北京时间2022年7月17日,CertiK安全团队监测到知名NFT平台PremintNFT官网被入侵后于今日遭受黑客攻击。导致了约37.5万美元的损失。
漏洞分析
黑客将恶意JavaScript代码上传至项目官网https://premint.xyz,恶意代码通过URL注入网站:https://s3-redwood-labs-premint-xyzcom/cdn.min.js?v=1658046560357,目前域名服务器不再存在,因此恶意文件不再可用。
CertiK:WealthPass NFT Discord 服务器已被入侵:据CertiK官方推特发布消息,@WealthPass_NFT Discord 服务器已被入侵。在团队确认已重获对服务器的控制之前,请勿点击任何链接,铸造或批准任何交易。详见:https://skynet.certik.com/zh-CN/alerts/security/8b1304c7-a38c-4a1e-9992-83bf54b5651e[2023/8/11 16:19:22]
CertiK:Poly Network攻击者将约440.9枚ETH转至EOA地址:金色财经报道,据CertiK官方推特发布消息称,Poly Network攻击者将约440.9枚ETH转至EOA地址(0x712)。3.88万枚METIS代币也已被转入EOA地址(0x087)。[2023/7/9 22:27:16]
该攻击导致用户在将他们的钱包连接到该网站时会被指示"全部批准",从而使得攻击者可访问钱包中的资产。
链上分析
有六个外部拥有账户(EOAs)与此次攻击直接相关
0x28733...
0x0C979...
0x4eD07...
VDOGE已通过Certik审计:据官方消息,VDOGE(复仇狗)已通过知名机构Certik审计。当前VDOGE持币地址已超过34000个。VDOGE是由DOGE、SHIB等社区联合发起的MEME项目 ,已向HTMoon持币用户进行随机空投,同时官方宣布将对MDX持币用户开启空投活动,持有HTMoon及MDX的用户可以在链上查询自己是否有获得空投。
据悉,VDOGE是一个公平发行的MEME代币,除捐赠给马斯克和空投份额外全部用建池,复仇狗将于6月启动DAO、NFT、复仇狗联盟等计划,希望能藉此构建连接全世界MEME玩家助力DOGE社区建设。VDOGE设置了10%的通缩机制,5%奖励所有持币者,5%奖励LP。
?[2021/5/18 22:15:52]
0x4499b...
Bitget被知名安全评级机构CER收录:据官方消息,Bitget目前已被国际知名安全评级机构CER的收录上线。据悉,目前CER已开启交易所安全评比,该评比将从18个纬度进行全面测评,并于12天后结束,目前Bitget排名全球第八。
据介绍,CER作为知名收录平台CMC及Coingecko的合作伙伴,其测评结果也将作为CMC及Coingecko的收录标准。
Bitget始终把保障用户资产及交易安全放在首位,除了投入大量的安全风控资金,Bitget还是一家SSL安全指标12项全部达到A+的合约交易所。另据透露,Bitget即将上线客户资产验证工具,客户将可以第一时间验证自己资金的安全性。[2020/8/14]
0x99AeB...
0xAAb00...
根据CertiK的评估,此次攻击开始于北京时间7月17日下午03:25,即为第一批被盗的NFT进入两个黑客账户的时间——恶意代码也许正是此时被上传至项目官网的。
一位用户声称2个GoblintownNFTs被盗
在OpenSea上搜索这两个NFT,可以看到它们是如何交易的。同样,也可以通过搜索找到窃取NFT的钱包——EOA0x0C979…
通过监测NFT的流动,我们发现该钱包完美符合Discord网络钓鱼攻击的典型模式:大量资产流入,随后被迅速抛售。该钱包的第一笔入账交易来自0xAAb00F……,其也为0x28733……提供了资金。
重复上述检测,可以确认0x28733……也参与了黑客攻击。
一名受害者发帖称,他们的MoonbirdsOddities被盗
在Etherscan搜索用户名称,显示MoonbirdNFT被交易至EOA0x28733……
该地址的流动模式与EOA0x0C979…相同——大量资产流入,随后被迅速抛售。
这两个钱包地址共计盗取了包括BAYC、Otherside、Globlintownm在内的314个NFT,
针对这次攻击,Premint的推特账户发布了一个警告:不要签署“全部批准”的交易,并指示那些怀疑自己被黑客攻击的用户如何联系revoke.cash来取回他们的资产。
目前幸运的是其中两个外部账户似乎已经被发现。受害者正在联系revoke.cash以取回他们的资金。
资产去向
272ETH(价值约37万美元)目前存储于:https://etherscan.io/address/0x99aeb028e43f102c5776f6b652952be540826bf4。
其余2.68ETH存储于:https://etherscan.io/address/0xaab00f612d7ded169e51cf0142d48ff560f281f3
此次攻击事件的部分黑客交易尚在等待处理中。
写在最后
TheBoredApeYachtClubNFT(BAYC)网络钓鱼攻击事件及NFT艺术家Beeple的Twitter账户被盗事件已充分说明了Web2.0在中心化问题上的脆弱性。
为了避免这种情况的发生,Web3.0项目应该始终围绕中心化风险和单点故障建立去中心化措施——多重签名、要求多个用户在访问特权账户时进行身份验证,并在每次交互后撤销特权。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。