城市直播房产教育博客汽车
投稿投诉
汽车报价
买车新车
博客专栏
专题精品
教育留学
高考读书
房产家居
彩票视频
直播黑猫
投资微博
城市上海
政务旅游

PREMINT攻击事件全解析

4月28日 六壬会投稿
  7月17日16:00(UTC8),premint。xyz遭遇黑客攻击,部分用户的NFT失窃。攻击事件发生后,GoPlus安全分析师迅速对其进行了全面解析,并从普通投资者和开发者两个角度给出了安全建议。攻击过程攻击者通过在premint。xyz网站中通过植入恶意的JS脚本进行攻击,当用户进行常规操作时,执行恶意代码,欺骗用户对授权操作setApprovalForAll(address,bool)的交易进行签名。骗取到授权后,盗取用户的NFT等资产。攻击原理当用户访问https:www。premint。xyz时,网站将加载如下js资源文件https:s3redwoodlabs。premint。xyzthemejsboomerang。min。js。
  此文件被黑客注入了一个script脚本,该脚本加载了另一个托管在属于黑客的假域名(s3redwoodlabspremintxyz。com)中的攻击脚本文件https:s3redwoodlabspremintxyz。comcdn。min。js?v1658050292559。此脚本含有骗取用户授权的交互(目前已无法访问了)。当用户进行常规的Verifyingyourwalletonwership签名(也就是签名登陆)操作时,此脚本将被触发,将原有的验证签名代替为一笔授权攻击者可转移用户高价值NFT的交易。一旦次交易被签,资产将会失窃。(注:攻击脚本也可能会视情况骗取用户的ERC20token授权,由于脚本已无法访问我们当前无从得知。)防不胜防本次攻击对于普通用户来说,可能是最不好对付、最容易中招的。攻击的全部C端交互都在Premint的官方网站中,首先就很容易让大家放松警惕,因为大家总是默认官方网站是没有任何问题的。骗取交易签名的过程发生在正常操作的签名验证过程中,由于多数用户不会去看钱包的签名详情(大部分用户不了解如何判断签名是否安全,同时出于对官方的信任而极为容易忽略这一步可能存在的风险),所以攻击过程极为隐蔽。漏洞在哪里大家可能会奇怪,为什么Premint的官方网站还会出现攻击代码,这是因为托管的S3(AWS的对象存储服务)上的js资源文件被黑客侵入遭到篡改。至于为什么会被入侵,根据现有的资料,我们怀疑是S3配置出现错误,导致了Bucket未授权访问,使得攻击者可以随意列出、读取或者写入S3bucket,从而对js资源文件进行篡改。整个过程中最为令人不解的是,黑客的攻击行为在17日16:00(UTC8)就被发现,但直到17日22:00(UTC8)之前,Premint官方依然没有对被攻击的js文件进行归正,boomerang。min。js文件中仍然包含被黑客注入的恶意script,页面载入时仍然会去加载黑客的攻击脚本文件,只是这段恶意script本身已经无法访问了(攻击域名s3redwoodlabspremintxyz。com已无法访问)。这种状态维持了6个小时,很难判断如果此时该脚本复活,会不会引发更大的损失。
  启示
  启示1:作为普通投资者我们该怎么办?如果官网都不可靠了,如何避免上当受骗?本次攻击对于很多不了解技术的用户来说,基本可以说是初见杀,百分百中招,毕竟谁也不会无端怀疑官网有诈。但仔细想想,所有链上的交易都必须通过钱包的签名,所以只要注意签名内容还是可以识别出其中风险的。很多区块链用户都有个非常不好的习惯,只要操作进入到钱包中,除了调gas的过程,其他步骤都是下意识操作。实际上签名前的确认信息包含着大量关键内容,GoPlusSecurity建议大家进行任何签名操作前都必须仔细确认。以此次攻击为例。当用户对Premint进行签名验证时,由于只是进行信息验证,没有任何上链的必要,所以发起的SignatureRequest应只包含Origin信息(请求方),用户的地址,Nounce信息,可能有一些附加返回信息。如下图(由于https:www。premint。xyz已经暂时offline,我们以Opensea为例):
  但对于被注入攻击后遭到篡改的交易签名,由于须要将交易上链,交易将会以合约调用的形式呈现出更多的信息。例如在一个使用setApprovalForAll的NFT授权中,会显示出这笔交易是在哪进行的(图中为etherscan),调用了什么方法(setApprovalForAll),授权对象是谁,消耗多少ETH。
  回过头来,我们根据网友贡献的截图可见,Permint被注入攻击后,虽然操作提示的是验证签名,但是实际拉钱包签名的交易完全是上链的setApprovalForAll,完全与上图相符,稍加观察就能知道此处是有问题的。
  实际上,合约各类调用、转ETH(或其他原生币)、转Token等,在钱包中签名信息都是不同的,所有投资者都应该了解其中的差异,以免遭到此类攻击时产生损失。在此GoPlusSecurity非常建议大家再亲自模拟一下操作过程,了解各种不同的签名信息(只要交易不发出去就不会产生任何费用,没有任务学费),一旦学会看签名信息,你将基本上规避掉几乎所有钓鱼、注入、欺诈攻击。不要懒惰,想要保证自己的安全,学习是唯一的途径。
  启示2:作为开发者我们该怎么办?如何避免被注入攻击?此次攻击对于开发者最大的启示在于,web3。0世界既然无法脱离web2。0独立存在,那就必然会承受和web2。0一样的攻击方式。仅仅在合约层面保障自己的安全是不够的,所有传统的安全准备一样都不能落下,任何一个小的疏忽都可能造成重大损失。另外,遇到此类问题后应马上修复或者隔离,倘若存在侥幸心理,没有第一时间处理风险源,被安全分析师扒皮嘲讽是小事;万一攻击手段还可用,损失可是会持续产生的,这可是大事。
投诉 评论 转载

