火星链 火星链
Ctrl+D收藏火星链
首页 > ADA > 正文

NFT:3月链上安全事件超30件 损失金额超7亿美元

作者:

时间:1900/1/1 0:00:00

据链上天眼链上监测,2022年3月发生较典型链上安全事件超30起。

「DeFiRekt」暴露出来的安全风险,创下2022开年以来的新高。本月发生的跨链桥Ronin攻击事件可能是DeFi历史上涉及金额最高的一次攻击,损失超6亿美元。其他DeFi协议也屡遭攻击,其中闪电贷和重入漏洞利用是黑客最青睐的攻击手段。

另外,本月「盘RugPull」相关跑路事件也是层出不穷。本月「社媒和钓鱼」安全事件有所增加,其中针对Discord机器人的攻击方式需要重点关注。

REKT盘点

小知识:

加密领域中,REKT源于英文单词“wrecked”,原意是“毁坏”,术语是指项目被攻击。

No.1

3月3日,基于Arbitrum的TreasureDAONFT交易市场存在未判断参数为0的漏洞,黑客以几乎零成本的价格获取了100多个NFT。

攻击者地址:

0x4642d9d9a434134cb005222ea1422e1820508d7b

恶意合约地址:无

被攻击合约地址:

0x2e3b85f85628301a0bce300dee3a6b04195a15ee

No.2?

3月5日,抵押借贷协议BaconProtocol遭受由于ERC777hook机制引起的重入攻击,损失约96万美元。

攻击者地址:

0x7c42f2a7d9ad01294ecef9be1e38272c84607593

恶意合约地址:

0x580CaC65C2620D194371ef29Eb887A7D8DCc91Bf

被攻击合约地址:

0x580cac65c2620d194371ef29eb887a7d8dcc91bf

消息人士:若灰度于3月7日对SEC的诉讼中败诉,或将上诉至最高法院:2月21日消息,加密KOL Andrew援引消息人士表示,如果灰度(Grayscale)于3月7日的对美国证券交易委员会(SEC)诉讼案中败诉,其计划将案件提交至最高法院。

金色财经此前报道,灰度将于3月7日就SEC拒绝BTC现货ETF一事与其进行法庭辩论。[2023/2/21 12:18:36]

No.3?

3月9日,Fantom链上的算法资产协议FantasmFinance因未校验转入资产数量的漏洞被攻击,损失约262万美元。

攻击者地址:

0x47091e015b294b935babda2d28ad44e3ab07ae8d

恶意合约地址:

0x944b58c9b3b49487005cead0ac5d71c857749e3e

被攻击合约地址:

0x880672ab1d46d987e5d663fc7476cd8df3c9f937

No.4

3月13日,BSC链上的元宇宙金融项目Paraluni因未对LP资产做校验,黑客构造有重入攻击代码的erc20资产,通过重入攻击获利逾170万美元。

攻击者地址:

0x94bC1d555E63eEA23fE7FDbf937ef3f9aC5fcF8F

恶意合约地址:

0x4770b5cb9d51EcB7AD5B14f0d4F2cEe8e5563645

被攻击合约地址:

0xa386f30853a7eb7e6a25ec8389337a5c6973421d

No.5?

3月15日,xDai链上的AAVE仿盘协议HundredFinance与Agave遭遇重入攻击。黑客利用ERC677资产的hook机制,在两个协议中的可重入漏洞窃取了超1,100万美元。

LBank蓝贝壳3月4日18:00上线ELCASH:据官方公告,3月4日18:00,LBank蓝贝壳上线ELCASH(Electric Cash)

,开放USDT交易,3月3日18:00开启充值,3月4日18:00开启提现。

LBank将于 3月4日18:00开启ELCASH充值交易瓜分1000ELCASH奖励活动。更多详情请点击官方公告。[2021/3/3 18:11:38]

攻击者地址:

0xD041Ad9aaE5Cf96b21c3ffcB303a0Cb80779E358

恶意合约地址:

0xdbF225e3d626Ec31f502D435B0F72d82b08e1bDd

被攻击合约地址:

0x376020c5B0ba3Fd603d7722381fAA06DA8078d8a

No.6

3月15日,Fantom链上的多链衍生品平台DeusFinance因未使用Oracle或TWAP,遭遇黑客闪电贷操纵价格攻击,损失超过300万美元。

攻击者地址:

0x1ed5112b32486840071b7cdd2584ded2c66198dd

恶意合约地址:

0xb8f5c9e18abbb21dfa4329586ee74f1e2b685009

被攻击合约地址:

0x5CEB2b0308a7f21CcC0915DB29fa5095bEAdb48D

No.7?

