火星链 火星链
Ctrl+D收藏火星链
首页 > 币安币 > 正文

ISC:创宇区块链7月安全月报-ODAILY

作者:

时间:1900/1/1 0:00:00

前言

七月随着币价的回升,安全事件也变的频繁发生,攻击者在本月也是“火力全开”,从各个方面进行攻击。据知道创宇区块链安全实验室数据显示:该月发生的安全事件超43起,其中跑路局和钓鱼造成的单个损失也愈发严重,代表事件为UniswapV3钓鱼攻击和DRACNetwork的RugPull,而月初DeFi协议CremaFinance被攻击造成的损失尤为惨重。本月安全事件造成的损失总金额共计约29,000,000美元。

通过对本月各类型安全事件的数量和占比分析,不难发现网络钓鱼安全事件仍然占比最多。再次提醒大家要对网络钓鱼提高警惕,可借助一些工具来减少被钓鱼的风险,如:FishAlert插件,可减少被钓鱼风险。

本月安全事件对比6月数量虽然略有下降,但整体局势仍处在安全事件高发期。再此提醒大家,对于安全应持续提高安全意识,保持对安全问题的敏锐性。

以下是知道创宇区块链安全实验室对七月各类型安全资讯的总结,并就其暴露出的问题进行探讨。

DeFi安全类型事件

?7月3日,Solana生态流动性协议CremaFinance遭黑客攻击中损失超600万美元,黑客使用Solend闪电贷耗尽资金池。

Mike Novogratz:今年的加密货币市场\"感觉很强劲\":金色财经报道,Galaxy digital首席执行官Mike Novogratz表示,今年的加密货币市场\"感觉很强劲\",原因是卖家疲惫不堪,而且中国的限制也有所放松,香港对数字资产领域的态度也有所转变。如果在三个月、六个月、九个月后大幅上涨,我也不会感到惊讶。最近几个月,中国的银行一直在直接接触加密货币企业,而香港的监管机构将举办一次会议,帮助加密货币企业办理银行业务。这与美国正在进行的对加密货币行业的监管打击形成鲜明对比,美国监管机构警告银行与加密货币公司做生意的风险增加。

此外,Galaxy digital公司预计,作为加密货币行业中受监管的上市公司,其审计和法律的成本将保持高位。Galaxy digital矿业的产能比年初翻了一番。[2023/3/30 13:35:21]

?7月7日,ProjectX项目PXT代币价格下跌,官方称价格下降是由于黑客攻击造成的。攻击者获利约1.9万美元。

?7月10日,去中心化NFT金融化协议OmniX遭到攻击,攻击者利用ERC721的重入了清算函数。损失超100万美元。

?7月11日,DeFi平台ParallelFinance遭到重入攻击,导致了约200万美元的损失。

?7月12日,质押挖矿项目遭到黑客攻击,攻击者利用合约中updateBalance函数的加法溢出漏洞,修改攻击账户的质押量,总计获利约为11万美元。

?7月12日,多链NFT协议CitizenFinance被攻击,CIFI代币价格已下跌逾50%,244枚BNB和5.76万枚MATIC被盗。

Pantera Capital:比特币已经处于下一个牛市周期:金色财经报道,管理48亿美元的对冲基金Pantera Capital表示,比特币已经处于下一个牛市周期。[2023/2/12 12:01:20]

?7月14日,BNBChain上项目SpaceGodzilla遭到了黑客的闪电贷攻击。黑客通过闪电贷借取大量资金并在Pancake上操纵交易池中SpaceGodzilla的价格,攻击共获利25,378.78BUSD。

?7月24日,Web3音乐流媒体服务平台Audius社区金库被利用,损失1850万枚AUDIOToken,黑客将资金在Uniswap兑换为705枚ETH,共获利约11万美元。

?7月25日,LPC项目遭受闪电贷攻击,由于_transfer函数中未更新账本余额,而是直接在原接收者余额recipientBalance值上进行修改,导致攻击者余额增加。攻击者共获利178BNB,约为45715美元。

