
Blast生态项目被盗6000万美元,社会工程被朝鲜黑客「玩明白了」
除了做「卧底」潜伏团队,黑客还会扮演客户和雇主接近开发者。
撰文:Joyce
团队遭黑客潜伏,Blast 生态项目被盗 6000 万美元
今晨,Blast 生态游戏项目 Munchables 宣布遭到攻击,同时据派盾监测显示,Munchables 锁定合约存在问题,已有 1.74 万枚 ETH(约 6230 万美元)被盗走。
随后,链上侦探 ZachXBT 的调查显示,此次攻击源于 Munchables 协议的开发者,是一名朝鲜黑客。
慢雾创始人余弦在社交媒体发文解读,「这是慢雾遇到的至少第二起 DeFi 类项目遭遇的这类情况。核心开发者伪装潜伏很久,获得整个项目团队的信任,时机一到就下手,毫不留情。受害者恐怕不少。」
Munchables 宣布被盗后,与 Munchables 协议有联系的 Blast 生态 DeFi 协议宣布正在评估此次漏洞损失,幸运的是黑客只盗取了 ETH,用户存入的 WETH 并未收到影响。另一个 Blast 生态协议也在宣布将向受 Munchables 攻击影响者空投积分。
Aavegotchi 创始人 CoderDan 随后在社交媒体上发文表示:「Aavegotchi 的开发团队 Pixelcraft Studios 在 2022 时曾短期雇用过 Munchables 攻击者来进行一些游戏开发工作,他的技术很糙,感觉确实像一名朝鲜黑客,我们在一个月内解雇了他。他还试图让我们雇用他的一位朋友,那个人很可能也是一名黑客。」
黑客信息很快被继续深挖,ZachXBT 发现,Munchables 团队雇用的四名不同的开发人员与攻击者都有联系,很可能都是同一个人,他们互相推荐对方从事这项工作,定期将付款转移到相同的两个交易平台存款地址,「四人」的钱包存在互相转账行为。
随着疑似黑客的 github 地址也被公开,或许是受各方追踪压力影响,黑客目前已经退回其所盗取的资金。
朝鲜黑客惯用策略:瞄准开发者团队的信任攻击
朝鲜黑客恐怕是加密领域里最臭名昭著的存在。据网络安全公司 Recorded Future 的报告显示,最出名的朝鲜黑客组织 Lazarus Group 曾在过去六年间窃取了 30 以美元的加密货币,仅在 2022 年,该组织就窃取了 17 亿美元的加密货币。
与利用协议技术漏洞的技术型黑客不同,朝鲜黑客常常将攻击目标对准协议背后的开发团队,滥用信任、伺机盗窃,正如此次 Munchables 遭攻击事件。
谷歌安全团队曾在 2021 年发现,Lazarus 会长期潜伏在 Twitter、LinkedIn、Telegram 等社交媒体,利用虚假身份伪装成活跃的业内漏洞研究专家,博取业内信任从而对其他漏洞研究人员发动 0day 攻击。
安全公司 Mandiant inc. 的研究人员曾表示,其在 2022 年在一名疑似朝鲜求职者的资料上发现了与其他求职者几乎一样的信息,黑客已可以熟练通过复制 Linkedin 和 Indeed 上的职位信息,应聘美国的一些加密货币公司。
除了黑客扮演开发者潜伏团队,朝鲜黑客还会伪装成客户或雇主接近团队开发者。
2022 年 Axie Infinity 游戏侧链 Ronin 被盗六亿美金,是加密领域最大的一笔被盗事件。最初 Ronin 团队查到的被盗原因在于验证器节点遭攻击,而在之后的调查中发现,朝鲜黑客组织 Lazarus Group 伪造了一家公司,冒充雇主通过 LinkedIn 以高薪招聘的名义联系了 Axie Infinity 开发商 Sky Mavis 的一位高级工程师。
面对诱人的高薪,Axie Infinity 的高级工程师对「工作机会」表现出兴趣,并经历了多轮「面试」。在其中一次「面试」中,工程师收到了一份 PDF 文件,其中包含有关工作的详细信息。
然而,该文件实质上为黑客打开了进入 Ronin 系统的入口。该员工在公司的计算机上下载并打开了文件,启动了一个感染链,使黑客能够侵入 Ronin 系统并控制了四个令牌验证器和一个 Axie DAO 验证器。
这种攻击被称为 APT 攻击,慢雾 MistTrack 曾总结出这种攻击方法:攻击者首先伪装身份,通过真人认证欺骗审核员成为真实客户,然后进行真实存款。在此客户身份的掩护下,当多名官方人员与客户(攻击者)沟通时,Mac 或 Windows 定制木马就会精准针对官方人员。获得许可后,他们在内网横向移动,潜伏很长时间,然后窃取资金。
回到此次事件中,在黑客退回资金后,Blast 创始人 Pacman 在社交媒体上发文表示,Blast 核心贡献者已通过多重签名获得 9700 万美元的资金,所有开发团队,无论是否受到影响,都要从中吸取教训并采取预防措施,保障协议安全。