3月17日,APECoin空投遭受闪电贷攻击,攻击者利用NFTx项目的流动性闪电贷套利,获利约82万美元。

攻击者地址:

0x6703741e913a30D6604481472b6d81F3da45e6E8

金色晨讯 | 3月29日隔夜重要动态一览:21:00-7:00关键词: FCoin、TON、V神

1.FCoin在湖南被刑事立案。

2.一律师警告TON社区不要贸然启动区块链网络TON。

3.毕马威报告:2019年全球区块链和加密货币投资总额47亿美元。

4.V神:去中心化技术可在经济上降低依赖中介机构的风险。

5.报告:矿工在比特币减半后投降会降低比特币的抛售压力。

6.比特币倡导者:美国经济已病入膏肓比特币是为金融危机而诞生的。

7.桑坦德银行将推出区块链支付应用程序OnePayFX。

8.比特币夜间小幅震荡,最低跌至6024.58美元,最高涨至6294.10美元。[2020/3/29]

恶意合约地址:

0x3EbD3D86f810B141F9b2e9B15961FC66364b54f3

0x7797A99a2e91646aBdc9DC30e838A149CCB3013B

被攻击合约地址:

nftx——0x73D2ff81fceA9832FC9Ee90521ABde1150F6b52a

空投——

0x025C6da5BD0e6A5dd1350fda9e3B6a614B205a1F

No.8?

3月20日,BSC链和以太坊上的UmbrellaNetwork因withdraw未使用safemath,导致算术下溢,奖励池被抽取,黑客从中获利70万美元。

No.9?

3月20日,跨链DEX聚合协议li.finance遭受call注入攻击,损失约60万美元。

攻击者地址:

0xC6f2bDE06967E04caAf4bF4E43717c3342680d76?

—部署地址

0x878099F08131a18Fab6bB0b4Cfc6B6DAe54b177E—收款地址

金色晚报 | 3月17日晚间重要动态一览:12:00-21:00关键词:ETC减产、Coinbase、瑞典央行、比特币

1. 瑞典央行竞标主办国际清算银行的数字货币研究中心。

2. 英国FCA将9家提供加密和金融服务的公司列入其警告名单。

3. 以太经典完成减产目标 最新爆块奖励减至3.2ETC。

4. 日本4月将实施一项修订法案 在加密货币交易所开户需提交两种KYC文件。

5. 大跌之后谷歌趋势中的“买入比特币”表现优于“买入黄金”。

6. Coinbase发行的Visa借记卡Coinbase Card支持Google Pay钱包。

7. 以太坊官方:Eth2的0阶段是稳定的 发布v0.11.0版本。

8. 橡树资本:美股抛售潮完成约60%。

9.Opera浏览器现允许美国用户通过Apple Pay和借记卡购买BTC和ETH。

10.国盛证券:数字货币币价下跌是一次市场去杠杆过程。[2020/3/17]

恶意合约地址:无

被攻击合约地址:

0x73a499e043b03fc047189ab1ba72eb595ff1fc8e

No.10?

3月22日消息,Fantom生态稳定资产收益优化器OneRing未使用oracle和TWAP,遭到闪电贷操纵价格攻击,黑客窃取逾145万美元。

攻击者地址:

0x12EfeD3512EA7b76F79BcdE4a387216C7bcE905e

恶意合约地址:

0x6A6d593ED7458B8213fa71F1adc4A9E5fD0B5A58

被攻击合约地址:

0xc06826f52f29b34c5d8b2c61abf844cebcf78abf

No.11?

