宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 以太坊 > 正文

CertiK首发:Web2.0旧疾难去Premint NFT被盗事件分析

作者:

时间:1900/1/1 0:00:00

北京时间2022年7月17日,CertiK安全团队监测到知名NFT平台Premint NFT官网被入侵后于今日遭受黑客攻击。导致了约37.5万美元的损失。

漏洞分析

黑客将恶意JavaScript代码上传至项目官网https://premint.xyz,恶意代码通过URL注入网站:https://s3-redwood-labs-premint-xyz[.]com/cdn.min.js?v=1658046560357,目前域名服务器不再存在,因此恶意文件不再可用。

当前zkSyncEra TVL达到9392万美元,超过zkSync Lite:金色财经报道,据L2BEAT数据显示,zkSync Era在推出一周后网络总锁仓量(TVL)目前达到9392万美元,超过zkSync Lite(8622万美元)。[2023/4/1 13:39:27]

该攻击导致用户在将他们的钱包连接到该网站时会被指示 "全部批准(set approvals for all)",从而使得攻击者可访问钱包中的资产。

链上分析

有六个外部拥有账户 (EOAs)与此次攻击直接相关

企业业务合同管理软件供应商Icertis宣布完成1.5亿美元的融资:金色财经报道,企业业务合同管理软件供应商Icertis宣布完成1.5亿美元的融资,其中包括7500万美元的可转换债务和7500万美元的循环信贷额度。该笔融资将使Icertis通过加速人工智能、机器学习和区块链等转型技术的应用,进一步扩大公司在新兴CLM类别中的领导地位。[2022/10/31 12:01:46]

0x28733...

0x0C979...

0x4eD07...

0x4499b...

0x99AeB...

0xAAb00...

根据CertiK的评估,此次攻击开始于北京时间7月17日下午03:25,即为第一批被盗的NFT进入两个黑客账户的时间——恶意代码也许正是此时被上传至项目官网的。

dHEDGE完成治理代币DHT拍卖 将在Balancer上开启流动性挖矿:9月20日,基于Synthetix生态的资产管理交易协议dHEDGE官方宣布,已完成其治理代币DHT拍卖。此后,dHEDGE将开启Balancer流动性池激励计划,将以拍卖会上剩余的500,000个DHT作为挖矿激励,在Balancer上创建DHT池。此前消息,dHEDGE(DHT)已上线火币、OKEx交易所。[2020/9/20]

一位用户声称2个Goblintown NFTs被盗

在OpenSea上搜索这两个NFT,可以看到它们是如何交易的。同样,也可以通过搜索找到窃取NFT的钱包——EOA 0x0C979…

Balancer Labs:警惕Uniswap上以0x6cb8开头的BAL代币局:非托管投资组合管理服务商Balancer Labs发推称,Uniswap上以0x6cb8开头的Balancer(BAL)代币是局,BAL还没有被创建。当官方代币被部署时,我们将通过此推特账号宣布。[2020/6/14]

通过监测NFT的流动,我们发现该钱包完美符合Discord网络钓鱼攻击的典型模式:大量资产流入,随后被迅速抛售。该钱包的第一笔入账交易来自0xAAb00F……,其也为0x28733……提供了资金。

重复上述检测,可以确认0x28733……也参与了黑客攻击。

一名受害者发帖称,他们的Moonbirds Oddities被盗

在Etherscan搜索用户名称,显示Moonbird NFT被交易至EOA 0x28733……

该地址的流动模式与EOA 0x0C979…相同——大量资产流入,随后被迅速抛售。

这两个钱包地址共计盗取了包括BAYC、Otherside、Globlintownm在内的314个NFT(价值约37.5万美元),

针对这次攻击,Premint的推特账户发布了一个警告:不要签署“全部批准(set approvals for all)”的交易,并指示那些怀疑自己被黑客攻击的用户如何联系revoke.cash来取回他们的资产。

目前幸运的是其中两个外部账户似乎已经被发现。受害者正在联系revoke.cash以取回他们的资金。

资产去向

272 ETH (价值约37万美元) 目前存储于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。

其余2.68 ETH(价值约3636美元)存储于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3?

此次攻击事件的部分黑客交易尚在等待处理中。

写在最后

The Bored Ape Yacht Club NFT (BAYC) 网络钓鱼攻击事件(损失约31.9万美元)及NFT艺术家 Beeple的Twitter账户被盗事件(导致其粉丝损失了价值约43.8万美元的NFT和加密货币)已充分说明了Web2.0在中心化问题上的脆弱性。

为了避免这种情况的发生,Web3.0项目应该始终围绕中心化风险和单点故障建立去中心化措施——多重签名、要求多个用户在访问特权账户时进行身份验证,并在每次交互后撤销特权。

标签:NFTCERBALNCEFirst Ever NFTcere币总量Argentine Football Association Fan Tokenyfrb.Finance

以太坊热门资讯
?四子王旗人民法院首次使用区块链存证技术审理一起金融借款合同纠纷案件

2022年6月22日,四子王旗人民法院民事庭利用“内蒙古法院区块链证据核验中心”平台,使用区块链存证技术审理了一起金融借款合同纠纷案件.

1900/1/1 0:00:00
晚间必读5篇 | Bankless:如何分析各类 NFT 基本面?

在本指南中,我们将以Alice作为示例: Alice在Arbitrum上有0.5ETH,并希望在Polygon?PoS上使用这些代币。为此,Alice必须使用桥。对她来说,大多数桥看起来都一样。她将她的MetaMask连接到UI桥.

1900/1/1 0:00:00
套现9.36亿美金 曾经的“钻石手”特斯拉为何抛售比特币?

特斯拉对比特币大笔减持是出于怎样的目的?另外,这番“提款”动作对币圈又有什么影响? 作者:Ivans 出品:陀螺财经原文标题及链接:《提款9.36亿,特斯拉已不再看好比特币?》编者按:特斯拉这番“提款”动作.

1900/1/1 0:00:00
金色早报 | 比利时监管机构将加密货币视为一种证券

头条 ▌比利时监管机构将加密货币视为一种证券金色财经报道,比利时金融监管机构在周三发布的咨询中表示,数量有限或可交易以获取利润的加密资产可能被视为必须为潜在投资者发布招股说明书的投资工具.

1900/1/1 0:00:00
人民法院报:抓好区块链司法应用的着力点

进一步明确和细化区块链技术在审判执行工作中的应用场景,是当前区块链司法应用的重点。要应用区块链技术助力智慧诉讼服务,优化诉讼流程管理;助力智慧审判执行,提升案件办理质效;助力司法行政协同,促进跨链数据流转;助力经济社会治理,推进纠纷多.

1900/1/1 0:00:00
晚间必读5篇 | 市场崩溃下 SBF与他日益庞大的商业帝国

“用你自己的方式筹资并运作你自己的项目。”这是Juicebox的座右铭,也是业已实现的现实。如果你有个创新愿景想要筹资,Juicebox是启动你的web3事务的可编程金库基础设施.

1900/1/1 0:00:00