?7月28日,基于Solana的去中心化算法稳定币协议Nirvana遭到闪电贷攻击,其稳定币NIRV价格从1美元一度跌至0.09美元,最大跌幅超过90%,攻击者共获利3,490,563.69USDT,21,902.48USDC及393,230.32ANA代币,价值约357万美元。

?7月3日,Solana生态流动性协议CremaFinance遭黑客攻击中损失超600万美元,黑客使用Solend闪电贷耗尽资金池。

?7月7日,ProjectX项目PXT代币价格下跌,官方称价格下降是由于黑客攻击造成的。攻击者获利约1.9万美元。

7.36万枚比特币期权将于7月29日到期交割,最大痛点价格为2.35万美元:7月21日消息,Coinglass数据显示,7月29日将有7.36万枚 BTC 和 67.5 万枚 ETH 的期权发生交割。其中,BTC 未平仓看空期权 3.35 万枚 BTC,未平仓看多期权 4 万枚 BTC,最大痛点价格为 2.35 万美元;ETH 未平仓看空期权 26.82 万枚 ETH,未平仓看多期权 40.68 万枚 ETH,最大痛点价格为 1350 美元。

注:期权最大痛点假设市场上所有持仓是由大户沽出的, 对大户最有利的结算价为\"市场内在总值\"最低的价位。广义来说就是市场会向大多数人比较痛苦的方向发展,这样才可以使主力的利益最大化。[2022/7/21 2:28:37]

?7月10日,去中心化NFT金融化协议OmniX遭到攻击,攻击者利用ERC721的重入了清算函数。损失超100万美元。

?7月11日,DeFi平台ParallelFinance遭到重入攻击,导致了约200万美元的损失。

?7月12日,质押挖矿项目遭到黑客攻击,攻击者利用合约中updateBalance函数的加法溢出漏洞,修改攻击账户的质押量,总计获利约为11万美元。

?7月12日,多链NFT协议CitizenFinance被攻击,CIFI代币价格已下跌逾50%,244枚BNB和5.76万枚MATIC被盗。

?7月14日,BNBChain上项目SpaceGodzilla遭到了黑客的闪电贷攻击。黑客通过闪电贷借取大量资金并在Pancake上操纵交易池中SpaceGodzilla的价格,攻击共获利25,378.78BUSD。

韩国手游巨头网石将与Metaconz合作发行《七骑士:革命》游戏IP相关NFT:7月8日消息,韩国手游巨头网石宣布,将于NFT项目Metaconz合作,利用网石新作大型多人在线角色扮演游戏(MMORPG)《七骑士:革命》IP发行NFT“Seven Knights”,并举办慈善拍卖活动。

“Seven Knights”NFT由《七骑士:革命》游戏中的11位英雄组成,其特点是以PFP(Profile Picture)NFT的形式呈现,每个英雄只发行一个。同时,网石的新游戏《七骑士:革命》定于7月28日在韩国正式发售。(Newsis)[2022/7/8 2:00:29]

?7月24日,Web3音乐流媒体服务平台Audius社区金库被利用,损失1850万枚AUDIOToken,黑客将资金在Uniswap兑换为705枚ETH,共获利约11万美元。

?7月25日,LPC项目遭受闪电贷攻击,由于_transfer函数中未更新账本余额,而是直接在原接收者余额recipientBalance值上进行修改,导致攻击者余额增加。攻击者共获利178BNB,约为45715美元。

?7月28日,基于Solana的去中心化算法稳定币协议Nirvana遭到闪电贷攻击,其稳定币NIRV价格从1美元一度跌至0.09美元,最大跌幅超过90%,攻击者共获利3,490,563.69USDT,21,902.48USDC及393,230.32ANA代币,价值约357万美元。

局安全类型事件

?7月4日,分布式节点基础设施项目Nody(NODY)发生RugPull,当前NODYToken价格下跌93%。

三箭资本通过Matcha将38900枚stETH兑换为36718.64枚ETH:6月14日消息,链上数据显示,被Nansen标记为三箭资本的地址(0x3BA21b6477F48273f41d241AA3722FFb9E07E247)通过Matcha于69分钟前将30000枚stETH兑换为28340.57枚ETH,兑换比例为0.9446:1,价值约3474万美元;并于48分钟前将8900枚stETH兑换为8378.07枚ETH,兑换比例为0.9413:1,价值约1036万美元。[2022/6/14 4:26:16]

