比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > 聚幣 > Info

NFT:深度解析Opensea掛單“漏洞” 公開訂單被黑客盯梢

Author:

Time:1900/1/1 0:00:00

近日Opensea出現了多個低價成交的頭部項目,疑似掛單有bug被黑客攻擊,黑客通過低價買到頭部的NFT項目BoredApeYachtClub等等,再立馬高價售出,以此獲利數百ETH,以下為分析結果。

先看OS掛單邏輯:出售NFT時授權--》確定價格--》簽名--》掛單完成。這時候簽名信息會保存在OS的中心化服務器,并且會有API對外開放。

正常交易流程中,買方購買完后這個訂單的簽名信息就作廢。

“被攻擊”的情況中,用戶在地址A下掛了一個價格為1ETH的NFT賣單,這時候可能會再把NFT轉到地址B。后面NFT價格如果漲到了10ETH這個NFT再回到A地址,OS上這個NFT依然會以1ETH的掛單價出現,這時候立馬會被人購買,賣家會遭受巨大的差價損失。而買方可以立馬轉手賣出賺取差價,下面黑客地址就是,低價買入三個BoredApeYachtClub并立馬賣出賺取了280ETH,約70萬美金。

BMEX與共贏1319社區達成深度戰略合作:據官方消息,4月7日,BMEX與共贏1319社區達成戰略合作,雙方將攜手打造集幣圈精準資訊和數字貨幣交易等多功能于一體的全方位服務體系,為全球社區提供最專業安全的數字貨幣交易體驗。

BMEX是一家專注數字貨幣衍生品交易的平臺,秉承用戶至上的服務理念,堅持公平、透明交易原則,為全球數字資產用戶提供專業順暢的USDT永續合約交易服務。

共贏1319社區在金融行業五年,從事合約領域三年,擁有豐富的數字貨幣合約投資經驗。為各大社區提供最專業的技術帶單、技術分析、預測行情,目前已和數十家社區進行合作,致力于提供最好的服務給予各大合約社區,讓更多的合約玩家獲得更多收益。[2021/4/7 19:53:30]

CoinBene滿幣與麥子錢包達成深度戰略合作:據官方消息,CoinBene滿幣與麥子錢包達成戰略合作,雙方將圍繞錢包安全維護展開多維度合作,此外,CoinBene滿幣還將在資產安全、生態建設、市場拓展等多方面與麥子錢包進行全方位緊密合作。

麥子錢包是一個多平臺的跨鏈錢包,支持 BTC、ETH、EOS等40個公鏈和去中心化的跨鏈交易,構建了一個多鏈的 DApp 生態系統,并參與多個 POS 公鏈的節點生態。

CoinBene滿幣在全球180多個國家和地區擁有500多萬用戶,日活躍用戶數超10萬,日均交易額30億美元。2019年初,平臺戰略布局合約衍生品市場,主要為投資者提供以BTC、USDT進行結算且安全、穩定的永續合約服務。[2020/5/12]

這個問題對NFT交易平臺方有點棘手:OS把訂單信息開放在了API中,公開透明,科學家可以通過API拿到訂單信息。所以上文中的這個NFT一旦回到A地址,就存在被立馬買走的風險。就算OS的功能立馬調整,不再展示1ETH的賣單信息,又或者是直接從數據庫刪除order信息,都解決不了這個問題。

動態 | 華宇軟件:目前已規劃十四項基于司法鏈的應用服務,其將法院業務與區塊鏈技術深度融合:據新浪財經報道,華宇軟件董秘回答投資者提問時表示,在最高人民法院信息中心的指導下,公司聯手螞蟻金服共同建設法院司法鏈平臺,將法院業務與區塊鏈技術深度融合,目前已規劃十四項基于司法鏈的應用服務,現已為法院或當事人提供辦案全流程規范化監管、網絡著作權存證云等五項鏈上服務。[2019/9/25]

