比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > BTC > Info

NFT:一文了解黑客釣魚攻擊閃襲OpenSea用戶始末

Author:

Time:1900/1/1 0:00:00

原標題|黑客釣魚攻擊閃襲OpenSea用戶

作者|茉莉

2月19日,全球最大的NFT交易平臺OpenSea剛開始支持用戶使用新合約,一些用戶的NFT資產就被盜了。

次日,OpenSea的CEODevinFinzer在推特上披露,「這是一種網絡釣魚攻擊。我們不相信它與OpenSea網站相關聯。到目前為止,似乎有32個用戶簽署了來自攻擊者的惡意有效載體,他們的一些NFT被盜。」Finzer稱,攻擊者錢包一度通過出售被盜NFT獲得了價值170萬美元的ETH。

用戶NFT被盜后,不少人在推特上猜測,釣魚攻擊的鏈接可能隱藏在假冒的「OpenSea致用戶」郵件中。因為19日當日,該交易平臺正在進行一項智能合約升級,用戶需要將列表遷移到新的智能合約中。攻擊者很可能利用了這次的升級消息,將釣魚鏈接偽裝成通知郵件。

PayPal將為特定用戶推出加密貨幣中心:金色財經報道,最新的PayPal條款和條件詳細說明了有興趣使用該平臺加密貨幣的加密用戶的先決條件。加密貨幣中心是PayPal將自身重塑為加密貨幣包容性平臺的關鍵。據該公司稱,該服務將允許銷售和購買加密貨幣。此外,它將促進使用加密貨幣銷售后存儲的資金通過PayPal進行購買付款。[2023/8/14 16:24:57]

2月21日,OpenSea的官方推特更新回應稱,攻擊似乎不是基于電子郵件。截至目前,釣魚攻擊的來源仍在調查中。

OpenSea用戶遭「釣魚」丟失NFT

2月18日,OpenSea開始了一項智能合約的升級,以解決平臺上的非活躍列表問題。作為合約升級的一部分,所有用戶都需要將他們在以太坊上的NFT列表遷移至新的智能合約中,遷移期將持續7天,到美東時間的2月25日下午2點完成,遷移期間,用戶NFT在OpenSea上的舊報價將過期失效。

NFT項目Invisible Friends將推出首款基于NFT的實體藏品:金色財經報道,NFT 項目Invisible Friends在社交媒體宣布將推出首款基于NFT的實體藏品,該實體藏品將有兩種尺寸,分別是24英寸和8英寸 ,對應的NFT將在OpenSea Drops提供,售價分別為0.6 ETH和0.18 ETH。Invisible Friends將采取三階段發布策略,第一階段定于美國東部時間5月18日上午11點舉行,僅限2D和3D Invisible Friends NFT持有者參與,此階段將提供250個24英寸實體藏品,快照拍攝將于美國東部時間5月17日上午11點截止;第二階段將于美國東部時間5月18日下午2:00開始,藏家將有機會鑄造8英寸版本的實物收藏品,第三階段從美國東部時間下午6:00開始。據悉,本次推出的實體藏品將提供給全球藏家,美國和國際訂單均包含運費和關稅。[2023/5/17 15:07:40]

2月19日,用戶需要配合完成的操作開始了。人們沒有想到,在忙亂的遷移過程中,黑客的「黑手」伸向了OpenSea用戶的錢包里。從用戶們在社交平臺的反饋看,大部分攻擊發生在美東時間下午5點到晚上8點。

數據:DeGods #5995以70 ETH價格成交,創該系列迄今為止最高交易記錄:5月4日消息,據NFTgo.io數據顯示,DeGods #5995已經以70 ETH的價格在Blur平臺拍賣成交,價值約合12.9萬美元,創下該NFT系列迄今為止的最高交易記錄,賣家為NFT巨鯨sighduck.eth,買家為“0x1F5d5A”開頭地址。DeGods最初是一個Solana鏈上PFP項目,今年四月開放以太坊遷移并得到Blur的支持,目前該系列在以太坊上的交易將會收取0.33%的版稅。[2023/5/4 14:42:14]

從后來在以太坊瀏覽器上被標記為「網絡釣魚/黑客」的地址上看,19日晚18時56分,被盜的資產開始從黑客地址轉移,并在2月20日10時30分出現了通過混幣工具TornadoCash「洗幣」的操作。

嗶哩嗶哩海外授權NFT項目Cheers UP Period系列地板價以1.08ETH再創歷史新高:金色財經消息,據NFTGO數據顯示,嗶哩嗶哩海外授權NFT項目Cheers UP Period系列地板價以1.08ETH再創歷史新高,24小時漲幅19.75%。24小時交易額為112,694.96美元,下跌69.2%。

此前報道,嗶哩嗶哩為海外用戶授權發布Cheers UP NFT。[2022/6/8 4:10:01]

黑客鏈上地址的部分動向

用戶NFT被盜后,「OpenSea被黑客攻擊,價值2億美元資產被盜」的說法開始在網絡上蔓延,人們無從得知失竊案的準確原因,也無法確認到底殃及了多少用戶。

直到2月20日,OpenSea的CEODevinFinzer才在推特上披露,「據我們所知,這是一種網絡釣魚攻擊。我們不相信它與OpenSea網站相關聯。到目前為止,似乎有32個用戶簽署了來自攻擊者的惡意有效載體,他們的一些NFT被盜。」Finzer駁斥了「價值2億美元的黑客攻擊的傳言」,并表示攻擊者錢包通過出售被盜NFT獲得了價值170?萬美元的ETH。

區塊鏈安全審計機構PeckShield列出了失竊NFT的數量,共計315個NFT資產被盜,其中有254個屬于ERC-721標準的NFT,61個為ERC-1155標準的NFT,涉及的NFT品牌包括知名元宇宙項目Decentraland的資產和NFT頭像「無聊猿」BoredApeYachtClub等。該機構還披露,黑客利用TornadoCash清洗了1100ETH,按照ETH當時2600美元的價格計算,清洗價值為286萬美元。

攻擊者如何拿到用戶「簽單」授權?

