2月21日,OpenSeaCTONadavHollander發布了關于針對OpenSea用戶的釣魚攻擊的技術概要。據悉,這次攻擊導致了大約300萬美元資產被盜,包括無聊猿,Azuki和CloneX等知名NFT系列。作者:OpenSeaCTONadavHollander
本帖子分享了針對@OpenSea用戶網絡釣魚攻擊的技術概要,包括提供一些web3方面的技術教育。
OpenSea Seaport交易額突破14億美元,創歷史新高:金色財經報道,據Dune Analytics數據顯示,基于開源NFT協議Seaport的OpenSea總交易額已突破14億美元,本文撰寫時為1,409,407,094美元,創下歷史新高。此外,當前基于Seaport協議的OpenSea交易總量達到4,307,051筆,獨立用戶量為728,302個。[2022/9/14 13:31:30]
在審查了這次攻擊中的惡意訂單之后,可以看出以下一些數據點:
FTX Europe獲得阿拉伯聯合酋長國的運營和清算所執照:3月15日,FTX宣布,其大中東地區(MENA)和歐洲子公司FTX Europe已獲得阿拉伯聯合酋長國(UAE)的虛擬資產(Virtual Assets,VA)交易和清算所許可,并在迪拜設立區域總部。
該執照由迪拜監管機構頒發,獲準許可后,FTX Europe成為迪拜首個完全受監管的虛擬資產交易所,在該司法管轄區為機構投資人提供結構較復雜的加密衍生性商品。[2022/3/15 13:57:59]
所有惡意訂單都包含來自受影響用戶的有效簽名,表明這些用戶確實在某個時間點某處簽署了這些訂單。但是,在簽署之后時,這些訂單都沒有廣播到OpenSea。
OpenSea新增Watchlist功能:1月13日,OpenSea官網新增Watchlist功能。用戶在登陸后可根據自己喜好,添加NFT系列到Watchlist,此舉有助于提升OpenSea的用戶體驗。[2022/1/13 8:46:22]
沒有惡意訂單針對新的合約執行,表明所有這些訂單都是在OpenSea最新的合約遷移之前簽署的,因此不太可能與OpenSea的遷移流程相關。
32名用戶的NFT在相對較短的時間內被盜。這是非常不幸的,但這也表明了這是一場有針對性的攻擊,而不是OpenSea存在系統性問題。
這些信息,再加上我們與受影響用戶的討論和安全專家的調查,表明由于意識到這些惡意訂單即將失效,因此攻擊者在2.2合約棄用之前執行了這場網絡釣魚操作。
在這場網絡釣魚詐騙之前,我們選擇在新合約上實施EIP-712的部分原因是EIP-712的類型化數據功能使不法分子更難在不知情的情況下誘騙某一位用戶簽署訂單。
例如,如果您要簽署一條消息以加入白名單、抽獎或以代幣作為門檻的discord群組,您會看到一個引用Wyvern的類型化數據有效負載,如果發生一些不尋常的事情,則會向你發出提醒。
“不要共享助記詞或提交未知交易”,這種教育在我們的領域已經變得更加普遍。但是,簽署鏈下消息同樣需要同等的思慮。
作為一個社區,我們必須轉向使用EIP-712類型數據或其他商定標準)來標準化鏈下簽名。
在這一點上,您會注意到在OpenSea上簽署的所有新訂單都使用新的EIP-712格式——任何形式的更改都是可以理解的,但這種更改實際上使訂單簽署更加安全,因為你可以更好地看到你簽的是什么。
此外,強烈呼吁@nesotual,@dguido,@quantstamp等開發者和安全公司向社區提供有關這次攻擊性質的詳細信息。
盡管攻擊似乎是從OpenSea外部發起的,但我們正在積極幫助受影響的用戶并討論為他們提供額外幫助的方法。
隨著Web3開始逐漸得到主流的關注,一個全新的類別出現了:Web3社交。人類是部落性的生物。溝通和歸屬感早就深深地刻在了我們的DNA中。Web3社交填補了與Web2社交相同的人類空白:連接.
1900/1/1 0:00:00雖然現代互聯網以前所未有的方式將我們聯系在一起,但有一件事年輕一代從未真正體驗過,那就是真正的隱私性。甚至老一輩人都已經忘記了在我們的每一個想法和行動被追蹤之前的生活是什么樣子.
1900/1/1 0:00:00作者:Lianzi 來源:硅星人 Facebook成了Meta,打響了硅谷大廠元宇宙第一槍。但實際上,吼的最大聲的也許并不是布局最多的.
1900/1/1 0:00:00據Cointelegraph2月24日消息,一項針對美國1500名消費者的在線調查顯示,人們對隱私和科技平臺的過度權力深感擔憂,同時也表明Web3尚未成為一個家喻戶曉的詞匯.
1900/1/1 0:00:00某些科技巨頭爭論將去中心化的“web3”機構與其毫不掩飾的中心化前輩相比有何不同,但一個公司生態系統正在迅速出現,相互聯系,包括來自同一投資者的支持.
1900/1/1 0:00:00據路透社消息,2月4日,耐克起訴二手鞋交易平臺StockX,指控其銷售未經授權的耐克NFT運動鞋.
1900/1/1 0:00:00