?7月6日,BNBChain项目BabyDAO发生RugPull,代币下跌99.9%,约773枚BNB被转移至TornadoCash。

?7月20日,RacKiller发生RugPull,代币价格下跌超70%。

?7月20日,NumberSwap发生RugPull,代币价格下跌超96%。

?7月20日,Neoteric.finance发生RugPull,其NTRC代币价格下跌超91.6%。目前的报告显示损失约为10万美元。

?7月20日,AngelsToMiracles项目发生RugPull,ATM代币价格下跌46%,有1943.3枚BNB转移至TornadoCash,损失约53万美元。

?7月20日,ORCHID项目发生RugPull,ORCHID代币价格下跌超96.4%,目前的报告显示损失约为5万美元。

?7月25日,DeFi项目DRACNetwork发生RugPull,代币TEDDY价格下跌99.4%,1万枚BNB和200万枚BUSD转入币安。损失约为450万美元。

?7月26日,SKG代币项目RugPull,价格下跌超过80%。超过10万枚SKG被出售,资产利润超过7万美元。

?7月27日,LarpFinance项目发生RugPull,LARP代币跌幅超过80%。合约部署者出售了最初铸造的LARP代币并获利2.8万美元。

?7月29日,secondunclecoin二舅币池发生Rugpull,合约部署者已通过TornadoCash清洗赃款,截至目前代币SUC价格已下跌99.7%。据统计,本次事件的利润总额高达130万美元。

网络钓鱼安全类型事件

?7月6日,NFT项目SpikySpaceFish的Discord服务器遭黑客攻击,请用户不要点击任何链接,且不要参与铸造或批准任何交易。

?7月6日,Otherside官方推特帐号疑似被盗,其个人资料已更改为展示OthersideMetaNFT图像并推销局。

?7月9日消息,NFT项目DopeApeClub的Discord服务器遭到攻击。聊天被锁定,攻击者发布了一个钓鱼链接。请社区用户不要点击链接、铸造或批准任何交易。

?7月12日,黑客通过钓鱼攻击在UniswapV3上窃取7500ETH,协议本身并无安全问题。

?7月14日,NFT项目AzukiArt的Discord服务器遭到了黑客攻击,请用户不要点击链接、铸造或批准任何交易。

?7月15日,NFT项目LonelyAlienSpaceClub的Discord服务器遭到入侵,请用户不要点击链接、铸造或批准任何交易。

?7月16日,P2E元宇宙项目Botborgs的Discord服务器遭到攻击,请用户不要点击链接、铸造或批准任何交易。

?7月17日,NFT管理平台NFTYDash的Discord服务器和Twitter账号遭到攻击,请用户不要点击链接、铸造或批准任何交易。

?7月17日,premint.xyz遭到黑客攻击,黑客在premint.xyz网站中通过植入恶意的JS文件来实施钓鱼攻击,户签名setApprovalForAll(address,bool)的交易,从而盗取用户的NFT等资产。

?7月18日,originals-adidas.com被证实是一个钓鱼网站,19枚ETH和17枚NFT已进入者地址。

?7月19日,NFT项目Maximalist的Discord服务器遭到攻击,攻击者发布了钓鱼链接,请用户不要点击链接、铸造或批准任何交易。

?7月20日,DerpyPunkz的Discord服务器遭到攻击,攻击者发布了钓鱼链接,与此前Maximalist项目攻击者相同,用户不要点击链接、铸造或批准任何交易。

?7月20日,DerpyPunkz的Discord服务器遭到攻击,攻击者发布了钓鱼链接,与此前Maximalist项目攻击者相同,用户不要点击链接、铸造或批准任何交易。

