
慢雾:29 枚 Moonbirds NFT 被盗事件溯源分析
事件背景
5 月 25 日,推特用户 @0xLosingMoney 称监测到 ID 为 @Dvincent_ 的用户通过钓鱼网站 p2peers.io 盗走了 29 枚 Moonbirds 系列 NFT,价值超 70 万美元,钓鱼网站目前已无法访问。该用户表示,域名 sarek.fi 和 p2peers.io 都曾在过去的黑客事件中被使用。
(https://twitter.com/0xLosingMoney/status/1529401916849291264)
搜集相关信息
我们开始在 Twitter 上搜集并分析此钓鱼事件的相关信息时,发现 @Dvincent_ 就是黑客的 Twitter 账号,目前该账户已经被注销。而根据 5 月 10 日的记录,推特用户 @just1n_eth(BAYC 系列 NFT 持有者)就表示 @Dvincent_ 曾与其联系交易 BAYC NFT,但由于对方坚持使用 p2peers.io,交易最后并未达成。
(https://twitter.com/just1n_eth/status/1523896505446191104)
在该推特评论下用户 @jbe61 表示自己曾遇到同一个人并给出了对话截图:
5 月 25 日晚,@0xLosingMoney 继续在 Twitter 公布了黑客的钱包等相关信息。
(https://twitter.com/0xLosingMoney/status/1529401927590907904)
下面是 @0xLosingMoney 给出的黑客地址:
➼0xe8250Bb4eFa6D9d032f7d46393CEaE18168A6B0D
➼0x8e73fe4d5839c60847066b67ea657a67f42a0adf
➼0x6035B92fd5102b6113fE90247763e0ac22bfEF63
➼0xBf41EFdD1b815556c2416DcF427f2e896142aa53
➼0x29C80c2690F91A47803445c5922e76597D1DD2B6
相关地址分析
由于整个被盗事件都提到 “p2peers.io” 这个钓鱼网站,所以我们从此处开始入手。这个在芬兰某域名公司注册的 p2peers 网站已被暂停使用,我们最终在谷歌网页快照中寻找到了该网站首页的信息。
根据网页快照可以发现 https://p2peers.io/ 的前端代码,其中主要的 JS 代码是“js/app.eb17746b.js”。
由于已经无法直接查看 JS 代码,利用 Cachedview 网站的快照历史记录查到在 2022 年 4 月 30 日主要的 JS 源代码。
通过对 JS 的整理,我们查到了代码中涉及到的钓鱼网站信息和交易地址。
在代码 912 行发现 approve 地址:
0x7F748D5fb52b9717f83Ed69f49fc4c2f15d83b6A
在代码 3407 行同样发现关于 approve 相关操作的地址:
0xc9E39Ad832cea1677426e5fA8966416337F88749
我们开始分析这两个地址的交易记录:
0x7F748D5fb52b9717f83Ed69f49fc4c2f15d83b6A
0xc9E39Ad832cea1677426e5fA8966416337F88749
首先在 Etherscan 查询发现 0x7F7…b6A 是一个恶意合约地址:
而这个恶意合约的创建者(攻击者)是地址:0xd975f8c82932f55c7cef51eb4247f2bea9604aa3,发现这个地址有多笔 NFT 交易记录:
我们在 NFTGO 网站进一步查看,根据该地址目前 NFT 持有情况,发现被盗 NFT 目前都停留在此地址上还没有售出,总价值约为 225,475 美元。
而使用 NFTSCAN 发现 NFT 数量一共是 21 个,价值 96.5 枚 ETH。
继续使用 MistTrack 分析攻击者地址交易历史:
可以发现该地址的 ETH 交易次数并不多只有 12 次,余额只有 0.0615 枚 ETH。
0xc9E39Ad832cea1677426e5fA8966416337F88749 也是合约地址,合约创建者是 0x6035B92fd5102b6113fE90247763e0ac22bfEF63,这个地址在 @0xLosingMoney 公布的黑客地址名单中也有提到。
使用 MistTrack 发现这个地址余额同样不多,入账有 21 笔而出账有 97 笔,其中已转出共 106.2 枚 ETH。
查看入账和出账信息,可以发现多笔转到 Tornado.Cash,说明黑客已经通过各种手法将盗来的币进行来转移。
黑客使用 moralis 服务作恶
我们在 JS 代码 409 行发现使用到了域名为 usemoralis.com 的服务接口:
其中 2053 端口是 API 地址,而 2083 端口则是后台登录地址。
通过查询发现 usemoralis.com 这个域名上有大量 NFT 相关网站,其中不少是属于钓鱼网站。
通过谷歌搜索发现不少 NFT 的站点,并发现多个子域信息。
于是我们遍历和查询 usemoralis.com 的子域名,发现共存在 3 千多个相关子域站点部署在 cloudflare 上。
进一步了解我们发现这些站点都是来自 moralis 提供的服务:
moralis 是一个专门提供针对 Web3 开发和构建 DApps 的服务。
我们发现注册后就可以得到接口地址和一个管理后台,这使得制作钓鱼网站作恶成本变得非常低。
