称,“听说DigiDaigaku超级碗活动这两天很火,好些人因为其中夹带的钓鱼信息给盗走了不少资产。一定要冷静,尤其是热闹的活动。简单分析了下,这波和之前怀疑‘朝鲜黑客’的那波没直接关系。但签名钓鱼手法上,各组织越来越卷,该有的手法都逐步会有,总有一款适合你……”
据此前报道,NFT项目DigiDaigaku母公司Limit Break称,将铸造限量Dragons NFT,并斥资650万美元在2月12日超级碗LVII上播放30秒的互动广告,届时将向限量观众发放免费的NFT。[2023/2/13 12:03:53]
安全团队:BSC Token Hub被盗资金总计有1亿4357万美元通过跨链进行转移:10月7日消息,据Beosin EagleEye平台监测显示,BSC Token Hub10月7日遭遇黑客攻击,Beosin安全团队通过Beosin Trace对被盗资金进行追踪分析,得到资金流向最新进展如图所示。
此外,据Beosin安全团队统计,总计有1亿4357万美元的被盗资金通过跨链进行转移(含借贷)。通过跨链转移的资金约被盗资金中有7739W美元的资金通过各种跨链转入了以太坊,5896W美元的资金留存在FTM链中(含各种gUSDT),400W美元的资金在Arbitrum链中,172W美元的资金在Avalanche链中,40W美元的资金在Polygon和110W美元在Optimism。[2022/10/7 18:41:46]
本次攻击涉及多个账户地址私钥泄露,黑客利用私钥提取了多个链上的资产,具体分析请接着往下阅读。
Hudson Rock CTO怀疑库币被盗是“内部操作”:对于Kucoin被盗事件,Hudson Rock CTO Alon Gal表示,看Kucoin CEO Lyu的发言觉得这像是一次“内部操作”。如果不是“内部操作”,寻找线索就不会花那么长时间。(U.today)[2020/10/4]
事件具体分析
我们以ETH链上攻击为例,对Dego项目方其中一个地址的资金流向做了详细分析。
首先,项目方私钥泄露的DEGO.Finance:Deployer地址为:
0x20FE4B1eD95911487499e53355BB8f14a881D735
攻击者地址为:
0x118203B0f2A3ef9e749D871C8fEF5e5e55ef5C91
分析 | EOS DApp BETX私钥被盗,6亿枚BETX代币被转走抛售:近日,PeckShield安全盾风控平台DAppShield监测到,EOS竞猜类DApp管理者账号所拥有的6亿枚BETX代币被黑客转走,并在Newdex交易所进行抛售,截至目前,黑客抛售代币共获利198个EOS。Newdex交易所已经暂停了BETX交易,项目方也发公告进行系统服务升级,并计划对用户资产快照进行空投。数据显示,目前有13,146个用户持有共计66亿枚BETX代币。抛售行为导致BETX代币价格出现大幅波动,几近归零。PeckShield安全人员初步分析认为,造成此次攻击的原因为BETX项目方私钥被盗,黑客获取了owner权限转走了合约现存全部代币。PeckShield在此提醒DApp开发者及广大玩家,务必注意私钥的安全,必要时可采用多签机制增强关键帐号安全性。[2019/6/10]
攻击者通过私钥,使用minter权限分别向DEGO.Finance:Deployer账户和0x118账户铸造了592,582.35个dego代币。
之后移除ETH-dego交易池的流动性。
攻击者通过DEGO.Finance:Deployer账户移除流动性获取了269,502个dego代币和378个ETH。
然后将DEGO.Finance:Deployer账户获取的378个ETH转给了0x118地址。
同时,该黑客转移原本属于项目方地址的441个yvWETH给0x118地址。
此时0x118账户上有获利的750.37个ETH和其他转入的7.10个ETH一共757.4个。
截止目前发文,在Ethereum链上,攻击者在0x118地址将441个yvWETH转入Zapper.Fi:YearnyVaultZapOut兑换了445个ETH,获取共1202个ETH,转入Tornado.Cash:Proxy400ETH。向0x47a344588653efA88eB6D58433B6A2A5E202D65d地址转入202个ETH。
在Cronos链上,在0x118地址获取了196256.7个USDT和199401.9个USDCoin,还未转出。
在BSC链上,获取3736.17个BNB,通过代币兑换获取9188个BNB。向0x47a344588653efA88eB6D58433B6A2A5E202D65d地址转入了12,741个BNB。
三条链上0x118地址总计约17,627,676美元,目前,官方称正在调查原因并试图挽回损失。
随着DeFi的不断发展,DeFi项目的安全问题也愈发紧急。对比于传统金融,DeFi的底层靠的是智能合约,本质上是程序,程序拥有传统金融不可比拟的高效性和便捷性,但也存在传统金融无需考虑的代码漏洞问题。所以成都链安建议大家,对未公开智能合约和审计报告的项目,要保持警惕。
元宇宙在2021年得到市场的重点关注。许多企业都纷纷进军元宇宙,包括知名国际科技公司例如Meta、微软、英伟达等等。除了国际巨头外,国内巨头也有不同程度的布局.
疫情出现之后,带给我们的是什么样的改变呢?美元大缩水,加密空前大牛市,分布式办公趋势,无一不在告诉我们未来的轨迹。就在此时,一个万众瞩目的创新悄然而至,这个创新就是DAO.
108只基金联袂出场,新老VC共同打造,谁在鼓吹区块链“熊市”?链新原创???作者|廖羽2022年1月26日,SEC最新文件显示.
如果说元宇宙还是停留在乌托邦想象中的概念,也许虚拟货币就是未来进入这个宇宙的“密钥”,是我们目前可触碰的现实.
据报道,在北京2022年冬奥会开幕式当天,用中国央行数字货币进行的交易比通过Visa进行的交易还要多.
2021年的加密市场:共识扩大,加密出圈2021年的加密市场是一篇繁荣景象,社会对区块链技术的共识不断扩大,加密技术开始出圈,人们开始相信未来互联网的发展将与加密技术不可分割.