黑客如何盗取3,000枚ETH,NFT借贷平台XCarnival 被攻击事件分析

2022年06月27日21:09:05 科技 1932

一、Xcarnival 介绍

Xcarnival 是 NFT 借贷平台,NFT借贷是由 DeFi平台提供的,平台允许 NFT 所有者抵押他们的NFT艺术品或收藏品,以换取加密货币或法币

NFT 借贷如何运作呢?支持NFT贷款的平台允许持有人在没有中介的情况下借入资金并设定条款。借款人可望获得约为NFT价值50%的贷款额度,利率从20%到80%不等,这取决于NFT受欢迎的程度。

与传统借贷机构相比,DeFi 协议的魅力在于它们简单、透明和高效。NFT 作为抵押品的资产被发送到一个安全的智能合约,它作为一个公正的、自动化的第三方程序,来完成整个借贷流程。

贷款人评估抵押品的合理价值,通常是通过查看资产的过去表现、销售历史或类似NFT的地板价。一旦双方就条款达成一致,NFT就会从借款人的钱包转入一个托管账户,并由智能合约促成借贷。

黑客如何盗取3,000枚ETH,NFT借贷平台XCarnival 被攻击事件分析 - 天天要闻



二、XCarnival 遭到攻击,3087枚ETH被盗

6月26日消息,NFT 借贷协议 XCarnival 遭到攻击,黑客获利 3087 枚以太坊(约 380 万美元),而协议损失可能更高。

Xcarnival 平台资产地址:

"XNFTProxy": https://eth.tokenview.com/cn/address/0xb14b3b9682990ccc16f52eb04146c3ceab01169a

"XETHProxy": https://eth.tokenview.com/cn/address/0xb38707e31c813f832ef71c70731ed80b45b85b2d

黑客地址:

https://eth.tokenview.com/cn/address/0xb7cbb4d43f1e08327a90b32a8417688c9d0b800a

https://eth.tokenview.com/cn/address/0xca67615bb9a9cc093e13dee3de1ca55b55ab3586

三、XCarnival 被盗经过

Tokenview带你梳理一下XCarnival 被攻击全过程:


1 攻击者

https://eth.tokenview.com/cn/address/0xb7cbb4d43f1e08327a90b32a8417688c9d0b800a 从Tornado.Cash中取出了120ETH作为”攻击准备“。


黑客如何盗取3,000枚ETH,NFT借贷平台XCarnival 被攻击事件分析 - 天天要闻

黑客如何盗取3,000枚ETH,NFT借贷平台XCarnival 被攻击事件分析 - 天天要闻


2 随后在Opensea上通过opensea seaport协议花费91.65ETH,购买了NFT BAYC #5110。


3 创建多个攻击合约,通过转移BAYC NFT,实施攻击过程。以合约地址0xf7为例,首次攻击利用合约0xf7多次进行抵押NFT,共获利1980ETH。

黑客如何盗取3,000枚ETH,NFT借贷平台XCarnival 被攻击事件分析 - 天天要闻


0xf70F691D30ce23786cfb3a1522CFD76D159AcA8d

0xbcf759e6889af3af5cdb02ddc5557aa525e7ed8b

0x3edf976df38f7d6273884b4066e3689ef547d816

0x7b5a2f7cd1cc4eef1a75d473e1210509c55265d8

0x234e4b5fec50646d1d4868331f29368fa9286238


4 此次攻击利用了该NFT借贷平台的合约bug:已解除抵押的 NFT 仍被作为抵押品所致。也就是说,抵押品NFT被取出来后,它的orderID仍可以使用,还可以申请贷款。据Tokenview数据显示攻击者获利 至少3000枚ETH(约 380 万美元)。

黑客如何盗取3,000枚ETH,NFT借贷平台XCarnival 被攻击事件分析 - 天天要闻


5 最终攻击者将NFT BAYC5110以85ETH在Opensea卖出,最终取回81.56ETH。


四、XCarnival 官方回应

6月26日22:07,XCarnival团队发推称已暂停智能合约以及存款、借款功能。

黑客如何盗取3,000枚ETH,NFT借贷平台XCarnival 被攻击事件分析 - 天天要闻


并于22:37:19,XCarnival开始向黑客发起对话。对话内容为:“你好,我们已经意识到我们的合同漏洞,我们联系你是希望挽回这个损失。如果你愿意和我谈谈我会非常感激的。我们可以通过[email protected]交流或交易,谢谢。”

黑客如何盗取3,000枚ETH,NFT借贷平台XCarnival 被攻击事件分析 - 天天要闻


直至 6月27日凌晨1点,XCarnival攻击者开始陆续转移资产。据Tokenview链上数据显示, 在 01:12:29,攻击者将2967枚ETH(约360万美元)发送到0xca新地址。并从 01:17:02至 01:22:22,分批将120枚ETH发送至Tornado.cash。

黑客如何盗取3,000枚ETH,NFT借贷平台XCarnival 被攻击事件分析 - 天天要闻

黑客如何盗取3,000枚ETH,NFT借贷平台XCarnival 被攻击事件分析 - 天天要闻


据Tokenview链上数据显示,经过一系列对话协商后,XCarnival表示(在攻击者退还盗取资金的前提下)将给予攻击者(0xb7CBB4d43F1e08327A90B32A8417688C9D0B800a)1500枚ETH的赏金,并明确免除对此人的法律诉讼。