在加密世界的黑暗森林里,隐藏的危险防不胜防,不管是用户还是项目方都需要提高警惕、做好充分的安全防备。
比推快讯
更多 >>- 某鲸鱼斥资 118.8 万枚 USDT 购入 595,580 枚 ASTER
- Sonic SVM 生态 DEX SegaSwap 完成 1000 万美元种子轮融资
- 鲍曼:上周降息是迈向更中性利率的第一步
- 美联储理事鲍曼:是时候采取果断行动降息
- GaiAI 完成 500 万美元种子轮融资,致力于打造 Web3 创意 AI Agent 与链上创意资产 DAO 基础设施
- 美 SEC 或将在年底前为加密公司引入“创新豁免”
- 美联储古尔斯比:利率最终可能会稳定在 3%左右
- 古尔斯比:若通胀回归目标,利率可能下调
- 古尔斯比:需警惕通胀上升
- 美联储古尔斯比:目前没有考虑降息 50 个基点
- 美联储古尔斯比:美联储的通胀目标仍为 2%
- Glassnode:BTC 长期持有者本周期已实现利润达 340 万枚 BTC
- 美国第二季度经常帐录得-2513 亿美元,为 2023 年第三季度以来最小逆差
- Greeks.live:群组整体呈现强烈看涨情绪,对未来重大上涨走势高度一致
- Fold 将推出新款比特币奖励信用卡,由 Stripe 与 Visa 提供支持
- “麻吉大哥”黄立成建立 3 倍杠杆 ASTER 多单
- 欧易将下线 UXLINKUSDT 永续合约
- SharpLink:上周获得 509 枚 ETH 质押奖励但没有增持 ETH 或回购
- OKX 将下架 UXLINK U 本位永续合约
- Arthur Hayes 斥资 374,999 枚 USDC 购入 1,630 枚 AAVE
- ENA Finance 即将推出限量节点计划,进一步推进协议去中心化治理
- 加密风投公司 Archetype 旗下第三支基金募资 1 亿美元
- Cloudburst 完成 700 万美元 A 轮融资,Borderless Capital 领投
- 代币化证券基础设施 Synthesys 完成 1100 万美元种子轮和战略轮融资
- Solana 财库公司 Sharps Technology 拟将其部分 SOL 质押到 Jupiter 网络验证器
- Binance 平台上 USDe 存款大幅增涨至 7.27 亿枚
- 东盟电视台数字经济频道(ADEC)开启试播,以卫星+AI+Web3开辟 MediaFi 市场
- FG NEXUS 以太坊财库持仓规模触及 5 万枚 ETH
- Hyperscale Data 当前持有近 20 枚比特币,财库配置资金扩大至 1325 万美元
- Greeks.live:当前加密社区普遍认为应避免抄底,对 9 月 26 日季度交割保持警惕
- 美股上市 JZXN 拟将 ETH 等加密货币整合到资产负债表并将探索质押
- LINK 财库公司 Caliber 宣布由 Coinbase Prime 托管其财库资产
- 北极光创投合伙人 Tony 确认出席新加坡 RootData Crypto 资本市场论坛
- 数据:CryptoQuant,比特币短期持有者现恐慌抛售,关键支撑位面临考验
- Aster 过去 24 小时交易额超 110 亿美元,位列全网第一
- Zerohash 以 10 亿美元估值完成 1.04 亿美元 D 轮融资,Interactive Brokers 领投,摩根士丹利等参投
- UXLINK:新智能合约将设置固定供应量,放弃跨链铸造-销毁功能
- 哈萨克斯坦央行与 Solana 和万事达卡合作推出与当地法币挂钩的稳定币
- UXLINK 在 Binance 合约触底反弹,近一小时涨超 68%
- Bitget 率先支持主流公链全量资产,覆盖数百万链上资产
- SunPerp 已上线 ASTER、JST、BTT、WIN USDT 本位合约交易
- 美股盘前加密货币股普涨,BMNR 涨 2.69%
- 某地址向 OKX 转入 12,000 枚 ETH,价值约 5031.76 万美元
- Kraken CEO:暂时不会进行首次 IPO
- 欧洲当局破获一起大型加密货币诈骗案,涉案金额约 1.18 亿美元
- 区块链支付公司 Fnality 完成 1.36 亿美元 C 轮融资,WisdomTree 领投
- Falcon Finance 代币社区销售已募超 9600 万美元,超募 24 倍
- Scam Sniffer:Kiloex 等多个项目 Discord 邀请链接被恶意劫持,已有用户资产遭钓鱼攻击
- 某地址因 UXLINK 代币增发事件浮亏 92.5 万美元
- Creditlink Token Analysis 现已集成 Four.meme