范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文
国学影视

PREMINT攻击事件全解析

  7月17日16:00(UTC+8), premint.xyz 遭遇黑客攻击,部分用户的NFT失窃。攻击事件发生后,GoPlus安全分析师迅速对其进行了全面解析,并从普通投资者和开发者两个角度给出了安全建议。攻击过程攻击者通过在premint.xyz网站中通过植入恶意的JS脚本进行攻击,当用户进行常规操作时,执行恶意代码,欺骗用户对授权操作setApprovalForAll(address,bool)的交易进行签名。骗取到授权后,盗取用户的NFT等资产。攻击原理当用户访问https://www.premint.xyz/时,网站将加载如下js资源文件https://s3-redwood-labs.premint.xyz/theme/js/boomerang.min.js。
  此文件被黑客注入了一个script脚本,该脚本加载了另一个托管在属于黑客的假域名(s3-redwood-labs-premint-xyz.com )中的攻击脚本文件https://s3-redwood-labs-premint-xyz.com/cdn.min.js?v=1658050292559。此脚本含有骗取用户授权的交互(目前已无法访问了)。当用户进行常规的Verifying your wallet onwership签名(也就是签名登陆)操作时,此脚本将被触发,将原有的验证签名代替为一笔授权攻击者可转移用户高价值NFT的交易。一旦次交易被签,资产将会失窃。(注:攻击脚本也可能会视情况骗取用户的ERC20token授权,由于脚本已无法访问我们当前无从得知。)防不胜防本次攻击对于普通用户来说,可能是最不好对付、最容易中招的。攻击的全部C端交互都在Premint的官方网站中,首先就很容易让大家放松警惕,因为大家总是默认官方网站是没有任何问题的。骗取交易签名的过程发生在正常操作的签名验证过程中,由于多数用户不会去看钱包的签名详情(大部分用户不了解如何判断签名是否安全,同时出于对官方的信任而极为容易忽略这一步可能存在的风险),所以攻击过程极为隐蔽。漏洞在哪里大家可能会奇怪,为什么Premint的官方网站还会出现攻击代码,这是因为托管的S3(AWS的对象存储服务)上的js资源文件被黑客侵入遭到篡改。至于为什么会被入侵,根据现有的资料,我们怀疑是S3配置出现错误,导致了Bucket未授权访问,使得攻击者可以随意列出、读取或者写入S3 bucket,从而对js资源文件进行篡改。整个过程中最为令人不解的是,黑客的攻击行为在17日16:00(UTC+8)就被发现,但直到17日22:00(UTC+8)之前,Premint官方依然没有对被攻击的js文件进行归正,boomerang.min.js 文件中仍然包含被黑客注入的恶意script,页面载入时仍然会去加载黑客的攻击脚本文件,只是这段恶意script本身已经无法访问了(攻击域名 s3-redwood-labs-premint-xyz.com 已无法访问)。这种状态维持了6个小时,很难判断如果此时该脚本复活,会不会引发更大的损失。
  启示
  启示1:作为普通投资者我们该怎么办?如果官网都不可靠了,如何避免上当受骗?本次攻击对于很多不了解技术的用户来说,基本可以说是"初见杀",百分百中招,毕竟谁也不会无端怀疑官网有诈。但仔细想想,所有链上的交易都必须通过钱包的签名,所以只要注意签名内容还是可以识别出其中风险的。很多区块链用户都有个非常不好的习惯,只要操作进入到钱包中,除了调gas的过程,其他步骤都是下意识操作。实际上签名前的确认信息包含着大量关键内容,GoPlus Security建议大家进行任何签名操作前都必须仔细确认。以此次攻击为例。当用户对Premint进行签名验证时,由于只是进行信息验证,没有任何上链的必要,所以发起的Signature Request应只包含Origin信息(请求方),用户的地址,Nounce信息,可能有一些附加返回信息。如下图(由于https://www.premint.xyz/已经暂时offline,我们以Opensea为例):