发现诈骗后台并关联到钓鱼事件
继续分析 JS 代码,在 368 行发现有将受害者地址提交到网站域名为 pidhnone.se 的接口。
经过统计,域名为 pidhnone.se 的接口有:
https://pidhnone.se/api/store/log
https://pidhnone.se/api/self-spoof/
https://pidhnone.se/api/address/
https://pidhnone.se/api/crypto/
进一步分析发现 https://pidhnone.se/login 其实是黑客操作的诈骗控制后台,用来管理诈骗资产等信息。
根据后台地址的接口拼接上地址,可以看到攻击地址和受害者的地址。
后台还存留关于图片信息和相关接口操作说明文字,可以看出来是非常明显的诈骗网站操作说明。
我们分析后台里面涉及的信息,如图片:
https://pidhnone.se/images/recent.png?f53959585e0db1e6e1e3bc66798bf4f8
https://pidhnone.se/images/2.gif?427f1b04b02f4e7869b1f402fcee11f6
https://pidhnone.se/images/gif.gif?24229b243c99d37cf83c2b4cdb4f6042
https://pidhnone.se/images/landing.png?0732db576131facc35ac81fa15db7a30
https://pidhnone.se/images/ss-create.png?1ad1444586c2c3bb7d233fbe7fc81d7d
https://pidhnone.se/images/self-spoof.png?25e4255ee21ea903c40d1159ba519234
这里面涉及黑客历史使用过的的钓鱼网站信息,如 nftshifter.io:
以 nftshifter.io 这个钓鱼网站为例:
在 Twitter 上查找相关记录可以看到 2022 年 3 月 25 日有受害者访问过该钓鱼网站并公布出来。
使用相同的方式分析 nftshifter.io:
得到 JS 源代码并进行分析:
可以发现同样也是采用 moralis 的服务和 https://pidhnone.se/ 这个诈骗后台进行控制。
其中相关的恶意地址:
钓鱼者合约:
0x8beebade5b1131cf6957f2e8f8294016c276a90f
合约创建者:
0x9d194CBca8d957c3FA4C7bb2B12Ff83Fca6398ee
创建合约时间:
Mar-24-2022 09:05:33 PM +UTC
同时我们发现与这个攻击者相同的恶意合约代码有 9 个:
随机看一个恶意合约 0xc9E…749,创建者地址为
0x6035B92fd5102b6113fE90247763e0ac22bfEF63:
相同的手法,都已经洗币。每个恶意合约上都已经有受害者的记录,此处不一一分析。
我们再来看下受害者时间:
刚好是在攻击者创建恶意钓鱼之后,有用户上当受骗。
攻击者已将 NFT 售出,变卖为 ETH,我们使用 MistTrack 分析攻击者地址
0x9d194cbca8d957c3fa4c7bb2b12ff83fca6398ee:
可以看到 51 ETH 已经转入 Tornado.Cash 洗币。同时,目前 Twitter 上攻击者的账户 @nftshifter_io 已经被冻结无法查看。
总结
可以确认的是,攻击一直在发生,而且有成熟的产业链。截止到发文前黑客地址仍有新的 NFT 入账和交易进行。黑客进行钓鱼攻击往往已成规模化批量化,制作一个钓鱼模版就可以批量复制出大量不同 NFT 项目的钓鱼网站。当作恶成本变得非常低的时候,更需要普通用户提高警惕,加强安全意识,时刻保持怀疑,避免成为下一个受害者。
如何避免陷入欺诈的境地?慢雾安全团队建议如下:
1. 不要点击来源不明的链接或附件,不要随意泄露您的助记词
2. 使用强密码并启用双重身份验证(2FA)以保护您的帐户。
3. 不确定的情况下,向多方进行验证确认。
4. 不要在网上传输敏感信息,攻击者可以通过分析这些信息和数据向用户发送有针对性的网络钓鱼电子邮件。
5. 建议阅读:《区块链黑暗森林自救手册》
https://github.com/slowmist/Blockchain-dark-forest-selfguard-handbook/blob/main/README_CN.md
比推快讯
更多 >>- 以太坊财库公司 SharpLink、ETHZilla 和 The Ether Machine 的 mNAV 均跌破 1
- 某地址正花费 3000 万美元增持 XPL,已以 1.25 美元均价买入 1087 万枚 XPL
- 麻吉大哥平仓 XPL 获利 15.2 万美元,新开 BTC 多单
- APEX 24 小时涨超 235%,市值升至 2.43 亿美元
- 数据:Hyperliquid 平台鲸鱼当前持仓 96.38 亿美元,多空持仓比为 0.88
- 数据:过去 24 小时全网爆仓 2.63 亿美元,多单爆仓 1.3 亿美元,空单爆仓 1.33 亿美元
- Tether 于以太坊网络增发 10 亿枚 USDT
- Syz Capital 合伙人 Richard Byworth 从 MSTR 和 ETF 撤出资金,转投 Metaplanet
- Abstract 核心贡献者:下周开始将为 Abstract 上的 LP 分发积分
- Eric Trump:逢低买入!
