比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > 波場 > Info

OPEN:黑客「釣魚攻擊」閃襲 OpenSea 用戶

Author:

Time:1900/1/1 0:00:00

作者:茉莉,蜂巢Tech

2月19日,全球最大的NFT交易平臺OpenSea剛開始支持用戶使用新合約,一些用戶的NFT資產就被盜了。

次日,OpenSea的CEODevinFinzer在推特上披露,「這是一種網絡釣魚攻擊。我們不相信它與OpenSea網站相關聯。到目前為止,似乎有32個用戶簽署了來自攻擊者的惡意有效載體,他們的一些NFT被盜。」Finzer稱,攻擊者錢包一度通過出售被盜NFT獲得了價值170萬美元的ETH。

用戶NFT被盜后,不少人在推特上猜測,釣魚攻擊的鏈接可能隱藏在假冒的「OpenSea致用戶」郵件中。因為19日當日,該交易平臺正在進行一項智能合約升級,用戶需要將列表遷移到新的智能合約中。攻擊者很可能利用了這次的升級消息,將釣魚鏈接偽裝成通知郵件。

Harmony將黑客賞金提升至1000萬美元,并聯合執法部門進行全球追查:6月30日消息,Harmony官方推特表示,Harmony 已經開始聯合執法部門和所有交易所對黑客進行全球追查,與此同時,Harmony 將黑客賞金提升至 1000 萬美元,并表示最后溝通期限為世界標準時間7月4日23:00(北京時間7月5日7:00)。[2022/6/30 1:41:03]

2月21日,OpenSea的官方推特更新回應稱,攻擊似乎不是基于電子郵件。截至目前,釣魚攻擊的來源仍在調查中。

OpenSea用戶遭「釣魚」丟失NFT

2月18日,OpenSea開始了一項智能合約的升級,以解決平臺上的非活躍列表問題。作為合約升級的一部分,所有用戶都需要將他們在以太坊上的NFT列表遷移至新的智能合約中,遷移期將持續7天,到美東時間的2月25日下午2點完成,遷移期間,用戶NFT在OpenSea上的舊報價將過期失效。

DAO Maker的Vesting合約遭到黑客攻擊,攻擊者最終獲利近400萬美金:據慢霧區情報,DAO Maker的Vesting合約遭到黑客攻擊。DeRace Token (DERC),Coinspaid (CPD),Capsule Coin (CAPS),Showcase Token (SHO)都使用了Dao Maker的分發系統,在DAO Maker中進行持有者發行(SHO)時因DAO Maker合約被攻擊,即SHO參與者的分發系統中出現了一個漏洞:init未初始化保護,攻擊者初始化了init的關鍵參數,同時變更了owner,然后通過emergencyExit將目標代幣盜走,并兌換成了DAI,攻擊者最終獲利近400萬美金。

黑客利用Vesting合約中的漏洞,將Vesting合約中的代幣提走,如下是簡要分析:

對Vesting合約的實現合約0xf17ca0e0f24a5fa27944275fa0cedec24fbf8ee2進行反編譯得到如下信息:

1. Vesting合約中的init函數 (函數簽名:0x84304ad7),沒有對調用者進行鑒權,黑客通過執行init函數成為Vesting合約的Owner。

2. Owner可以執行Vesting合約中的emergencyExit函數,進行緊急提款。

利用同樣的手法其攻擊其他Vesting合約,轉移如下代幣:DeRace Token (DERC)、Coinspaid (CPD)、Capsule Coin (CAPS)、Showcase Token (SHO)。[2021/9/4 22:59:35]

2月19日,用戶需要配合完成的操作開始了。人們沒有想到,在忙亂的遷移過程中,黑客的「黑手」伸向了OpenSea用戶的錢包里。從用戶們在社交平臺的反饋看,大部分攻擊發生在美東時間下午5點到晚上8點。

動態 | 黑客挾持羅馬尼亞市政廳所有電腦 并要求比特幣贖金:據romania-insider消息,一名份不明的黑客已經封鎖了羅馬尼亞最富有的布加勒斯特第一區市政廳的所有計算機,并要求當局支付比特幣的贖金以解鎖網絡。1區市長 Dan Tudorache表示,襲擊者要求比特幣支付大筆款項。不過,市政廳的 IT團隊已經設法從這次攻擊中解救了了大約一半的計算機,預計所有計算機在本周末之前能正常運行。[2018/10/16]

從后來在以太坊瀏覽器上被標記為「網絡釣魚/黑客」的地址上看,19日晚18時56分,被盜的資產開始從黑客地址轉移,并在2月20日10時30分出現了通過混幣工具TornadoCash「洗幣」的操作。

黑客鏈上地址的部分動向

用戶NFT被盜后,「OpenSea被黑客攻擊,價值2億美元資產被盜」的說法開始在網絡上蔓延,人們無從得知失竊案的準確原因,也無法確認到底殃及了多少用戶。

動態 | 韓國網絡安全組織稱韓國加密貨幣交易所受朝鮮黑客攻擊:據cryptonews消息,韓國首爾的網絡安全組織IssueMakersLab稱,朝鮮黑客在6月對一家不知名的韓國加密貨幣交易所發起過五次攻擊。黑客還試圖通過冒充韓國金融監管機構的代表來欺騙交易所員工。IssueMakersLab表示,朝鮮黑客對韓國加密貨幣交易所的攻擊次數在一段時間內有所減少,但現在攻擊頻率再次上升。[2018/8/10]

