比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > DOGE > Info

NFT:NFT 資產頻遭釣魚襲擊,NFT 的安全之路仍任重道遠

Author:

Time:1900/1/1 0:00:00

全球最大的NFT交易平臺OpenSea快速修復了一個威脅用戶NFT資產安全的漏洞。此前,有用戶在社交媒體推特上稱,他們經該OpenSea獲得免費空投的NFT后,加密錢包里的資產被盜走。區塊鏈安全公司CheckPointResearch正是從受害者那獲得了漏洞線索,研究人員調查發現,OpenSea上存在安全漏洞,黑客可能利用漏洞發送惡意NFT以劫持用戶的OpenSea賬戶并竊取他們的加密錢包。全球最大的NFT交易平臺OpenSea快速修復了一個威脅用戶NFT資產安全的漏洞。此前,有用戶在社交媒體推特上稱,他們在獲得免費空投的NFT后,加密錢包里的資產被盜走了。區塊鏈安全公司CheckPointResearch正是從受害者那獲得了漏洞線索,研究人員調查發現,OpenSea上存在安全漏洞,黑客可能利用漏洞發送惡意NFT以劫持用戶的OpenSea賬戶并竊取他們的加密錢包。該安全公司向OpenSea報告了漏洞,雙方在9月底就聯手修復了這一漏洞,安全事件隔了20多天才得以對外公布,OpenSea專門開辟了一個博客向用戶普及去中心化網絡安全常識。從漏洞及攻擊方式看,這是一起典型的「釣魚攻擊」,這種攻擊在互聯網世界并不陌生,但經過多年的安全實踐,互聯網已經對此構建起一定的防御手段,用戶也有了防御意識。但在新興的去中心化網絡區塊鏈上,「釣魚」這種古老的攻擊的方式仍在橫行,并蔓延到了NFT資產領域,它利用的恰恰是用戶對區塊鏈基礎設施的陌生感。用戶在OpenSea接收NFT空投后錢包被盜

DeFi借貸平臺Teller Finance推出NFT的先買后付功能:7月8日消息,DeFi借貸平臺Teller Finance推出NFT的先買后付功能,支持的NFT項目包括Bored Ape Yacht Club、Mutant Ape Yacht Club、Moonbirds、Doodles、CoolCats、Azuki、Meebits、Adidas Originals:Intothe Metaverse、RTFKT-MNLTH以及Murakami.FlowersSeed。該功能名為ApeNow,PayLater,建立在Polygon上。(Decrypt)[2022/7/8 1:59:45]

網友在推特上傾訴的加密資產被盜事件引起了區塊鏈安全公司CheckPointResearch的注意。這些加密資產被盜事件有個共同的引子——用戶接收了免費的NFT空投后,錢包被洗劫。「當我們在網上看到有關被盜加密錢包的傳聞時,我們對OpenSea產生了興趣。我們推測,OpenSea周圍存在一種攻擊方法,因此我們對它進行了徹底調查。」CPR的產品漏洞研究主管OdedVanunu回憶了一個月前的研究經歷。在與受害用戶取得聯系并詳細詢問后,CPR識別出OpenSea上存在的關鍵漏洞,證明惡意NFT投放者可利用漏洞劫持用戶的OpenSea賬戶并竊取用戶的加密錢包。

DEX聚合器ParaSwap推出點對點NFT交易應用:6月20日消息,DEX聚合器Para Swap宣布推出點對點NFT交易應用,該應用允許賣家為其NFT創建自定義訂單,這些訂單可以直接發送給買家,并在后端使用Para Swap的DEX引擎。該應用將使用Ramp作為法幣入口,并在前三周或交易量達到50萬美元之前無需交易費用,平臺上使用以太坊之外的代幣進行交易的產生的Gas費將進行退還。(CoinDesk)[2022/6/21 4:41:09]