?7月21日,NFT项目TablelandDiscord遭遇攻击,公告板块发布钓鱼链接,团队部分成员已被踢出。请用户不要点击链接、铸造或批准任何交易。

?7月25日,NFT项目NENStudio的Discord服务器遭受攻击。请社区用户不要点击链接、铸造以及批准任何交易。

?7月27日,NFT项目TheAmericansNFT的Discord服务器遭到攻击,攻击者发布了钓鱼链接。请社区用户不要点击、铸造或批准任何交易。

?7月29日,NFT项目OldSport的Discord服务器遭到攻击。请社区用户不要点击、铸造或批准任何交易。

?7月29日,ApachesNFT项目Discord服务器遭到攻击。请社区用户不要点击、铸造或批准任何交易。

?7月29日,DAISUKI项目Discord服务器遭到攻击。请社区用户不要点击、铸造或批准任何交易。

其他安全事件类型

?7月4日,英国陆军的官方推特账户和YouTube帐户遭到黑客攻击,并发布了有关加密货币和NFT的帖子。

?7月4日,多名用户加密钱包MetaMask的POAP被盗,建议提醒用户撤销之前与NFT市场Eporio交互的所有POAP批准。

?7月26日,Windows版Coremail邮件客户端存在RCE漏洞,攻击者可通过给用户发送含有恶意程序的邮件从而控制用户主机,可能导致钱包私钥泄露。

总结

从Defi安全形势来看,本月安全事件中闪电贷攻击和重入攻击较为普遍,逻辑漏洞也是频现,项目方对于此类攻击事件应做好提前防护。特别是CremaFinance安全事件提醒我们攻击者能通过闪电贷进行花式攻击,所以对于闪电贷的安全性项目方一定要深思熟虑。知道创宇区块链安全实验室在此提醒,对合约安全有必要做到常规审计和复合审计,保障合约免受其他攻击影响,同时高度重视授权问题,对于授权要有明确的时间限制。

从网络钓鱼以及局跑来看,网络钓鱼和局跑路所造成的损失也在逐月加重,一方面是数量增多,另一方面单个事件造成的金额损失也增多,所以用户在投资之余也要多学习区块链知识和防意识,确保自己的资产不会不翼而飞。

标签:NFTANCISCCORD2PACNFTNeural Radiance FiedKISCCORD币

币安币热门资讯
STE:机构将放弃严重脱锚的stETH交易池? -ODAILY

今天来聊聊StETH/ETH的事情,也就是交易对流动性即将耗尽。顾名思义,stETH是ETH上的质押版本,其目的就是为了保护合并后的ETH安全.

1900/1/1 0:00:00
Polygon:加密货币出现反弹的迹象,牛市即将回归?-ODAILY

July.2022,VincyDataSource:FootprintAnalytics-PolygonDashboard近期市场的崩盘已将许多加密资产价格拖至接近零的底部.

1900/1/1 0:00:00
稳定币:USDD-FRAXBP矿池正式登陆Curve-ODAILY

据最新消息,USDD-FRAXBP矿池已正式登陆Curve。 USDD-FRAXBP矿池奖励可观,上线后APR高达174.8%.

1900/1/1 0:00:00
TER:DAOrayaki:Aptos & Move实操讲解-ODAILY

DAOrayakiDAO研究奖金池:资助地址:DAOrayaki从现在开始,我们就可以通过添加--profilelocal命令以在本地测试网上运行它们.

1900/1/1 0:00:00
TFI:Bitfinex一周简报(0718-0724)-ODAILY

Bitfinex已支持Tezos网络上的Tether(USDt)存取款我们很高兴地宣布,Bitfinex用户可以在UTC时间21/07/22上午10:00使用Tezos传输层在Bitfinex平.

1900/1/1 0:00:00
AME:深度解析Web3时代的游戏行业:链游与传统游戏之争-ODAILY

01游戏出海浪潮国内游戏市场增速已呈萎靡态势。据游戏工委数据,2021年中国游戏市场规模为2965亿元,增速下滑至6.4%,用户规模超过6.6亿人,较2020年仅增长0.2%.

1900/1/1 0:00:00