并且現在關閉API也解決不了這個問題,之前存量的掛單信息可以視為已經完全泄露。而且可以從OS界面用爬蟲爬出order信息。所以只要準備足夠充分,NFT再次回到A地址,黑客可以在任何地方以1ETH買走這個NFT。

當然平臺可以在用戶轉走NFT的時候提醒cancelorder,這個操作后將作廢掉之前掛單的簽名信息,但會上鏈消耗GASFee,掛單多次需取消多次。Opensea的撮合合約里也沒有一次取消多個order的方法,這是其他OS競品交易市場可以進行優化的功能。可以一鍵取消多個掛單,減少用戶操作,不過GASFee肯定是少不了的。

平臺提醒目前看來是一個比較簡單快速的方式,但是是用戶也可以在其他平臺直接轉走NFT。比如我在OS掛了個賣單,我也可以imToken、Looksrare、Mintverse等其他平臺直接轉走NFT。總結一下就是沒法保證NFT掛單簽名信息百分百和NFT轉移一起失效。這個問題對NFT交易平臺來說有點無解,不僅僅是OS,任何NFT交易平臺都一樣。除非是中心化的交易平臺,所以對平臺來說只能不斷的提醒引導用戶,提高用戶風險意識。

對用戶而言,如果知道這個漏洞后注意別再把NFT轉回到之前的地址就沒問題。不過這個行業用戶知識水平參差不齊,轉錯ERC20到合約地址的情況都時有發生,NFT這個問題個人覺得后面也會一直有。也有用戶在掛了賣單情況下去進行質押之類的操作,這種情況取回來只能到原地址。這種情況如果有價格差,肯定有被擼走的風險。如果有這種情況的用戶,可用先取消掉授權,再取回NFT。

2022肯定還會出現一大批NFT交易市場,數據完整性,實時性,準確性;產品安全性,可用性,穩定性;肯定會成為未來NFT交易市場的競爭點。用戶也需要提高安全意識,保管好自己寶貴的NFT。

Tags:NFTETHCOINCOINFTOPIAChampignons of ArborethiaAntimony coinCoineal Token

聚幣
NFT:晚間必讀5篇 | Web 3 下的身份問題:如何在匿名下證明我是我?

1.金色觀察|共識算法的進步方式近兩年,隨著以太坊等公鏈的生態發展,應用已經非常之多了,Defi、NFT這些應用雖然比較“簡易”,但鏈上整體操作量之大.

1900/1/1 0:00:00
WEB:Web3時代的內容消費:內容王國的新生態循環與工具

生態篇 web2.0背后的生態失衡當今天的我們拿起手機或者打開電腦瀏覽器,大部分的上網活動是在做圍繞內容的瀏覽和互動,多數時候作為內容的消費者,偶爾也會是內容的生產者——隨著智能手機的普及.

1900/1/1 0:00:00
比特幣:開發人員:以太坊客戶端Geth已接近為合并做好準備

2月3日消息,目前運行PoW網絡的主要以太坊客戶端Geth幾乎已經為merge做好準備。Geth的維護人員PéterSzilágyi說:“雖然從外部看不太明顯,但go-ethereum代碼庫距離.

1900/1/1 0:00:00
WEB:從時間維度看Web3.0的一年變化

解讀Web3.0遠不是一件容易的事,千人千面的它即模糊又若隱若現。隨著時間的推移,構成它的要件更加完備,但更多的要求又會被填充進去,“前進迷茫”與探索Web3.0是相生相伴的.

1900/1/1 0:00:00
NFT:對話 Animoca 創始人 Yat Siu:我們為何會在18年重注 NFT 賽道?

原標題:《HowAnimocaBrandsBuiltA$5BillionNFTFortune》?作者:StevenEhrlich福布斯:你能告訴我Animoca的歷史嗎?Siu:我們確實是從一家.

1900/1/1 0:00:00
WEB:Web3的熱潮來襲 波卡能扮演怎樣的角色?

背景 除了元宇宙,2021年最火的詞莫過于Web3,尤其是引起了諸多知名硅谷人士的注意以及討論.

1900/1/1 0:00:00
ads