直到2月20日,OpenSea的CEODevinFinzer才在推特上披露,「據我們所知,這是一種網絡釣魚攻擊。我們不相信它與OpenSea網站相關聯。到目前為止,似乎有32個用戶簽署了來自攻擊者的惡意有效載體,他們的一些NFT被盜。」Finzer駁斥了「價值2億美元的黑客攻擊的傳言」,并表示攻擊者錢包通過出售被盜NFT獲得了價值170萬美元的ETH。

區塊鏈安全審計機構PeckShield列出了失竊NFT的數量,共計315個NFT資產被盜,其中有254個屬于ERC-721標準的NFT,61個為ERC-1155標準的NFT,涉及的NFT品牌包括知名元宇宙項目Decentraland的資產和NFT頭像「無聊猿」BoredApeYachtClub等。該機構還披露,黑客利用TornadoCash清洗了1100ETH,按照ETH當時2600美元的價格計算,清洗價值為286萬美元。

攻擊者如何拿到用戶「簽單」授權?

用戶NFT失竊事件發生后,有網友猜測,黑客利用了OpenSea升級的消息,將釣魚鏈接偽造成通知用戶的郵件,致使用戶上當受騙而點擊了危險鏈接。

對此,DevinFinzer表示,他們確信這是一次網絡釣魚攻擊,但不知道釣魚發生在哪里。根據與32名受影響用戶的對話,他們排除了一些可能性:攻擊并非源自OpenSea官網鏈接;與OpenSea電子郵件交互也不是攻擊的載體;使用OpenSea鑄造、購買、出售或列出NFT不是攻擊的載體;簽署新的智能合約不是攻擊的載體;使用OpenSea上的列表遷移工具將列表遷移到新合約上不是攻擊的載體;點擊官網banner頁也不是攻擊的載體。

簡而言之,Finzer試圖說明釣魚攻擊并非來自OpenSea網站的內部。2月21日凌晨,OpenSea官方推特明確表示,攻擊似乎不是基于電子郵件。

截至目前,釣魚攻擊到底是從什么鏈接上傳導至用戶端的,尚無準確信息。但獲得Finzer認同的說法是,攻擊者通過釣魚攻擊拿到了用戶轉移NFT的授權。

推特用戶Neso的說法得到了Finzer的轉發,該用戶稱,攻擊者讓人們簽署授權了一個「半有效的Wyvern訂單」,因為除了攻擊者合約和調用數據之外,訂單基本上是空的,攻擊者簽署了另一半訂單。

該攻擊似乎利用了Wyvern協議的靈活性,這個協議是大多數NFT智能合約的基礎開源標準,OpenSea會在其前端/API上驗證訂單,以確保用戶簽署的內容將按預期運行,但這個合約也可以被其他更復雜的訂單使用。

按照Neso的說法,首先,用戶在Wyvern上授權了部分合約,這是個一般授權,大部分的訂單內容都留著空白;然后,攻擊者通過調用他們自己的合約來完成訂單的剩余部分,如此一來,他們無需付款即可轉移NFT的所有權。

簡單打個比方就是,黑客拿到了用戶簽名過的「空頭支票」后,填上支票的其他內容就搞走了用戶的資產。

也有網友認為,在釣魚攻擊的源頭上,OpenSea排除了升級過的、新的Wyvern2.3合約,那么,不排除升級前的、被用戶授權過的舊版本合約被黑客利用了。對此說法,OpenSea還未給出回應。

截至目前,OpenSea仍在排查釣魚攻擊的源頭。Finzer也提醒不放心的用戶,可以在以太坊瀏覽器的令牌批準檢查程序上取消自己的NFT授權。

Tags:OPENENSSEAOpenSeaOpen LinkMedia Licensing TokenPulseApeCoinopensea幣單個價格

波場
LEO:一文讀懂 Aleo:模塊化的零知識隱私應用平臺

作者:CYCLabs Aleo致力于構建模塊化且合規的零知識隱私應用平臺,用于構建私有應用的最終工具包。其利用去中心化系統、零知識加密技術,保護Web上的用戶數據以實現這?目標.

1900/1/1 0:00:00
COI:DeSyn Protocol完成二輪融資,獲得超五百萬美元融資金額

鏈捕手消息,DeSynProtocol(www.desyn.io)已完成二輪融資,由TPSCapital,OKXBlockdreamVentures,MEXC,MiranaVentures.

1900/1/1 0:00:00
比特幣:美 SEC 再次推遲對 Bitwise 比特幣 ETF 申請決定

鏈捕手消息,根據美國證券交易委員會提交的一份文件顯示,該監管機構已再次推遲了對BitwiseAssetManagement提出的比特幣交易所交易基金申請.

1900/1/1 0:00:00
DAO:Bankless:一文了解subDAO的概念與特性

作者:Bankless 編譯:DeFi之道 去中心化自治組織在過去的一年里爆發式地流行起來。它們已經從只有少數貢獻者的小眾項目成長為擁有數十億資金和數千名熱心社區成員的巨無霸,它們都在為實現其使.

1900/1/1 0:00:00
DAO:深度調查:是誰偷走了364萬枚以太坊?

原文標題:《Exclusive:AustrianProgrammerAndExCryptoCEOLikelyStole$11BillionOfEther》原文作者:LauraShin?原文編譯:.

1900/1/1 0:00:00
P2E:P2E 鏈游 Heroes of Mavia 完成 550 萬種子輪融資,幣安 Labs 領投

鏈捕手消息,基于以太坊的P2E鏈游HeroesofMavia完成550萬種子輪融資,GenblockCapital、DelphiDigital、MechanismCapital、AlamedaR.

1900/1/1 0:00:00
ads