宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > MANA > 正文

慢雾:29 枚 Moonbirds NFT 被盗事件溯源分析

作者:

时间:1900/1/1 0:00:00

事件背景

5月25日,推特用户?@0xLosingMoney?称监测到ID为?@Dvincent_?的用户通过钓鱼网站p2peers.io盗走了29枚Moonbirds系列NFT,价值超70万美元,钓鱼网站目前已无法访问。该用户表示,域名sarek.fi和p2peers.io都曾在过去的黑客事件中被使用。

搜集相关信息

慢雾安全团队收到相关情报并针对此次被盗事件进行朔源分析。

我们开始在Twitter上搜集并分析此钓鱼事件的相关信息时,发现?@Dvincent_?就是黑客的Twitter账号,目前该账户已经被注销。而根据5月10日的记录,推特用户?@just1n_eth就表示?@Dvincent_?曾与其联系交易BAYCNFT,但由于对方坚持使用p2peers.io,交易最后并未达成。

在该推特评论下用户@jbe61表示自己曾遇到同一个人并给出了对话截图:

5月25日晚,@0xLosingMoney?继续在Twitter公布了黑客的钱包等相关信息。

下面是?@0xLosingMoney?给出的黑客地址:

?0xe8250Bb4eFa6D9d032f7d46393CEaE18168A6B0D

?0x8e73fe4d5839c60847066b67ea657a67f42a0adf

Coinbase CEO:Coinbase不会离开美国:金色财经报道,加密货币交易所Coinbase CEO Brian Armstrong表示,与SEC的纠纷是一个澄清的机会,Coinbase不会离开美国。[2023/5/8 14:50:16]

?0x6035B92fd5102b6113fE90247763e0ac22bfEF63

?0xBf41EFdD1b815556c2416DcF427f2e896142aa53

?0x29C80c2690F91A47803445c5922e76597D1DD2B6

相关地址分析

由于整个被盗事件都提到“p2peers.io”这个钓鱼网站,所以我们从此处开始入手。这个在芬兰某域名公司注册的p2peers网站已被暂停使用,我们最终在谷歌网页快照中寻找到了该网站首页的信息。

根据网页快照可以发现?https://p2peers.io/?的前端代码,其中主要的JS代码是“js/app.eb17746b.js”。

由于已经无法直接查看JS代码,利用?Cachedview?网站的快照历史记录查到在2022年4月30日主要的JS源代码。

通过对JS的整理,我们查到了代码中涉及到的钓鱼网站信息和交易地址。

在代码912行发现approve地址:

加密风投公司 Credibly Neutral 完成 550 万美元融资:金色财经报道,加密风投公司 Credibly Neutral 完成 550 万美元融资,Solana 和 Polygon 创始人等参投。Credibly Neutral 是一个专注于早期阶段的基金,将在协议、基础设施和加密软件即服务(SaaS)项目上投资 5 万至 25 万美元。投资兴趣包括 Layer1、Layer2、DeFi、开发者工具、安全软件、分析工具以及法币出入金解决方案。[2023/5/3 14:40:21]

0x7F748D5fb52b9717f83Ed69f49fc4c2f15d83b6A

在代码3407行同样发现关于approve相关操作的地址:

0xc9E39Ad832cea1677426e5fA8966416337F88749

我们开始分析这两个地址的交易记录:

0x7F748D5fb52b9717f83Ed69f49fc4c2f15d83b6A

0xc9E39Ad832cea1677426e5fA8966416337F88749

首先在Etherscan查询发现0x7F7...b6A?是一个恶意合约地址:

而这个恶意合约的创建者是地址:0xd975f8c82932f55c7cef51eb4247f2bea9604aa3,发现这个地址有多笔NFT交易记录:

Voyager:VGX不被归类为证券,推迟与Binance US的交易导致每月损失1000万美元:金色财经报道,据加密贷方 Voyager Digital 最新提交的法庭文件显示,Voyager 否认了 SEC 针对「其原生 Token VGX 属于证券」的指控,同时表示因该事件推迟与 Binance US 交易,将导致 Voyager 每月损失约 1000 万美元。[2023/3/7 12:45:37]