- 昨日 FBTC 净流出 3.004 亿美元,BITB 净流出 2380 万美元
- 加密服务提供商 SOS Limited 已暂时关闭内部比特币挖矿业务
- 某 ASTER 巨鲸再次增持 634.3 万枚 ASTER,价值约 1294 万美元
- 知情人士:特朗普政府拟按芯片数量对外国电子设备征税
- 0G 基金会:已向测试网节点运行者发放了空投
- 分析:Aave 创始人 Stani.eth 疑抛售投资获得的 400 万枚 ENA,约合 238 万美元
- 戴利普·辛格:未来美货币政策走向存在不确定性
- 数据:ETH 当前全网 8 小时平均资金费率为 -0.0001%
- The ETF Store 总裁:多家机构提交 SOL 现货 ETF 的 S-1 修正案,或于两周内获批
- WLFI 回购 381.4 万枚代币后销毁 692.3 万枚 WLFI
- SEC 委员Hester Peirce:加密监管态度软化,敦促行业“快速推进”
- 华盛顿邮报:迪拜王室基金 MGX 将收购 TikTok 美国业务 15% 的股权
- 美股三大股指集体收涨,道指涨 0.66%
- 彭博社:Kraken 在 IPO 前考虑潜在投资者,估值 200 亿美元
- 美国 CFTC:标普 500 期货净空头头寸削减至 443,946 手
- 联合国报告:养老基金实验证明区块链是“终极”身份技术
- 特朗普释放对乌军援新信号,愿考虑放宽美制武器打击俄本土限制
- 以太坊日内涨幅扩大至5.00%,现报4068美元
- 知情人士:苹果开发类ChatGPT工具
- 加密货币本周市值蒸发3000亿,短期仍存下行压力
- 比特币向上触及110000美元/枚,日内涨0.92%
- 美联储固定利率逆回购接纳 480.73 亿美元对手方
- 以太坊提币趋势延续,过去 24 小时 CEX 净流出 6844.49 枚 ETH
- 美联储理事鲍曼:强烈支持美联储仅持有国债
- 鲍曼:近期数据表明美联储面临落后于曲线的风险
- 鲍曼:期待讨论住房抵押贷款支持证券出售事宜
- 鲍曼:预计通胀将在关税调整后重返 2% 目标
- 鲍曼:美联储应果断采取行动应对劳动力市场脆弱迹象
- DoubleZero 主网将于 10 月 2 日上线
- 美联储理事鲍曼:如果(当下)这些状况持续下去,未来有必要以更快的速度和更大的力度调整政策
- 数据:美股市值集中度创纪录新高,前 10%股票占据股市总价值 78%
- 美国政府停摆致9月就业报告延迟,美联储议息会议将面临数据缺口
- 数据:过去 24h Binance 净流出 4.17 亿 USDT
- 软银和 ARK 正洽谈参与 Tether 主要融资轮
- BitGo 已开始向对应 FTX 债权人发送电子邮件确认资金存入
- Plasma 上线 24 小时吸收超 40 亿美元加密货币,跻身区块链 DeFi 存款价值排名第八位
- 2 只鲸鱼共向 CEX 存入 27.7 万枚 SOL,约合 5423 万美元
- Binance 平台上 USDe 存款大幅增长至 25.4 亿枚
- The Ether Machine 宣布 Camilla McFarland 任首席增长官
- 数据:Bitmine 稳居 ETH 持仓榜第一,近 30 日持有量增加 41%
比推专栏
更多 >>观点
比推热门文章
- Tether 于以太坊网络增发 10 亿枚 USDT
- Syz Capital 合伙人 Richard Byworth 从 MSTR 和 ETF 撤出资金,转投 Metaplanet
- Abstract 核心贡献者:下周开始将为 Abstract 上的 LP 分发积分
- Eric Trump:逢低买入!
- 昨日 FBTC 净流出 3.004 亿美元,BITB 净流出 2380 万美元
- 加密服务提供商 SOS Limited 已暂时关闭内部比特币挖矿业务
- 某 ASTER 巨鲸再次增持 634.3 万枚 ASTER,价值约 1294 万美元
- 知情人士:特朗普政府拟按芯片数量对外国电子设备征税
- 0G 基金会:已向测试网节点运行者发放了空投
- 分析:Aave 创始人 Stani.eth 疑抛售投资获得的 400 万枚 ENA,约合 238 万美元