用戶NFT失竊事件發生后,有網友猜測,黑客利用了OpenSea升級的消息,將釣魚鏈接偽造成通知用戶的郵件,致使用戶上當受騙而點擊了危險鏈接。

對此,DevinFinzer表示,他們確信這是一次網絡釣魚攻擊,但不知道釣魚發生在哪里。根據與32名受影響用戶的對話,他們排除了一些可能性:攻擊并非源自OpenSea官網鏈接;與OpenSea電子郵件交互也不是攻擊的載體;使用OpenSea鑄造、購買、出售或列出NFT不是攻擊的載體;簽署新的智能合約不是攻擊的載體;使用OpenSea上的列表遷移工具將列表遷移到新合約上不是攻擊的載體;點擊官網banner頁也不是攻擊的載體。

簡而言之,Finzer試圖說明釣魚攻擊并非來自OpenSea網站的內部。2月21日凌晨,OpenSea官方推特明確表示,攻擊似乎不是基于電子郵件。

截至目前,釣魚攻擊到底是從什么鏈接上傳導至用戶端的,尚無準確信息。但獲得Finzer認同的說法是,攻擊者通過釣魚攻擊拿到了用戶轉移NFT的授權。

推特用戶Neso的說法得到了Finzer的轉發,該用戶稱,攻擊者讓人們簽署授權了一個「半有效的Wyvern訂單」,因為除了攻擊者合約和調用數據之外,訂單基本上是空的,攻擊者簽署了另一半訂單。

該攻擊似乎利用了Wyvern協議的靈活性,這個協議是大多數NFT智能合約的基礎開源標準,OpenSea會在其前端/API上驗證訂單,以確保用戶簽署的內容將按預期運行,但這個合約也可以被其他更復雜的訂單使用。

按照Neso的說法,首先,用戶在Wyvern上授權了部分合約,這是個一般授權,大部分的訂單內容都留著空白;然后,攻擊者通過調用他們自己的合約來完成訂單的剩余部分,如此一來,他們無需付款即可轉移NFT的所有權。

簡單打個比方就是,黑客拿到了用戶簽名過的「空頭支票」后,填上支票的其他內容就搞走了用戶的資產。

也有網友認為,在釣魚攻擊的源頭上,OpenSea排除了升級過的、新的Wyvern2.3合約,那么,不排除升級前的、被用戶授權過的舊版本合約被黑客利用了。對此說法,OpenSea還未給出回應。

截至目前,OpenSea仍在排查釣魚攻擊的源頭。Finzer也提醒不放心的用戶,可以在以太坊瀏覽器的令牌批準檢查程序上取消自己的NFT授權。

Tags:NFTOPENENSPEN2PACNFTOpenSwapGenshin Impact Tokenpendprotocol

BTC
穩定幣:解讀是否發行穩定幣為何將成為一個項目成功的關鍵?

原文標題:《作為武器的穩定幣》作者:rywang-signifier我們預計,未來發行自己的穩定幣將成為一個項目成功的關鍵,穩定幣在牛市將是用于進攻的利刃,在熊市將是用于防御的護盾.

1900/1/1 0:00:00
TOKE:“巨星Token”cr7能否鏈接明星、粉絲乃至全球體育產業?

談及足球界的“巨星Token”,那必然會想起世界上第一個發幣的足球明星J羅,在當時可以說是風靡一時.

1900/1/1 0:00:00
ACE:出售Diem Facebook的全球支付夢戛然而止

轟轟烈烈的全球穩定幣工程,歷時2年半,即將正式落下帷幕。原標題:再見Diem,Facebook的全球支付夢曾經被Facebook寄予厚望的Libra,居然已經到了被賣掉的邊緣.

1900/1/1 0:00:00
DEFI:DEFIAI讓普通大眾輕松享受到 DEFI 帶來的紅利

目前,DeFi?去中心化金融贏得了大多數用戶的青睞與擁護,同時,DeFi?熱度和??DeFi?代幣氣勢如虹的行情讓整個行業的人都蠢蠢欲動,人人都想從這看似遍地黃金的市場中分一?杯羹.

1900/1/1 0:00:00
ETH:晚間必讀5篇 | 元宇宙時代人才職業指南

1.加密總市值幾近“腰斬”歷史上還有幾次這樣的情況?近幾日隨著加密市場瀑布式下跌,BTC損失地址數達20個月高點,處于虧損狀態的ETH地址數量達到17個月以來高點,加密領域總市值也幾近“腰斬”.

1900/1/1 0:00:00
NFT:高光一年后,人仰馬翻的 NFT

作者:0x2333 NFT領域可以說是如今Crypto圈子內最熱鬧的地方,從各路明星帶貨到各大品牌將NFT列為品牌宣發的新戰場,越來越多人開始了解到NFT蓬勃的生命力.

1900/1/1 0:00:00
ads