  但对于被注入攻击后遭到篡改的交易签名,由于须要将交易上链,交易将会以合约调用的形式呈现出更多的信息。例如在一个使用setApprovalForAll的NFT授权中,会显示出这笔交易是在哪进行的(图中为etherscan),调用了什么方法(setApprovalForAll),授权对象是谁,消耗多少ETH。
  回过头来,我们根据网友贡献的截图可见,Permint被注入攻击后,虽然操作提示的是验证签名,但是实际拉钱包签名的交易完全是上链的setApprovalForAll,完全与上图相符,稍加观察就能知道此处是有问题的。
  实际上,合约各类调用、转ETH(或其他原生币)、转Token等,在钱包中签名信息都是不同的,所有投资者都应该了解其中的差异,以免遭到此类攻击时产生损失。在此GoPlus Security非常建议大家再亲自模拟一下操作过程,了解各种不同的签名信息(只要交易不发出去就不会产生任何费用,没有任务学费),一旦学会看签名信息,你将基本上规避掉几乎所有钓鱼、注入、欺诈攻击。不要懒惰,想要保证自己的安全,学习是唯一的途径。
  启示2:作为开发者我们该怎么办?如何避免被注入攻击?此次攻击对于开发者最大的启示在于,web3.0世界既然无法脱离web2.0独立存在,那就必然会承受和web2.0一样的攻击方式。仅仅在合约层面保障自己的安全是不够的,所有传统的安全准备一样都不能落下,任何一个小的疏忽都可能造成重大损失。另外,遇到此类问题后应马上修复或者隔离,倘若存在侥幸心理,没有第一时间处理风险源,被安全分析师扒皮嘲讽是小事;万一攻击手段还可用,损失可是会持续产生的,这可是大事。

AI产业背后的大基建,谁会成为大基建背后的赢家?科技之巅随着ChatGPT的火爆,它带动了一些相关的概念,其中最受关注的无疑是显卡行业。如果你现在浏览英伟达的官网,你会发现他们已经自称为人工智能计算的世界领导者。纵使科技风云变幻没想到字语智能这么强大?写作营销日常办公都能搞定现在,智能创作已经成为文章爆款的重要工具,它能够帮助文章作者更有效地利用时间,从而提升文章爆款效果。那么,如何利用智能创作写出爆款文章呢?首先,要确定文章的主题,然后使用智能创作工用于宽温度固态钠电池的异质层机械增强超轻复合聚合物电解质作者信息第一作者WangTianyu通讯作者马越通讯单位西北工业大学摘要在固态金属钠电池(SSMBs)中实际使用的聚氧化乙烯聚合物电解质存在室温下Na扩散迟缓机械脆弱以及高电压下的Meta抽回对NFT支持加密货币泡沫要破裂了吗?财联社3月14日讯(编辑周子意)在社交媒体公司Meta推出数字藏品功能不到一年的时间里,该公司便中断了对其平台上所谓数字藏品的NFT(非同质化代币)的支持。这家社交媒体公司的金融科NASA与DOE在月球远端的望远镜将揭开宇宙的黑暗时代美国宇航局和能源部(DOE)正在合作开发一种科学仪器,该仪器将在月球远端的夜间月球表面的恶劣的环境中生存,以尝试对宇宙的黑暗时代进行首次测量。该仪器被命名为月球表面电磁学实验夜间(前端草庐系列一文说透HTMLHTML进化史当谈到HTML的进化史时,我们通常会将其分为以下四个版本HTML1。0于1993年发布,这是HTML最早的版本,包括基本的标记和链接功能,但非常简单。HTML2。0于2023年换机指南!鸿蒙安卓苹果三大阵营,这样选合理!如今市面上新机不少,但也是鱼龙混杂良莠不齐,从大几千元到千元百元可选择较多。作为一名资深混迹多年数码圈的行业老司机,有义务推荐一些好看好用性价比高的产品给小伙伴们参详。毕竟大家都不HarmonyOS3现已在华为Watch3和GT3手表应用关注留言点赞,带你了解最流行的软件开发知识与最新科技行业趋势。