共有 2292 条记录
事件描述:多链非托管钱包 Trust Wallet 发推表示,此前 Web3 元宇宙游戏引擎 Webverse 联合创始人 Ahad Shams 表示未泄露助记词,仅因被拍照而被盗窃价值 400 万美元的加密货币。Trust Wallet 认为这是一次社会工程攻击引发的安全事件,涉及来自意大利罗马的有组织犯罪小组,已知案件地点在米兰和巴塞罗那。据悉,Ahad Shams 的资金被盗发生于 2022 年 11 月份,当时其希望为该项目完成一轮融资,一名伪装称投资者的骗子向其分享了一份 NDA PDF 文件和 KYC 信息(怀疑其中包含恶意软件)以证明身份,随后让 Shams 将资金转移到一个新的非多签钱包中,并查看 Ahad Shams 的信托钱包余额,在此过程中进行了拍照。虽然没有显示私钥或种子短语,但随后信托钱包内的 400 万美元加密货币不翼而飞,这个骗子也再没有出现过。
损失金额:$ 4,000,000攻击手法:社会工程
事件描述:据慢雾安全团队情报,ETH 链上的 Numbers Protocol (NUM)代币项目遭到攻击,攻击者获利约 13,836 美元。此次攻击的主要原因在于 NUM 代币中没有 permit 函数且具有回调功能,所以可以传入假签名欺骗跨链桥导致用户资产被非预期转出。
损失金额:$ 13,836攻击手法:合约漏洞
事件描述:Trust Wallet 发布分析报告称:“2022 年 11 月,位于开源存储库钱包核心的后端模块 WebAssembly(WASM)中发现了一个漏洞。该漏洞影响了浏览器扩展版本 0.0.172 和 0.0.182 生成的新钱包,只有在这些版本中创建的有限新钱包的私钥受到影响。尽管我们尽了最大努力,但还是发生了两次漏洞,导致攻击时总共损失约 170,000 美元。”
损失金额:$ 170,000攻击手法:钱包漏洞
事件描述:BNB 链上的 SheepFarm 项目遭受漏洞攻击,经分析发现由于 SheepFarm 合约的 register 函数可以多次调用,导致攻击者 0x2131c67ed7b6aa01b7aa308c71991ef5baedd049 多次利用 register 函数增大自身的 gems,再利用 upgradeVillage 函数在消耗 gems 的同时累加 yield 属性,最后调用 sellVillage 方法把 yield 转换为 money 后再提款。本次攻击导致项目损失了约 262 个 BNB,约 7.2 万美元。
损失金额:262 BNB攻击手法:合约漏洞
事件描述:BSC 链上 Ranger 项目是一个退出骗局,Ranger 代币下跌 95%。合约部署者将代币发送给外部账户,然后将其出售以获得约 7.7 万美元的利润。请勿将此项目与类似名称的代币和符号混淆,可参考合约地址:bsc: 0xc9efd09c8170e5ce43219967a0564a9b610e5ea2。
损失金额:$ 77,000攻击手法:跑路
事件描述:DeFiAI 项目发生 Rug pull,合约部署者获利约 4000 万美元。据慢雾 MistTrack 分析,资金已转至Fixedfloat 和 MEXC。
损失金额:$ 40,000,000攻击手法:跑路
事件描述:Flare 项目价格跌幅超过 95%,疑似为 Rug Pull 骗局项目。Flare 代币部署者和相关地址收到约 40 亿枚 Flare token。目前该骗局已获利约 1850 万美元。
损失金额:$ 18,500,000攻击手法:跑路
事件描述:ETH 链上的 DFX Finance 项目遭到攻击,攻击者获利约 231,138 美元。据慢雾分析,此次攻击的主要原因在于 Curve 合约闪电贷函数并未做重入保护,导致攻击重入了存款函数进行转账代币来通过闪电贷还款的余额判断,由于存款时有记账所以攻击者可以成功提款获利。
损失金额:$ 231,138攻击手法:重入攻击
事件描述:FTX 在其官方 Telegram 频道中表示已遭到入侵,指示用户不要安装任何新的升级并删除所有 FTX 应用程序。超过 6 亿美元从 FTX 的加密钱包中被盗走。
损失金额:$ 600,000,000攻击手法:Telegram 被黑
事件描述:据慢雾安全团队监测,ETH 链上的 brahTOPG 项目遭到攻击,攻击者获利约 89,879 美元。此次攻击的主要原因在于 Zapper 合约为对用户传入的数据进行严格检查,导致了任意外部调用的问题,攻击者利用此任意外部调用问题窃取了对合约仍有授权的用户的代币。
损失金额:$ 89,879攻击手法:合约漏洞
