
Blast生态项目被盗6000万美元,社会工程被朝鲜黑客「玩明白了」
除了做「卧底」潜伏团队,黑客还会扮演客户和雇主接近开发者。
撰文:Joyce
团队遭黑客潜伏,Blast 生态项目被盗 6000 万美元
今晨,Blast 生态游戏项目 Munchables 宣布遭到攻击,同时据派盾监测显示,Munchables 锁定合约存在问题,已有 1.74 万枚 ETH(约 6230 万美元)被盗走。
随后,链上侦探 ZachXBT 的调查显示,此次攻击源于 Munchables 协议的开发者,是一名朝鲜黑客。
慢雾创始人余弦在社交媒体发文解读,「这是慢雾遇到的至少第二起 DeFi 类项目遭遇的这类情况。核心开发者伪装潜伏很久,获得整个项目团队的信任,时机一到就下手,毫不留情。受害者恐怕不少。」
Munchables 宣布被盗后,与 Munchables 协议有联系的 Blast 生态 DeFi 协议宣布正在评估此次漏洞损失,幸运的是黑客只盗取了 ETH,用户存入的 WETH 并未收到影响。另一个 Blast 生态协议也在宣布将向受 Munchables 攻击影响者空投积分。
Aavegotchi 创始人 CoderDan 随后在社交媒体上发文表示:「Aavegotchi 的开发团队 Pixelcraft Studios 在 2022 时曾短期雇用过 Munchables 攻击者来进行一些游戏开发工作,他的技术很糙,感觉确实像一名朝鲜黑客,我们在一个月内解雇了他。他还试图让我们雇用他的一位朋友,那个人很可能也是一名黑客。」
黑客信息很快被继续深挖,ZachXBT 发现,Munchables 团队雇用的四名不同的开发人员与攻击者都有联系,很可能都是同一个人,他们互相推荐对方从事这项工作,定期将付款转移到相同的两个交易平台存款地址,「四人」的钱包存在互相转账行为。
随着疑似黑客的 github 地址也被公开,或许是受各方追踪压力影响,黑客目前已经退回其所盗取的资金。
朝鲜黑客惯用策略:瞄准开发者团队的信任攻击
朝鲜黑客恐怕是加密领域里最臭名昭著的存在。据网络安全公司 Recorded Future 的报告显示,最出名的朝鲜黑客组织 Lazarus Group 曾在过去六年间窃取了 30 以美元的加密货币,仅在 2022 年,该组织就窃取了 17 亿美元的加密货币。
与利用协议技术漏洞的技术型黑客不同,朝鲜黑客常常将攻击目标对准协议背后的开发团队,滥用信任、伺机盗窃,正如此次 Munchables 遭攻击事件。
谷歌安全团队曾在 2021 年发现,Lazarus 会长期潜伏在 Twitter、LinkedIn、Telegram 等社交媒体,利用虚假身份伪装成活跃的业内漏洞研究专家,博取业内信任从而对其他漏洞研究人员发动 0day 攻击。
安全公司 Mandiant inc. 的研究人员曾表示,其在 2022 年在一名疑似朝鲜求职者的资料上发现了与其他求职者几乎一样的信息,黑客已可以熟练通过复制 Linkedin 和 Indeed 上的职位信息,应聘美国的一些加密货币公司。
除了黑客扮演开发者潜伏团队,朝鲜黑客还会伪装成客户或雇主接近团队开发者。
2022 年 Axie Infinity 游戏侧链 Ronin 被盗六亿美金,是加密领域最大的一笔被盗事件。最初 Ronin 团队查到的被盗原因在于验证器节点遭攻击,而在之后的调查中发现,朝鲜黑客组织 Lazarus Group 伪造了一家公司,冒充雇主通过 LinkedIn 以高薪招聘的名义联系了 Axie Infinity 开发商 Sky Mavis 的一位高级工程师。
面对诱人的高薪,Axie Infinity 的高级工程师对「工作机会」表现出兴趣,并经历了多轮「面试」。在其中一次「面试」中,工程师收到了一份 PDF 文件,其中包含有关工作的详细信息。
然而,该文件实质上为黑客打开了进入 Ronin 系统的入口。该员工在公司的计算机上下载并打开了文件,启动了一个感染链,使黑客能够侵入 Ronin 系统并控制了四个令牌验证器和一个 Axie DAO 验证器。
这种攻击被称为 APT 攻击,慢雾 MistTrack 曾总结出这种攻击方法:攻击者首先伪装身份,通过真人认证欺骗审核员成为真实客户,然后进行真实存款。在此客户身份的掩护下,当多名官方人员与客户(攻击者)沟通时,Mac 或 Windows 定制木马就会精准针对官方人员。获得许可后,他们在内网横向移动,潜伏很长时间,然后窃取资金。
回到此次事件中,在黑客退回资金后,Blast 创始人 Pacman 在社交媒体上发文表示,Blast 核心贡献者已通过多重签名获得 9700 万美元的资金,所有开发团队,无论是否受到影响,都要从中吸取教训并采取预防措施,保障协议安全。
在加密世界的黑暗森林里,隐藏的危险防不胜防,不管是用户还是项目方都需要提高警惕、做好充分的安全防备。
比推快讯
更多 >>- Coinbase 发布 Q2 财报:净利润达 14.3 亿美元远超去年同期,但交易收入环比下降 39%
- 合约巨鲸 AguilaTrades 的 40 倍 BTC 多单再次遭到清算,整体已亏损 3980 万美元
- Strategy 宣布 42 亿美元 STRC 股票增发计划
- Pump.fun 于近期注册子域名 fee.pump.fun
- 昨日 REX-Osprey SOL 现货 ETF 净流入 210 万美元
- 内幕交易者@qwatio 于 5 小时前开设 40 倍 BTC 空单、25 倍 ETH 空单,目前浮盈 190 万美元