3月23日,Solana链上的算法稳定资产CashioDollar遭到黑客攻击,黑客利用合约中不完备的LP质押验证漏洞,绕过权限进行无限铸造资产,损失约4800万美元。

3月12日CME比特币以26.61%的跌幅领跌主要资产:金色财经报道,据恒大研究院统计图表显示,3月12日,金融市场恐慌集中爆发,主要资产价格全面下跌,其中道琼斯工业指数下跌9.99%、纳斯达克指数下跌9.43%、标普500指数下跌9.51%、COMEX黄金下跌4.04%、ICE布油下跌3.16%,CME比特币以26.61%的跌幅领跌主要资产。[2020/3/15]

攻击者地址:

6D7fgzpPZXtDB6Zqg3xRwfbohzerbytB2U5pFchnVuzw

恶意合约地址:

3LBM6FcTy8pNvqvbNc2rV5aXSnjXdUPGCryUNbAJgNbh

被攻击合约地址:

SSwpkEEcbUqx4vtoEByFjSkhKdCT862DNVb52nZg1UZ

No.12?

3月26日,InuSaitama遭遇dex套利,共获利约430个ETH。

攻击者地址:

0xAd0C834315Abfa7A800bBBB5d776A0B07b672614

被攻击合约地址:

0x00480b0abBd14F2d61Aa2E801d483132e917C18B

No.13?

3月27日,金融NFT项目RevestFinance被攻击,黑客利用ERC1155的hook机制引起重入,盗取大量相关资产并获利约200万美元。

攻击者地址:

0xef967ece5322c0d7d26dab41778acb55ce5bd58b

恶意合约地址:

0xb480ac726528d1c195cd3bb32f19c92e8d928519

被攻击合约地址:

0x2320a28f52334d62622cc2eafa15de55f9987ed9

No.14

3月29日,期权协议Auctus合约存在权限漏洞,黑客利用漏洞从未取消授权的用户中获利约72万美元。

No.15?

3月30日,AxieInfinity项目的以太坊侧链Ronin遭遇黑客攻击。攻击者控制了9个验证节点中的5个,并使用窃取的私钥来伪造提款签名,最终获利约6.2亿美元。

这可能是DeFi历史上金额最大的一次攻击。

攻击者地址:

0x098b716b8aaf21512996dc57eb0615e2383e2f96

No.16

3月30日,以太坊上DeFi项目BasketDAO的BMIZapper因漏洞遭到攻击,黑客通过call方法的注入获利约120万美元。

攻击者地址:

0x6776c140bc09201911a03d70766e63092a8dae2c

恶意合约地址:

0xec4574ea944638fabac7efdddee3b4e8b388bd18

被攻击合约地址:

0x4622aFF8E521A444C9301dA0efD05f6b482221b8

攻击tx:

https://etherscan.io/tx/0x0a61a67f99501113c373284b6b6d52d128cf1b2926716774685e5a7ef82b12bc

No.17?

3月31日,Fuse链上的VoltageFinance借贷平台遭遇重入漏洞攻击,约400万美元被盗。

攻击者地址:

0x371d7c9e4464576d45f11b27cf88578983d63d75

恶意合约地址:

0x632942c9BeF1a1127353E1b99e817651e2390CFF

0x9E5b7da68e2aE8aB1835428E6E0c83a7153f6112

被攻击合约地址:

0xBaAFD1F5e3846C67465FCbb536a52D5d8f484Abc

RugPull盘点

小知识:

“Rugpull”,原意为拉地毯,延伸意为加密产业中常见的卷款遣逃事件,经常发生于Defi协议中

No.1?

$DAOKing-Lucky为项目,其管理员已将505枚BNB存入Tornado,并事先进行了智能合约升级。

No.2?

NFT项目NFTflow已跑路,目前其官方社交账号已注销。

No.3?

NFT项目WW3Apes已跑路,目前已注销其社交媒体账号。

与WW3Apes网站使用同一IP地址的GodZape项目同样发生RugPull,并转移了约20枚ETH的资金。

No.4?

NFT项目REALSWAK已跑路,其官方社交账号已注销。

者已将1300枚BNB转移至Tornado。

No.5?

BSC链上DeFi项目BNBDEFI已跑路,项目方已关闭其社交媒体群组,并转移约255枚BNB。

No.6?

社交媒体上@BinanceNFT_BFT系伪造的BinanceNFT推特账户,正在推广「貔貅盘」局。

No.7?