事件描述:MooCakeCTX 项目遭受闪电贷攻击,攻击者获利 143921 美元。Fairyproof 分析称,疑似原因为该合约在用户质押前(depositAll 函数)未结算奖励的情况下进行了复投(未调用 earn 函数),即在用户质押时,合约没有对以前的奖励进行结算并进行新的投资。这会导致用户在质押后就马上能获取以前的质押分红。攻击者在同一个区块内使用闪电贷借出 50000 个 cake 代币后,连续两次进行质押,然后再提取质押的 cake 代币,归还后获利。
损失金额:$ 143,921攻击手法:闪电贷攻击
事件描述:以太坊 L2 协议 Loopring 推特发文称,遭到大规模 DDoS 攻击。虽然资金没有风险,但服务曾宕机 11 个小时。目前移动应用端的域访问已重新配置,Loopring 钱包服务已恢复。
损失金额:-攻击手法:DDoS 攻击
事件描述:一个 BNB Chain 上地址凭空铸造了超 10 亿美元的 pGALA 代币,并通过 PancakeSwap 售出获利,pGALA 合约黑客已获利 430 万美元。一 Smart Money 地址在此攻击事件中套利近 650 万美元,甚至超过了攻击者的利润。多链路由协议 pNetwork 发推表示,因跨链桥配置错误需要重新部署 BNB Chain 上的 pGALA 合约。Huobi Global 在提出将异常事件后买入的 GALA 将更名为 pGALA 的措施,且项目方同意对事故发生前的持币用户进行全额赔付后,宣布将重新上架 GALA。
损失金额:$ 10,800,000攻击手法:配置错误
事件描述:加密衍生品交易所 Deribit 在推特上表示,Deribit 热钱包被盗,损失金额为 2800 万美元,但客户资金安全,损失由公司储备金弥补。据慢雾 MistTrack 分析,损失包括 6967.65 枚 ETH、691 枚 BTC 和约 341 万枚 USDC,随即攻击者将 USDC 兑换为 2143.95 枚 ETH。
损失金额:$ 28,000,000攻击手法:钱包被盗
事件描述:Solana 上借贷协议 Solend 发推称,检测到影响 Stable、Coin98 和 Kamino 的 isolated pool 的针对 USDH 的预言机攻击,已导致 126 万美元的坏账。此外 Solend 称包括 Main pool 在内的其他所有池都是安全的。
损失金额:$ 1,260,000攻击手法:预言机攻击
事件描述:多链兑换协议 Rubic 发推称,管理员的一个钱包地址被盗用了,该地址管理 RBC/BRBC 跨链桥和质押奖励,团队怀疑是恶意软件盗取了私钥。攻击者在 Uniswap 和 PancakeSwap 上售出了大约 3400 万 RBC/BRBC,用户的质押资金是安全的,智能合约没有被利用。
损失金额:$ 1,200,000攻击手法:私钥泄露
事件描述:据 Cointelegraph 报道,NEAR 链上资产发行平台 Skyward Finance 遭遇漏洞利用,已损失 110 枚 NEAR 代币(约合 300 万美元)。Ref Finance 和 Skyward 团队已被告知该漏洞的存在。据报道,攻击者在 Ref Finance 上购买大量的 Skyward 代币,然后通过 Skyward Finance 上的 Treasury 赎回,然后获得比最初投入的 Skyward 代币的价值更多的收益。
损失金额:$ 3,000,000攻击手法:合约漏洞
事件描述:FITE(FTE)项目疑似 Rug pull,其网站 fit[.]app 已关闭,社交媒体已被删除。诈骗者已将 1900 枚 BNB 转入 Tornado Cash。
损失金额:1900 BNB攻击手法:跑路
事件描述:MEV 基础设施 Eden Network 部署者地址的所有权被黑客攻击,并控制 EDEN 代币合约。该攻击者称,将部署一个新代币合约,Eden Network 购买 200 枚 ETH 的 NEDEN 后才可赎回所有权。
损失金额:-攻击手法:私钥泄露
事件描述:跨链 DeFi 协议 THORChain 网络中断,官方称已确定共识问题,将发布补丁(Patch)。代码将 cosmos.Uint(而不是 uint64)推送到字符串中,这导致字符串获取任意大的整数而不是实际值,导致备忘录字符串在不同的节点。10 月 28 日,THORChain 已重新上线并生产区块。网络正在签署出块交易,因此挂起的交易应该开始通过。一旦队列被清除,交易将被重新启用。预计 2-3 小时。在网络中断期间,投资者没有损失任何资金。然而,Thorchain 的原生币 RUNE 的兑换存款和取款在 Kucoin 等中心化交易所被暂停。
损失金额:-攻击手法:网络中断