用戶在查看惡意NFT時可能會看到的確認選擇CPR推導出利用漏洞的步驟——黑客創建惡意NFT并將其贈送給目標受害者;受害者查看惡意NFT后,OpenSea的存儲域會觸發彈出窗口(此類彈窗在該平臺的各種活動中很常見),請求連接到受害者的加密資產錢包上;受害者如果為了獲得這些「免費的NFT」與之交互,就要點擊「連接錢包」,一旦此操作執行,黑客就獲得了訪問受害者錢包的權限;利用觸發其他彈窗這一方式,黑客就可以不斷竊取用戶錢包中的資產。由于這些彈窗是從OpenSea的存儲域發出的,因此CPR也就鎖定了該平臺的漏洞源頭。如果用戶沒有注意到描述交易的彈窗中的注釋,他們很可能點擊彈窗,最終導致整個加密錢包被盜。CPR識別并推導出了漏洞及利用路徑,但OpenSea在后續針對此漏洞的聲明中稱,無法確定任何利用此漏洞的實例。CPR表示,9月26日,他們向OpenSea披露了調查結果,對方響應迅速并共享了包含來自其存儲域的iframe對象的svg文件,因此CPR可以一起審查并確保關閉所有攻擊媒介。在不到1個小時時間里,OpenSea修復了該漏洞并驗證了修復。OpenSea的聲明顯示,這些攻擊依賴于用戶通過第三方錢包為惡意交易提供簽名來批準惡意活動,修復漏洞后,他們已經與和平臺集成的第三方錢包直接協調,以幫助用戶更好地識別惡意簽名請求,以及幫助用戶阻止詐騙和網絡釣魚的舉措攻擊。「我們還圍繞安全最佳實踐加倍進行社區教育,并啟動了一個關于如何在去中心化網絡上保持安全的博客系列。我們鼓勵新用戶和經驗豐富的老手閱讀該系列。我們的目標是讓社區能夠檢測、減輕和報告區塊鏈生態系統中的攻擊,例如CPR所展示的攻擊。」別將錢包輕易與陌生網址相連

數字身份管理服務商Linktree與OpenSea合作推出“NFT Gallery”:5月17日消息,數字身份管理服務商Linktree宣布與OpenSea合作推出全新NFT功能“NFTGallery”,允許創作者展示他們的NFT并圍繞所有權建立一個社區。

Linktree表示,此次“NFTGallery”產品的推出將讓創作者用一種創新方式策劃數字身份,用戶不僅能在Linktree上展示他們的NFT,還可以添加OpenSeaNFT集合URL生成預覽,然后連接他們的Metamask錢包以驗證NFT集合所有權。

用戶在Linktree上連接Metamask錢包后最多可以展示6個NFT,也可以點擊直接進入OpenSea以查看和購買可用的NFT并將其用作Linktree上的個人資料圖像或背景。此外,Linktree還引入了一項全新NFT鎖定功能,允許創建者使用智能合約地址鎖定他們的鏈接,只有擁有來自特定集合的NFT的用戶才能通過連接他們的錢包來解鎖鏈接以證明所有權。[2022/5/17 3:23:01]

這已經不是第一起發生在NFT資產領域的安全事件,受害者也不僅是普通用戶,但更集中在普通用戶群體中,因為無論是平臺還是項目方的的NFT資產被盜,都會影響到普通用戶的收益。僅今年3月就發生了兩期知名度較高的NFT資產被盜事件。先是3月15日,社交NFT代幣平臺Roll的熱錢包被盜,黑客從中盜取了部分WHALE和SKULL等NFT社交代幣,其中部分資金隨后被轉移到交易混合器Tornado。據分析稱,攻擊者在此過程中凈賺了約570萬美元的ETH。受影響的社交代幣價格大幅下跌。緊接著的3月17日,NFT交易市場NiftyGateway的數名用戶遭遇了賬號被盜,有受害者稱,黑客從其帳戶中竊取了價值數千美元的數字藝術品;其他被黑客入侵的用戶稱,他們存檔的信用卡被用來購買額外的NFT。NiftyGateway后續的聲明中提到,遭遇盜號的賬戶因沒有啟用雙因素認證,而黑客通過有效賬號的認證信息獲得了訪問權限。在非同質化代幣NFT越來越多的與收藏品、有價值的加密資產相連時,黑客的罪惡之手正在伸向NFT持有者的錢包,這也再次反映了NFT依托的區塊鏈網絡安全性的脆弱。有經驗的用戶曾總結過NFT的攻擊向量,比如,黑客對你的電腦植入木馬病文件,盜取你的登錄信息和其他資料;或者通過惡意軟件記錄鍵盤輸入,竊取你的密碼;抑或通過惡意軟件來獲取屏幕截圖,從而獲得敏感信息;黑客還可能通過劫持DNS,創建釣魚頁面,騙取用戶錢包的助記詞。這樣看下來,這些攻擊手段與黑客攻擊互聯網時所用的方式并無多大差異,但在互聯網應用上,用戶已經從自己或別人的經驗中獲得了一些防御意識,比如,不隨便點開陌生鏈接。但在使用區塊鏈網絡和加密錢包時,一些用戶變成了「常識歸零」的狀態,這與用戶對加密資產及區塊鏈基礎的陌生感有關,也再次說明區塊鏈基建在普及層面的不成熟。普通用戶似乎只能從一起起的安全事故中去學習防范技能,普及安全常識也成為加密社區致力做的工作之一。NFT創作者和收藏家JustinOuellette就曾在推特上科普過NFT資產的保護措施,「不要在多個平臺上重復使用相同相同的密碼;要學會啟用雙因素認證;要小心那些最小化元蒙版UI的網站;不要透露你的助記詞給任何人。」資產被盜還僅僅是NFT安全的一個層面。近期,華中科技大學區塊鏈存儲研究中心和HashKeyCapitalResearch對NFT的研究報告顯示,NFT系統是由區塊鏈、存儲和網絡應用集合而成的技術,其安全保障具有一定的挑戰性,每一個組成部分都有可能成為安全的短板,致使整個系統受到攻擊,仿冒、篡改、抵賴、信息泄露、拒絕服務和權限提升等方面都是NFT系統存在的風險可能。在安全之路上,NFT要走的道路還很遠。