攻击者留言:“很高兴听到这个消息——资金将被退还——请发表一份官方声明——由xCarnival首席执行官签署——给予oxb7(攻击者地址)所有者1500ETH的赏金和明确否决诉讼”。随后XCarnival团队发布此推文。

黑客如何盗取3,000枚ETH,NFT借贷平台XCarnival 被攻击事件分析 - 天天要闻


黑客如何盗取3,000枚ETH,NFT借贷平台XCarnival 被攻击事件分析 - 天天要闻


在13:45:58,攻击者向XCarnival(0xc087629431256745e6e3d87b3ec14e8b42d47e48)返还了1467枚ETH。 具体交易路径是从0xca的地址转回0xb7的地址,最终转向XCarnival官方提供的钱包地址0xc08。

黑客如何盗取3,000枚ETH,NFT借贷平台XCarnival 被攻击事件分析 - 天天要闻


在XCarnival攻击者归还1467枚ETH后,自称想申请作为调解人的地址

0xfc5724c285213269cc53d6156e8d2fddbbcad626 ,向其发起对话,写道“先生,我很感激你的行动但我想申请作为调解人,以保证交易的安全和有效。”目前攻击者还未作出回应。


Tokenview会持续关注XCarnival攻击者链上动态,带来最全面的数据解析。

科技分类资讯推荐

“纯血”鸿蒙的首战之年,生态版图拼得如何了? | 钛媒体焦点 - 天天要闻

“纯血”鸿蒙的首战之年,生态版图拼得如何了? | 钛媒体焦点

“打造鸿蒙原生应用生态是华为2024年最关键的事情。”在2024年的华为分析师大会上,华为轮值董事长徐直军曾表示,华为希望通过2024年一年的时间,先在中国市场把智能手机上使用超过99%时间的5000个应用,全面迁移到鸿蒙原生操作系统上,真正实现操作系统和应用生态的统一。
最美通信人(提名)|刘成:“通信工匠”逆向而行,千家万户信号满格 - 天天要闻

最美通信人(提名)|刘成:“通信工匠”逆向而行,千家万户信号满格

极目新闻记者 刘闪有人说十年是一个轮回,也是一个开始。今年是刘成加入通信行业的第一个十年,经历过一次次通宵达旦的故障抢修、一次次跋山涉水的基站建设,还有一次次的应急保障后,他也从青涩到成熟、从迷茫到自信、从懵懂到坚定。“每一次的逆向而行,都是为了让满格信号飘进千家万户,这是我作为一个通信人最骄傲最自...
Win11 Beta 22635.3640 发布:原生支持压缩 7-zip 和 TAR文件 - 天天要闻

Win11 Beta 22635.3640 发布:原生支持压缩 7-zip 和 TAR文件

IT之家 5 月 18 日消息,微软今天面向 Beta 频道的 Windows Insider 项目成员,发布了适用于 Windows 11 的 KB5037867 更新,用户安装后版本号升至 Build 22635.3640。以下功能目前仅邀请部分 Beta 频道 Windows Insider 参与测试,微软后续会邀请更多用户参与。[文件管理器]文件管理
提升工作效率,改善运营效果:中国市场优质站长工具介绍及评价 - 天天要闻

提升工作效率,改善运营效果:中国市场优质站长工具介绍及评价

作为网络创作领域的专家,我深深认识到优质的站长工具对于网站建设及管理具有举足轻重的作用。在中国市场,各式各样的杰出站长工具可以极大提升工作效率,改善运营效果。以下,我将带来几种常见且实用性较高的站长工具的简要介绍,并对其中5118站长工具进行更为深入的评价。1.
探究手机AI文章生成平台:科技与人文的巧妙融合与个性体验 - 天天要闻

探究手机AI文章生成平台:科技与人文的巧妙融合与个性体验

身为一名热爱创作的职场人士,对于手机AI文章生成平台颇具探究之心。借助AI技术,智能手机有能力协助用户完成各类文章的撰写,堪称科学技术与人文学科的巧妙融合。本文将揭示笔者在使用此类网站时的心得体会,同时也抒发了对此创新科技的深切感悟与思考。
618将至,微星电源已成主力,只需选择这三款,主流平台完全够用 - 天天要闻

618将至,微星电源已成主力,只需选择这三款,主流平台完全够用

微星电源产品,凭借其卓越的性能和稳定的质量,已经成为市场上的主力军。在即将到来的618购物狂欢节,微星为广大消费者精心挑选了三款电源产品,它们将成为未来主流平台的得力助手,让您在使用中无后顾之忧。首先,让我们来详细介绍一下微星MAG A850GL PCIE5额定850W金牌全模组电源这款优秀的产品。微星,作为电脑硬件领域...
2024 款 iPad Pro 拆解:铜质苹果 Logo 助力散热 - 天天要闻

2024 款 iPad Pro 拆解:铜质苹果 Logo 助力散热

IT之家 5 月 17 日消息,YouTube 频道 Phone Repair Guru 近日对搭载 M4 芯片的全新 13 英寸 iPad Pro 进行了拆解,展示了该平板的内部设计细节。在上周的 iPad 新品发布会上,苹果表示新款 iPad Pro 的散热性能相比上一代提升了近 20%。为了实现这一提升,苹果在机身内部加入了石墨导热膜,并且巧妙地将后置