我们在NFTGO网站进一步查看,根据该地址目前NFT持有情况,发现被盗NFT目前都停留在此地址上还没有售出,总价值约为225,475美元。

而使用NFTSCAN发现NFT数量一共是21个,价值96.5枚ETH。

继续使用MistTrack分析攻击者地址交易历史:

可以发现该地址的ETH交易次数并不多只有12次,余额只有0.0615枚ETH。

0xc9E39Ad832cea1677426e5fA8966416337F88749也是合约地址,合约创建者是0x6035B92fd5102b6113fE90247763e0ac22bfEF63,这个地址在@0xLosingMoney公布的黑客地址名单中也有提到。

使用?MistTrack发现这个地址余额同样不多,入账有21笔而出账有?97笔,其中已转出共?106.2枚?ETH。

美股小幅高开 特斯拉涨逾1%:金色财经消息,行情显示,美股小幅高开,道指涨0.28%,纳指涨0.63%,标普500指数涨0.32%。马斯克正式通知终止收购推特,特斯拉涨逾1%。[2022/8/31 12:58:51]

查看入账和出账信息,可以发现多笔转到Tornado.Cash,说明黑客已经通过各种手法将盗来的币进行来转移。

黑客使用moralis服务作恶

我们在JS代码409行发现使用到了域名为usemoralis.com的服务接口:

其中2053端口是API地址,而2083端口则是后台登录地址。

通过查询发现usemoralis.com这个域名上有大量NFT相关网站,其中不少是属于钓鱼网站。

通过谷歌搜索发现不少NFT的站点,并发现多个子域信息。

于是我们遍历和查询usemoralis.com的子域名,发现共存在3千多个相关子域站点部署在cloudflare上。

进一步了解我们发现这些站点都是来自moralis提供的服务:

moralis是一个专门提供针对Web3开发和构建DApps的服务。

我们发现注册后就可以得到接口地址和一个管理后台,这使得制作钓鱼网站作恶成本变得非常低。

发现后台并关联到钓鱼事件

易凯资本官方22周年特别纪念版数字藏品正式发行并已上架OpenSea:金色财经报道,易凯资本官方正式发行22周年校友会特别纪念版数字藏品,本套数字藏品包括22款经典款和“5+1”隐藏款,共计发行1102个,其中经典款707个,隐藏款395个。除了赠与易凯校友、现同事们,易凯资本还为投资人和合作伙伴们预留了100个稀缺的隐藏款藏品。据悉,这套数字藏品已上架OpenSea。[2022/4/27 5:13:49]

继续分析JS代码,在368行发现有将受害者地址提交到网站域名为pidhnone.se的接口。

经过统计,域名为pidhnone.se的接口有:

https://pidhnone.se/api/store/log

https://pidhnone.se/api/self-spoof/

https://pidhnone.se/api/address/

https://pidhnone.se/api/crypto/

进一步分析发现https://pidhnone.se/login其实是黑客操作的控制后台,用来管理资产等信息。

根据后台地址的接口拼接上地址,可以看到攻击地址和受害者的地址。

后台还存留关于图片信息和相关接口操作说明文字,可以看出来是非常明显的网站操作说明。

我们分析后台里面涉及的信息,如图片:

https://pidhnone.se/images/recent.png?f53959585e0db1e6e1e3bc66798bf4f8

https://pidhnone.se/images/2.gif?427f1b04b02f4e7869b1f402fcee11f6

https://pidhnone.se/images/gif.gif?24229b243c99d37cf83c2b4cdb4f6042

https://pidhnone.se/images/landing.png?0732db576131facc35ac81fa15db7a30

https://pidhnone.se/images/ss-create.png?1ad1444586c2c3bb7d233fbe7fc81d7d

https://pidhnone.se/images/self-spoof.png?25e4255ee21ea903c40d1159ba519234

这里面涉及黑客历史使用过的的钓鱼网站信息,如nftshifter.io:

以nftshifter.io这个钓鱼网站为例:

在Twitter上查找相关记录可以看到2022年3月25日有受害者访问过该钓鱼网站并公布出来。

使用相同的方式分析?nftshifter.io:

得到?JS?源代码并进行分析:

可以发现同样也是采用moralis的服务和https://pidhnone.se/这个后台进行控制。

其中相关的恶意地址:

钓鱼者合约:

0x8beebade5b1131cf6957f2e8f8294016c276a90f

合约创建者:

0x9d194CBca8d957c3FA4C7bb2B12Ff83Fca6398ee

创建合约时间:

Mar-24-202209:05:33PM+UTC?