华为当前最高端的智能手表,即Watch33ProGT3GT3Pro和GTRunner,现已在全球范围内接收最新的HarMATLAB求解微分方程组以一种传染病的动力学模型求解为例利用ode45()函数求解微分方程组一种可自愈的传染病,未患病的易感人群S以一定概率感染之后,成为潜伏期感染者E,之后部分潜伏期感染者发展成为显性感染者I,另一部分成为隐性感染者A马斯克对人类发展毫无意义?这个时候特斯拉降价,把中国刚刚起来的车企扼杀在萌芽状态吗?降价是先保护先有量上去它才能降,中国的国货裸竞争难。象以前的联想也是自研还不如买,因为成本,那现在我们这一块薄弱了被卡脖子盘点世界上用的最多的聊天通讯软件,第一名居然不是微信在移动通讯时代,即时通讯软件的发展是有目共睹的。据估计,全球有超过38亿人在使用即时通讯软件,相当于全球人口的一半。即时通讯软件已经成为了人们日常生活中不可或缺的一部分,下面我们来
彻底看清一个人的瞬间(深度好文)季羡林先生曾说世态炎凉,古今所共有,中外所同然,是最稀松平常的事,用不着多伤脑筋。时间识人,落难识心。世人皆说世态炎凉,却在以为游刃有余的时候,在其中慌了神。世人都知人心不古,可是书记邀您过大年密云区委书记余卫国东西南北都有旅游带,推荐两种美食都有好寓意北京日报客户端记者朱松梅坐拥京城大水盆,山清水秀的密云是很多市民向往的休闲好去处。2023年北京市两会期间,市人大代表密云区委书记余卫国做客北京日报客户端一把手访谈节目,为密云的美谁说冬天不能穿裙子?只是不能穿这3条,除了容易显胖,还显老气在每个女生的衣柜当中,裙装都占据着非常重要的地位,但是随着室外温度的逐渐降低,大家会将衣柜里面的裙子都收起来,准备等气温回升的时候再重出江湖。其实,在冬季也不是完全不能穿裙子,只是回应转会传闻?扎尼奥洛转载C罗发言一切问题都有解决办法直播吧1月19日讯最近各大媒体都报道了扎尼奥洛可能在冬窗离开罗马的传闻,扎尼奥洛及其经纪人并没有出面对此做出回应。在社交媒体中,扎尼奥洛发布了一则动态,迪马济奥官网认为,这则动态是男篮集训名单公布,徐杰孙铭徽沙拉木落选,乔帅选人惹争议冬日生活打卡季大家好,我是小夏说篮球,点击右上方关注,每天为你分享CBA的战报,为你带来比赛的分析。国家集训队名单北京时间1月19日,官方公布了男篮国家队18人集训名单,其中孙铭徽3500万就卖?穆帅屈服,冬窗或拿罗马这天才套现,17场2球不留了这个冬窗,时间已经过去一大半,结果罗马还没有实质性引援。穆帅之前甚至公开表示,他已经不期待有新人到来。这倒不是说穆帅不想买人,而是罗马确实没钱给他提升阵容了。不过穆帅要买人,也不是昨天打国王四次错漏判均对湖人不利,纳恩本可31绝平今天NBA官方公布了昨天湖人112116负于国王之战的裁判报告,证实在比赛最后两分钟,场上共出现4次错漏判,均对湖人不利。尤其是最后12。3秒,肯德里克纳恩本有机会31追平比分,却靠谱!中超升班马大动作计划0元签下瑞超狂轰44球高中锋!上赛季中超联赛升班马就带给了球迷巨大惊喜,武汉三镇勇夺联赛冠军,而浙江队也获得联赛第3名,同时足协杯也进入决赛。很显然,在中超乱世,资金更加充裕的中超升班马也有了更多发挥空间。如今楚克乌梅卡得知要首发时就非常兴奋我在比赛中建立了信心直播吧1月19日讯近几周,切尔西小将楚克乌梅卡发挥出色,这也让他在上周末对阵水晶宫时迎来首发机会,在谈到这一点时,楚克乌梅卡表示,自己喜欢这一点。楚克乌梅卡这样谈道我喜欢这一点,从2014年马刺白银帝国最终章,王朝终结者后乔丹时代,马刺堪称NBA最奇特的存在,他们阴差阳错无缘卫冕,却乐于用狙击枪瞄准王朝以及准王朝球队,然后残忍的扣动扳机,本世纪最强大的两个boss都被他们射杀与连冠途中。一2014湖人逆转灰熊!莫兰德无奈,施罗德老詹神情淡定,威少转头离场今天湖人和灰熊的比赛打得确实刺激,因为在末节湖人是处于落后的。不过在詹姆斯威少和施罗德的带领下,他们居然可以逆转比赛,这是让人非常惊喜的一个结果。来到赛后,莫兰德直接无奈了。他双手