BSC链上项目BuccaneerFi已跑路。

目前项目社交媒体账号以及社群已被注销,约841枚BNB被已转入Tornado。

社媒与钓鱼盘点

No.1

3月14日,NFT项目WizardPass的Discord社区被者入侵,者发送假信息以获得用户NFT完全访问权限,造成多枚NFT被盗。

No.2

3月22日,DefianceCapital创始人Arthur热钱包被盗,60枚价值约69万美元的NFT在链上被转移。本次盗窃事件或为电子邮件钓鱼攻击。

No.3

3月23日,MekaVerse官方Discord被黑客攻击,MekaBots的展示可能会延迟一两天。据社区其他用户反映,疑似多数机器人的钱包已经被盗,没有用户受到影响。

No.4

3月25日,MaisonGhost官方Discord被黑客攻击,约265枚NFT被转入黑客钱包,其中包括TheSandbox与3landersNFT。

No.5

3月29日,一个未知的攻击者疑似通过Cryptovoxels官方正在使用的Discord机器人中的漏洞,在Discord的“announcements”频道发布消息,从而将用户引导到一个承诺发放0.01ETH的网络钓鱼站点,用户将MetaMask钱包连接到钓鱼站点并签署交易后,钱包中的NFT被攻击者全部转走。

No.6

3月29日,TheDronesNFT项目Discord遭黑客攻击,黑客在Discord中发布了一个伪造的Mint链接,受数量和金额未知。

守护链上安全,关乎你我他

从总体上看,2022年3月区块链安全事件较2月份大幅上升,攻击类安全事件被盗总金额超过7亿美元。

其中利用重入漏洞产生的攻击事件有6起,为3月之最,重入漏洞作为solidity历史上最古老的漏洞类型,到目前为止,仍然没有得到大部分项目方的重视。建议所有涉及到资金变动或数量增减的函数,加上防重入锁,养成使用Openzeppelin库的ReentrancyGuard的习惯。

至于损失最惨重的Ronin跨链桥被攻击事件,作为中心化的跨链桥,尤其是私钥不离线时,一定要注意签名服务器的安全性,多签服务之间应该物理隔离,独立对签名内容进行验证,而不应出现多把私钥在同一台服务器上的情况,最后项目方应该实时监控资金异常情况,在发生被盗之后6天才由用户报告了异常,属实不应该。

标签:NFTEFINCEANCUNFT币noodlefinanceTesta FinanceGRANC

ADA热门资讯
NFT:NFT快速入门指南:20个你需要了解的NFT术语和“黑话”

距离Beeple售出其6930万美元的天价NFT作品已经过去一年,而NFT从“默默无闻”到“崭露头角”,再到现在成为“主流”,也只花费了一年时间.

1900/1/1 0:00:00
CRY:好莱坞的未来 会在区块链吗?

4月6日,即将离任的华纳媒体首席执行官JasonKilar表示,好莱坞的未来在于区块链。Kilar称:“我认为这将是一个潜在的浪潮,它将来到好莱坞,就像DVD浪潮在90年代来到好莱坞一样.

1900/1/1 0:00:00
BAYC:头像类NFT的蓝筹共性:品牌叙事 社区赋能

根据NFTGO数据平台显示,截至4月15日,NFT资产总市值已经达到198亿美元,NFT持有地址数约208万个,近7日的交易量为11.8亿美元.

1900/1/1 0:00:00
PLE:美SEC主席宾大演讲全文:探索与 CFTC 对平台进行共同监管

原标题:加密平台不交易任何证券的可能性几乎为零;探索与CFTC对平台进行共同监管美东时间3月4日上午.

1900/1/1 0:00:00
BAY:4万起家 一年后估值40亿 Yuga Labs会成为WEB3.0的迪士尼吗?

YugaLabs的新愿景是致力于打破文化和Web3.0的沟壑,并将继续打造新IP、收购老IP。近期,一则融资消息轰动了整个区块链圈:YugaLabs以40亿美元估值完成4.5亿美元融资,创下NF.

1900/1/1 0:00:00
比特币:回顾迈阿密比特币2022大会上的精彩时刻

2022年4月6日至9日,全球最大的比特币会议「比特币2022」在美国迈阿密举行,吸引了超过3.5万与会者,其中包括全球众多政界人士、加密企业、金融大鳄、技术精英和科技行业名流.

1900/1/1 0:00:00