Bitget App
交易“智”变
行情交易合约跟单策略理财Web3
Munchables 被盗超 6000 万美元,今年以来加密安全损失逾 7 亿美元

Munchables 被盗超 6000 万美元,今年以来加密安全损失逾 7 亿美元

ChaincatcherChaincatcher2024/03/27 07:49
作者:作者:flowie,ChainCatcher 编辑:Marco,ChainCatcher

虽攻击者选择归还资金,但滥用信任的攻击手段仍不可忽视。

作者:flowie,ChainCatcher
编辑:Marco,ChainCatcher

 

3月27日凌晨,Blast 生态传来噩耗,其链上Web3 游戏平台 Munchables 宣布遭遇严重攻击,已有超 1.74 万枚 ETH(约 6230 万美元)被盗,为2024 年迄今为止最大的黑客攻击事件之一。

Munchables 是Blast Big Bang 获奖项目。据加密数据平台RootData显示,Munchables 近期还刚宣布完成Manifold 和 Mechanism Capital 共同领投的 Pre-Seed 轮融资。

Munchables 公布遭受攻击后,其TVL从9600万美元大幅下跌至3400多万美元。

截止发稿,Blast 创始人 Pacman发文表示,前Munchables开发者已选择归还资金,且不需要任何赎金。但Pacman也提醒所有开发者要从中吸取教训。

此前,链上侦探ZachXBT针对此次攻击的原因调查后表示,Munchables 被盗或因雇佣了伪装成开发者的朝鲜黑客。

“Munchables 团队雇佣的四名不同的开发人员与漏洞利用者有关联,他们很可能是同一个人。他们相互推荐工作、定期向相同的两个交易所存款地址转账,以及为彼此的钱包充值。”

根据慢雾创始人余弦的分析,除了Munchables之外,近期被社会工程攻击的项目方不在少数。“慢雾已经遇到了第二起 DeFi 类项目遭遇的这类情况,核心开发者伪装潜伏很久,获得整个项目团队的信任,时机一到就下手,毫不留情。受害者恐怕不少。”

滥用信任,朝鲜黑客惯用的攻击套路

相比于技术漏洞攻击,朝鲜黑客选择通过社会工程的攻击手段,可能让更多加密团队防不胜防。

Munchables 不小心雇佣了危险的朝鲜黑客并不是新鲜事。对Munchables发起攻击的该朝鲜黑客还曾被NFT 养成游戏Aavegotchi 短期雇佣过,据Aavegotchi创始人 CoderDan表示,“但感觉到他像一名朝鲜黑客,我们在一个月内解雇了他,他还曾试图让我们雇佣他另一个可能也是黑客的朋友”。

隐私协议aztecnetwork的工作人员Jonwu也曾公开分享过,面试过一位伪装成韩国人的朝鲜黑客的奇葩经历。

除了以员工身份潜入团队内部发起信任攻击外,朝鲜黑客还擅长以雇主身份来发起信任攻击。

臭名昭著的朝鲜黑客组织Lazarus Group ,也是损失超6亿美元的 Ronin 跨链桥攻击幕后黑手,在2022年和2023年的频繁作案中,就喜欢打折扣招聘的旗号,潜入目标项目系统以窃取大额资金。

比如2022年损失超6亿美元的 Ronin 跨链桥攻击事件中,Lazarus Group注册了虚假公司,通过领英联系到了 Axie Infinity 和 Ronin 开发商 Sky Mavis 的员工,将恶意软件植入伪造的“Offer”中,员工下载“Offer”后,黑客便潜入了 Ronin 系统,获取了验证器签名。

而2023年CoinsPaid被黑客盗取3700万美元的攻击中 ,Lazarus Group也是让CoinsPaid一名工程师以为获得了Crypto.com 面试机会,在技术测试中下载了恶意软件,让朝鲜黑客伪造从 CoinsPaid 热钱包提取资金的授权请求。