同时我们发现与这个攻击者相同的恶意合约代码有9个:

随机看一个恶意合约0xc9E...749,创建者地址为

0x6035B92fd5102b6113fE90247763e0ac22bfEF63:

相同的手法,都已经洗币。每个恶意合约上都已经有受害者的记录,此处不一一分析。

我们再来看下受害者时间:

刚好是在攻击者创建恶意钓鱼之后,有用户上当受。

攻击者已将NFT售出,变卖为ETH,我们使用MistTrack分析攻击者地址

0x9d194cbca8d957c3fa4c7bb2b12ff83fca6398ee:

可以看到51ETH已经转入Tornado.Cash洗币。同时,目前?Twitter上攻击者的账户?@nftshifter_io?已经被冻结无法查看。

总结

可以确认的是,攻击一直在发生,而且有成熟的产业链。截止到发文前黑客地址仍有新的NFT入账和交易进行。黑客进行钓鱼攻击往往已成规模化批量化,制作一个钓鱼模版就可以批量复制出大量不同NFT项目的钓鱼网站。当作恶成本变得非常低的时候,更需要普通用户提高警惕,加强安全意识,时刻保持怀疑,避免成为下一个受害者。

如何避免陷入欺诈的境地?慢雾安全团队建议如下:

1.不要点击来源不明的链接或附件,不要随意泄露您的助记词

2.使用强密码并启用双重身份验证以保护您的帐户。

3.不确定的情况下,向多方进行验证确认。

4.不要在网上传输敏感信息,攻击者可以通过分析这些信息和数据向用户发送有针对性的网络钓鱼电子邮件。

5.建议阅读:《区块链黑暗森林自救手册》

https://github.com/slowmist/Blockchain-dark-forest-selfguard-handbook/blob/main/README_CN.md

标签:ONENFTPIDTPSonekey硬件钱包去哪买MANEKI Vault (NFTX)pid币市值30万什么时候可以卖https://etherscan.io

MANA热门资讯
NFT金融化应用 Rora Play5月31日正式上线Pancakeswap交易所

NFT+DeFi2.0去中心化金融协议RoraPlay社区媒体宣布已完成IDO,其代币RORAPRO将于5月31日15:00在Pancakeswap去中心化交易所首发.

1900/1/1 0:00:00
6月2日 超能学院:比特币的救赎之路(下篇)

a)深圳将发放“乐购深圳”3000万元数字人民币红包b)5月份NFT搜索热度较历史高峰下挫逾70%消息解读:很多用户在看到国家某地发行了数字人民币,就对行情有着看涨的态度,其实这是偷换概念,区块链不等同于炒币.

1900/1/1 0:00:00
观点:Rollup 并没有破坏可组合性

Rollup间应用的可组合性比L1更具优势。对Rollup最常见的批判之一是它们「破坏了可组合性」,这是大多数单链最大化主义者的主要论点。然而,「一条链统治世界」是不切实际的,多链生态共存是唯一的前进方向.

1900/1/1 0:00:00
文博领域的数字藏品有多“内卷”?

2021年9月,国内首款文博类的数字藏品在「云游敦煌」小程序推出。敦煌研究院联合腾讯发布文博领域首个公益数字藏品,限量9999份.

1900/1/1 0:00:00
元宇宙热潮的当下 将如何塑造内容创作者的未来?

2005年,YouTube出现在了我们的生活中;2016年,TikTok高调诞生;而2022年,是时候迎接元宇宙了。为了紧跟最新的流行趋势,来自各个行业和领域的内容创作者总是面临着各种挑战.

1900/1/1 0:00:00
《连线》杂志记者:从加密怀疑论者到创建DAO组织 丹佛三日体验如何改变了我

Web3的使命几乎是一种极端理想主义:不仅要将人类从大型科技公司的统治中解放出来,而且要把人类从剥削性资本主义本身中解放出来,并且纯粹通过代码来做到这一点.

1900/1/1 0:00:00