截止目前,还没有特别直接的证据证明黑客真实身份,但多方证词均透露了此次事件背后的朝鲜黑客身影。
为何出现安全事件?
据链上分析师@SomaXBT披露,Blast 生态被盗项目 Munchables 此前为节省审计费用,雇佣不知名安全团队 EntersoftTeam 出具审计报告。该团队的账号简介为“我们是一家屡获殊荣的应用程序安全公司,拥有经过认证的白帽黑客”,但平台仅百余名关注者。
最新消息,经 ZachXBT 分析,Munchables 团队雇佣的四个不同的开发人员可能都是同一个人,他们互相推荐对方做这份工作,并定期转账到相同的两个交易所存款地址,还为彼此的钱包充值。
攻击者突然良心发现?
下午 14 时,据链上数据分析平台Scopescan 监测,Munchables 攻击者向某多签钱包0x 4 D 2 F 退还了所有的 1.7 万枚 ETH,彼时尚不确定是否为攻击者退款或者转移地址。
半小时后,Blast 创始人 Pacman 于 X 平台公告,Blast 核心贡献者已通过多重签名获得 9700 万美元的资金(分别为被盗的 1.74 万枚 ETH 和协议内剩余未被取走的 9450 枚 wETH,目前价值 9600 万美元)。感谢前 Munchables 开发者选择最终退还所有资金,且不需要任何赎金。Munchables 也转发此公告表示:“所有用户资金都是安全的,不会强制执行锁定,所有与 Blast 相关的奖励也将被分配。未来几天将进行更新。”
同时此前同步受到 Munchables 攻击事件影响的 Juice 也宣布了资金的安全,其所有的 wETH 均已从 Munchables 开发者手中取回,Jucie 正在与 Pacman 和 Blast 协调将 wETH 转移回 Juice,以便用户能够提款。
攻击者为何突然良心发现退款,背后的故事我们不得而知,昨夜其曾通过第三方跨链桥 Orbiter 进行了一笔跨链洗币,但金额仅 3 ETH。通过官方跨链桥需要 14 天转移时间,而第三方跨链桥流动性不足,或许最终难以有效转移资金促成了其协商退款。
结论
历来各新链初始上线时,由于团队良莠不齐、基础设施不全,项目卷款跑路或受黑客攻击事件屡见不鲜,早期团队对成员缺乏被背调、监守自盗的事件也时有发生,不能每次都指望攻击者摇身一变成为白帽“良心发现”退款,建议投资者 DYOR 并严格控制投资仓位配比。
本文转载自:odaily,不代表科技讯之立场。原文链接:https://www.odaily.news/post/5194102