韩国冬残奥成绩惨淡!3天0金0银0铜,埋怨酒店饭不够吃北京时间3月8日,2022北京冬残奥会的比赛已经进行到第4比赛日,中国体育代表队的成绩很出色,长期占据奖牌第1的位置。而相比较中国,其他几个亚洲国家的表现各有好坏,其中,日本队……反恐精英OL暑期更新实装,老牌游戏再度焕发生命力在今年《反恐精英OL》的暑期大更新里,不仅有着全新的角色、传奇武器登场,更加注重团队合作的全新生化模式也已经和玩家见面。这次的更新,让《反恐精英OL》这款运营了14年的老牌FP……北京一巨富豪宅,被称怀柔明珠,主人是富甲一方的大地主北京市这座城市的著名旅游景点诸多,乃至历史悠久式的房屋也是有许多,四合院是北京市最颇具本地文化艺术气质的工程建筑,这座有悠久的历史的城市有着颇多的历史文化遗产,是一座度假旅游资……婴儿与父母同睡恐发生危险,孩子需要从小就分床吗?科幻网6月24日讯(刘亚珠)人们常说的有危险时爸爸在最安全,但没危险的时候爸爸就是危险这句话的确不假。据人民网报道,近日江苏南通,一位爸爸睡觉时不慎压住宝宝头部险些致宝宝窒息。……夜晚重启特斯拉,突传凄凉女声?维护声誉的最好办法应是正面回应青锋因为被指没有给安阳女车主提供完全行车数据,导致女车主在上海车展时站到车顶高喊特斯拉刹车失灵,引发国人给予高度关注的特斯拉,再度曝出行车途中,女司机发现黑色中控屏的屏幕……Java处理Excel从POI到SPL。txt目录POI具有全面而细致的xls读写能力SPL提供足够的查询计算能力SPL支持更优的应用架构对Excel进行解析生成查询计算等处理是Java下较常见的任务,但Excel的……美联储加息尘埃落定,美股熊市征途漫漫美国5月通胀为8。6,与3月8。5和4月8。3同在高位震荡,由此触发美联储更大力度的加息,加息的进程还会继续,美股熊市基本确定,熊市征途漫漫还在路上,短期不要对美股抱什么希望,……孩子语文成绩差,宝妈听了老校长的建议,仅一学期,娃就逆袭了书中自有黄金屋我们很多知识来自书中,里面包涵了人类创造的智慧和经验,所以给孩子多读是非常好的。不过给孩子选书,还是挺浪费脑细胞的。既要选得精,不浪费金钱,又要对孩子真的有……刘强东预言成真!天猫求变,阿里杀向京东阿里将设立品牌自营店面对电商世界中停不下来的唇枪舌战,刘强东曾明确表示:京东的商业模式才是最健康的,阿里未来肯定会向京东的商业模式学习。现在这一天似乎真的要来了,他……HDMIDVI和DisplayPort有什么区别?我们以三种方式比较了一下HDMI、DVI和,找出最适合不同用途的连接格式。图像和声音传输:HDMI、DVI和DisplayPort之间的主要区别HDMI、DVI和D……吹响夏日跨省旅游集结号浙江省旅游推广活动走入福建浙江新闻客户端记者陆遥7月19日,一场别开生面的缤纷夏日浙里好玩户外文化和旅游推广活动在福州举办。1辆诗画浙江流动舞台车和11辆喷绘着浙江各市著名景区形象的房车车队……PREMINT攻击事件全解析7月17日16:00(UTC8),premint。xyz遭遇黑客攻击,部分用户的NFT失窃。攻击事件发生后,GoPlus安全分析师迅速对其进行了全面解析,并从普通投资者和开发者……
甄嬛和四阿哥绑定在一起,背后竟然是崔槿夕在牵线搭桥,为什么?学年校长述职报告精品借鉴例文范本花椒树文玩怎么处理男人对女人免疫二千造句用二千造句大全青光眼失明后还能治好吗读诗经氓有感整容竟会上瘾当心体形嫌恶症在作祟3药补肾健脑调和气血养血安神,全面改善失眠,标本兼治什么是消火栓箱虚空岁月喝过题目奶粉会有后遗症吗
关于我与美德有约征文800字一见钟情与普通爱情有什么区别?香蕉种苗的繁殖杨柳枝(二首)生娃后,爸爸睡哪儿很重要!大多数家庭都没有睡对Windows1。0是什么车间工人辞职报告范文学会等待开学第一课2022直播观后感石刻书法艺术宝库红石峡一部刻在石壁上的地方志金牛座为什么被黑三大金牛座被黑的理由苹果6电池能用多久(6cm的电池可以用多久)

友情链接:中准网聚热点快百科快传网快生活快软网快好知文好找江西南阳嘉兴昆明铜陵滨州广东西昌常德梅州兰州阳江运城金华广西萍乡大理重庆诸暨泉州安庆南充武汉辽宁