- 美 SEC 主席公布重大举措以适应加密货币发展
- 特朗普签署行政命令,将加拿大关税从25%提高到35%,更高的关税将于2025年8月1日生效
- 美国白宫:特朗普签署行政命令,修改对某些国家的对等关税税率
- Coinbase第二季度增持2,509枚BTC
- 短期贷款公司 Mill City 完成4.5亿美元私募配售,豪掷近2.8亿美元购入7600万枚SUI
- 富兰克林邓普顿等多家资管公司修订Solana ETF申请,或为获SEC批准做准备
- Coinbase计划在未来几个月为美国用户推出代币化股票和预测市场
- 华尔街日报:达利欧出售其在桥水的剩余股份并退出董事会
- Strategy 第二季度净收入创历史新高,并提交 42 亿美元 STRC 发行以加仓比特币
- Strategy2025年Q2净利润100亿美元,每股收益32.6美元
- 以太坊基金会研究员发布 10 年“lean Ethereum”愿景:10k TPS、100% 正常运行时间、EVM 2.0 等
- 比特币向下触及117000美元/枚,日内跌0.74%
- Politico:耗资2亿美元,特朗普及其捐赠者将自掏腰包翻修白宫
- 科技新星Figma上市首日股价飙升198%,公司持有7000万美元比特币ETF
- Grayscale推出Story Trust,为IP代币提供投资敞口
- 策略师:美国财政部增加国库券供应可能施压美联储加大购买
- 美国白宫:特朗普将于今日签署贸易行政命令
- 美SEC主席:为适配代币化证券的交易,可能需要考虑修订《全国市场系统规则》
- 美SEC主席:已要求工作人员研究如何调整托管制度,以推动加密资产托管业务的开展,同时指示工作人员制定框架,以允许加密证券和非加密证券并行交易
- 美 SEC 启动 Project Crypto 计划,推动证券规则现代化并推进市场转向链上
- 英伟达回应芯片“后门”问题:并不会让任何人有远程访问或控制这些芯片的途径
- 数据:ETH 当前全网 8 小时平均资金费率为 0.0001%
- 沉寂 14.5 年持有 3963 枚 BTC 远古巨鲸再次抛售 180 枚 BTC
- 以太坊十周年火炬纪念 NFT 铸造已结束,总量超 78 万枚
- pump.fun 近 24 小时 Solana 发币平台市场份额升至 29.9%
- Securitize 与 Elixir 达成合作,为 Hamilton Lane 代币化基金提供流动性解决方案
- Circle 在以太坊网络上新铸造 1 亿枚 USDC
- CryptoQuant:比特币迎来本轮牛市第三轮大规模获利了结,12 万美元上方抛售主力系新入场鲸鱼
- 某交易员 10 倍做多 SOL,当前仓位达 4230 万美元
- Jito Labs 等机构联名致信 SEC 敦促在 Solana ETF 中纳入流动性质押代币
- EleanorTerrett:Tornado Cash 联合创始人 Roman Storm 案件预计最快将于明日宣判
- Coinbase CEO:白宫数字资产报告强调市场立法助力美国成全球加密中心
- 数据:Figma 创始人 Dylan Field 关联地址持有约 170 万美元的 AGLD 和 238 枚 Loot NFT
- Meteora 已开放第一季积分查询
- CryptoQuant 分析师:比特币新投资者主导力量正在增强
- Bitmine、Sharplink Gaming 和 The Ether Machine 三家公司持有 ETH 数量均超过以太坊基金会
- Robinhood CEO:关注每一个并购机会
- Tether:对美国国债的总持仓已超 1270 亿美元,Q2 净利润约为 49 亿美元
- 彭博社 ETF 分析师:购买 IBIT 的投资者中 75% 为贝莱德新客户
- BNB 版微策略VAPE 跌幅扩大至 13.69%
- 特朗普次子持有的 American Bitcoin 股份价值或达 3.67 亿美元
- TACEO 完成 550 万美元种子轮融资,a16z CSX 参投
- 德勤:99%的 CFO 计划长期采用加密货币,其中 23%预计两年内采用
- 美上诉法院推翻 OpenSea 前产品经理 Nathaniel Chastain 欺诈定罪
比推专栏
更多 >>观点
比推热门文章
- 合约巨鲸 AguilaTrades 的 40 倍 BTC 多单再次遭到清算,整体已亏损 3980 万美元
- Strategy 宣布 42 亿美元 STRC 股票增发计划
- Pump.fun 于近期注册子域名 fee.pump.fun
- 昨日 REX-Osprey SOL 现货 ETF 净流入 210 万美元
- 内幕交易者@qwatio 于 5 小时前开设 40 倍 BTC 空单、25 倍 ETH 空单,目前浮盈 190 万美元
- 以太坊基金会:用”lean Ethereum”定义下个十年
- 【比推每日新闻精选】Coinbase第二季度增持2,509枚BTC,计划为美国用户推出代币化股票和预测市场;Strategy Q2净收入创历史新高,并提交 42 亿美元 STRC 发行以加仓比特币;以太坊基金会研究员发布 10 年“lean Ethereum”愿景:10k TPS、100% 正常运行时间、EVM 2.0 等
- 美 SEC 主席公布重大举措以适应加密货币发展
- 特朗普签署行政命令,将加拿大关税从25%提高到35%,更高的关税将于2025年8月1日生效
- 美国白宫:特朗普签署行政命令,修改对某些国家的对等关税税率