ChainCatcher曾在 《Ronin、KuCoin 等多起安全事件幕后黑手:深扒朝鲜黑客组织 Lazarus Group》 分析过,Lazarus Group 最擅长的攻击手段就是滥用信任,其利用目标对商业通信、同事内部聊天或者与外部交互的信任,向其发送恶意文件,并监控其日常操作伺机盗窃。

在攻击者找到加密大户后,会仔细观察用户数周或数月的活动轨迹,最后才制定盗窃方案。

2021年1月,谷歌安全团队也曾表示发现Lazarus长期潜伏在Twitter、LinkedIn、Telegram 等社交媒体,利用虚假身份伪装成活跃的业内漏洞研究专家,博取业内信任从而对其他漏洞研究人员发动0day攻击。

区块链安全损失大幅增加

牛市下,加密市场资金活跃起来后,区块链各类安全事件损失也在大幅上涨。

ChainCatcher据区块链安全商Beosin报告统计,2024年以来,各类安全事件损失金额已超7亿美元。

2024年1月各类安全事件中,其中因黑客攻击、钓鱼诈骗和Rug Pull造成的总损失金额约2.05亿美元,较去年12月上涨约93%。而2024年2月相较于1月份,又上涨了105%。

在黑客攻击方面,已有两笔过亿美元的攻击事件。2月9日和2月12日,加密游戏平台PlayDapp遭到两次私钥泄露攻击,攻击者共铸造了17.9亿个PLA代币,价值约2.9亿美元。

1月30日,Ripple联合创始人Chris Larsen声称个人账户被盗2.13 亿枚 XRP,约合1.12亿美元。

而今天Blast 生态Web3 游戏平台 Munchables 被攻击损失6230 万美元,为2024年迄今为止金额第三大的攻击事件。此外,去中心化交易所FixedFloat、韩国Web3社交音乐服务SOMESING、Axie Infinity联合创始人Jihoz.ron近期都遭受了千万级别美元的损失。

而相比于黑客攻击,Rug Pull 事件的增长势头更猛。2024年2月Rug Pull事件相比于1月增长约440%。 其中,香港交易所Bitforex热钱包异常流出5650万美元,便疑是rug pull。

该交易所CEO不仅早已辞职,其官方已停止处理提款并关闭了官网,X账户也停止了更新。

区块链安全指南 区块链常见安全问题有哪些?如何确保加密资产与项目的安全? 专题
关联标签
Munchables 朝鲜黑客 Lazarus Group 社会工程攻击 信任攻击 区块链安全
链捕手ChainCatcher提醒,请广大读者理性看待区块链,切实提高风险意识,警惕各类虚拟代币发行与炒作, 站内所有内容仅系市场信息或相关方观点,不构成任何形式投资建议。如发现站内内容含敏感信息,可点击 “举报” ,我们会及时处理。
0

免责声明:文章中的所有内容仅代表作者的观点,与本平台无关。用户不应以本文作为投资决策的参考。

PoolX:锁仓获得新代币空投
不要错过热门新币,且APR 高达 10%+
立即参与!

你也可能喜欢

a16z:特朗普胜选对加密意味着什么?

“我们非常乐观地认为,政府现在将促进创新,加速进步,并使加密生态系统在美国蓬勃发展。”

Chaincatcher2024/11/11 08:52

Metrics Ventures:市场已经给出答案,静静陪伴行业成长是为上策

Ride the wave,交易趋势,此心光明,亦复何言。

Chaincatcher2024/11/09 12:01

AiPIN:AI+DEPIN 正敲开 Crypto 大规模采用的大门?

然而,在这场结构性牛市的扭曲和绝望中,一个崭新的时代正在悄然到来。

Chaincatcher2024/11/07 10:53

故技重施?特朗普顾问据称建议他提前宣布胜选

报道称,特朗普的顾问告诉他,如果他在宾夕法尼亚州等关键战场州领先哈里斯足够票数,那么他应该在选举之夜提前宣布胜利,但尚不清楚特朗普是否会听从这一建议; 特朗普的助手们承认,如果特朗普决定要这么做,他的团队中可能无人能劝阻他。

Chaincatcher2024/11/05 22:41