杰威爾音樂:Fantasy NFT與公司或周杰倫均無關:5月5日消息,杰威爾音樂官方微博發布聲明:近日有自稱“周杰倫資訊網”及“Fantasy NFT”網站發出消息將推出以周杰倫《范特西》專輯為靈感之NFT,公司在此嚴正聲明該網站宣稱之“Fantasy NFT”并非公司或周杰倫推出之NFT。該網站及其提及之所有成員均與周杰倫及杰威爾音樂無關。為免歌迷混淆,特此說明。[2022/5/5 2:52:31]

NFT 概念板塊今日平均跌幅為0.05%:金色財經行情顯示,NFT 概念板塊今日平均跌幅為0.05%。16個幣種中10個上漲,6個下跌,其中領漲幣種為:SLP(+15.34%)、NASH(+11.32%)、RARI(+9.40%)。領跌幣種為:MEME(-31.55%)、MANA(-8.04%)、SAND(-7.37%)。[2021/1/24 13:20:25]

Tags:NFTSEAPENOpenSeaChainlink NFT Vault (NFTX)TSSEA幣PepeNetworkBOpenSea

DOGE
區塊鏈:解讀 | 國家發改委:擬將“虛擬貨幣‘挖礦’活動”納入淘汰產業

10月21日消息,國家發展改革委就修改《產業結構調整指導目錄》公開征求意見。為盡快推動整治虛擬貨幣“挖礦”活動有關工作部署落地落實,建議將虛擬貨幣“挖礦”活動條目以增補形式列入現行《目錄》,以《.

1900/1/1 0:00:00
NFT:從底層到應用,最全熱門元宇宙概念區塊鏈項目解析

元宇宙無疑是當下炙手可熱的“當紅炸子雞”。除了社交巨頭Facebook毅然換“臉”更名“Meta”外,騰訊、谷歌、字節跳動、微軟和百度等科技巨頭也紛紛“上頭”,爭相奔赴元宇宙賽道.

1900/1/1 0:00:00
以太坊:一文解析以太坊信標鏈 Altair 升級的三大好處

撰文:JeffBenson編輯:南風自上次以太坊PoW鏈經歷「倫敦」升級并改變了礦工們的收入方式以來,還不到三個月時間.

1900/1/1 0:00:00
區塊鏈:全面解析 P2E 游戲激增背后的主要驅動力及鏈游的未來發展

本文編譯自TheDefiant對我們大多數人來說,在玩游戲的同時產生收入聽起來像是一個烏托邦。然而,由于游戲玩賺運動,這種情況離現實并不遙遠.

1900/1/1 0:00:00
AVE:TVL 超20億美金,一文探討老牌公鏈 Waves 生態是如何運轉的?

文:Morty責編:karen最近,我們觀察到,老牌公鏈Waves的TVL已經進入公鏈排行的前十,超過20億美金。每條公鏈的爆發離不開TVL的增長.

1900/1/1 0:00:00
ANC:一文回顧 DeFi 10月市場情況:Fantom 與 Avalanche 表現搶眼,算法穩定幣熱度復蘇

文|蔣海波編輯|Tong出品|PANews隨著市場的回暖,BTC、ETH等相繼創下新高,DeFi中的數據整體上升,但不同平臺的表現也出現分化.

1900/1/1 0:00:00
ads