NFT访问工具PREMINT遭黑 损失超37万美元
「不要授权任何显示为『set approvals for all』的交易!」北京时间7月17日下午,NFT访问列表工具PREMINT通过官方推特发布预警。因为有用户提醒,该工具的网站被黑客入侵,已经有NFT收藏家的藏品被盗。
随后,区块链安全机构慢雾确认,PREMINT网站遭黑客攻击,黑客在网站中通过植入恶意JS(JavaScript)文件来实施钓鱼攻击,欺骗用户签名「set approvals for all」的交易,从而盗窃用户的NFT资产。
另一家安全机构 Certik 追踪到了6个与黑客攻击有关的主要地址,「大约价值275 ETH(约37.5万美元)的NFT被盗。」用户被盗的NFT涉及Bored Ape Yacht Club、Otherside、Moonbirds、Oddities 和 Goblintown 等知名NFT。
PREMINT 和安全机构均提示用户,使用该网站的用户需要检查自己的钱包授权设置,可使用以太坊浏览器或Revoke等专门工具取消钱包授权。
PREMINT提示用户停止授权交易
PREMINT 可以预告各种 NFT 的发布,但无法预知黑客对它的入侵。7月17日,在有用户报告NFT丢失后,PREMINT通过官方推特发出警报,「不要授权任何显示为『set approvals for all』的交易!」
今年3月底上线的 PREMINT 是一个访问NFT列表的工具,它收集了市场上NFT的预售及赠品的列表,创作者可以通过该工具构建访问列表,NFT收藏家则可以通过它随时了解即将Mint(发布或铸造)的NFT商品。
PREMINT 官网显示,有超过12000个项目已使用它管理自己的访问列表,有超过239万个钱包链接了该工具。
7月17日,上百万个链接钱包中还包括了黑客的恶意钱包。PREMINT表示,一个未知的第三方操纵了一个文件,导致用户看到了一个恶意的钱包链接。
在在线的加密钱包上,点击「set approvals for all」意味着用户为所有人设置了「批准交易」,当这个授权被钓鱼攻击利用时,黑客将可以转移你的加密资产。
PREMINT开始统计被盗用户的信息
攻击发生后,PREMINT提醒用户,利用可以取消授权的Revoke工具撤销授权,并将全部贵重的NFT转移到其他钱包中。另有NFT用户提醒,也可用以太坊官方浏览器的「Token Approval」工具撤销钱包授权。
截至目前,已经有6个以太坊地址被标记为与此次攻击有关的「网络钓鱼黑客」地址。今日一早,PREMINT 在官方推特上发布了登记表链接,以收集和统计被盗用户的信息,包括受影响的钱包地址、被盗NFT钱包的OpenSea链接、用户的推特名。
黑客从钓鱼攻击中获利超37万美元
PREMINT被攻击后,安全机构慢雾发布了安全提醒,该机构披露,7月17日16时 (UTC+8),premint.xyz遭遇黑客攻击,黑客在该网站中通过植入恶意的JS(JavaScript)文件来实施钓鱼攻击,欺骗户签名 「Set Approval For All」的交易,从而盗取用户的 NFT 等资产。
另一家安全机构 Certik 梳理了更详细的 PREMINT 事件分析,该机构表示,一名黑客将恶意的JavaScript代码上传到premint.xyz,从而破坏了该网站。恶意代码通过URL注入网站,然而,由于域名服务器不再存在,文件也就不再可用,「但这种链上攻击的影响仍然可见。」
Certik 披露,总共有6个地址与攻击直接相关,攻击是从UTC 时间上午7时25分开始,因为有两个恶意钱包地址(0x0C979……和0x28733……)在那时出现了转移被盗NFT的动作,恶意代码也很可能在那时被注入到PREMINT的官网网址中,这两个钱包包含的NFT包括 Bored Ape Yacht Club(BAYC)、Otherside、Oddities 和 Goblintown等,其余4个钱包参与了被盗NFT的转移。
黑客地址转移了盗取的Goblintown NFT
「这两个钱包共偷走了314个NFT,包括BAYC、Otherside、Globlintownm 等,」Certik统计,此次攻击总共损失了约 275 ETH,金额为374417.66 美元,使其成为今年最大的 NFT 黑客攻击之一。
尽管NFT是Web3的产物,但Certik在事件分析中表示,Web2一直是互联网的主要状态,用户在投资 NFT和加密资产时会借助Web2网站的易用性,「但是,Web2 基础架构通常会通过集中化漏洞导致单点故障。」
Certik举了一个例子——今年 6 月,在BAYC上发生过一起网络钓鱼攻击,社区管理人Boris Vagner的Discord 账户遭到入侵,导致攻击者在假BAYC网站的Discord 频道上发布了针对BAYC和 Otherside 持有者的虚假链接,这样的钓鱼方式让攻击者从被盗的NFT中获利约31.9万美元。
第二个例子是NFT艺术家 Beeple的推特账户被盗事件,该事件导致他的推特粉丝损失了价值约43.8万美元的 NFT 和加密资产。在第一次攻击中,黑客向Beeple的推特关注者发布了一个协作链接,导致有用户损失了大约 7.3万美元。随后,第二次攻击来袭,耗尽了关注者的加密资产和NFT钱包。
「这些攻击表明,Web2存在中心化的脆弱性。」Certik认为,Web2的安全脆弱性出现时,会给NFT带来「毁灭性的损失」。
( 声明:请读者严格遵守所在地法律法规,本文不代表任何投资建议 )
Crypto Liquidations Cross $300 Million As Bitcoin Reclaims $102,000
Data shows the cryptocurrency derivatives sector has seen a large amount of liquidations in the past...
Why Are Crypto Prices Up Today? BTC Resumes Rally, Meme Coins Skyrockets Nearly 10%
Crypto prices are up today as anticipation builds for Donald Trump’s inauguration. It’s also Gary Ge...
Got Late To Join XRP? Don’t Worry Qubetics Deserve Your Attention By Becoming The Top Crypto to Buy This Week
Discover the best crypto to buy this week: Qubetics for cutting-edge blockchain interoperability and...