原文作者:DanielChong,Harpie聯合創始人
原文編譯:楊樹
2月19日,攻擊者使用了看似「毫無技巧」的電子郵件網絡釣魚攻擊,成功從一名?OpenSea?用戶手中盜走了254個?NFT,其中包含價值不菲的?Decentraland?和BoredApeYachtClub系列藏品。這位用戶收到了偽造的電子郵件并被要求批準智能合約,而在用戶批準了合約之后,黑客順利地從被釣魚用戶的錢包中提走了NFT。
發送給用戶的仿冒網站電子郵件
到目前為止,網絡釣魚是人們在Web2和Web3中損失資金的最常見方式,不過在Web3中,由于智能合約的額外風險點,所以問題更嚴重。
開源密碼管理器KeePass最近修復一個允許檢索主密碼的漏洞,目前暫無補丁:5月22日消息,慢霧首席信息安全官23pds發推提醒稱,開源密碼管理器KeePass最近修復一個允許檢索主密碼的漏洞,該漏洞可被利用來從軟件內存中檢索出明文主密碼,PoC已公開,目前暫無補丁。加密貨幣圈有不少用戶使用此軟件,注意資金風險。[2023/5/22 15:18:42]
我們必須從OpenSea網絡釣魚攻擊中吸取三個主要的安全教訓,以便對未來的攻擊保持警惕。
1.通過智能合約竊取加密貨幣容易
大多數?DeFi?協議使用的經典Approval合約
PlugwalkJoe承認竊取800萬美元的加密貨幣和入侵Twitter賬戶:金色財經報道,4月26日從西班牙被引渡到美國的23歲英國公民Joseph James承認多項指控,包括在2020年入侵社交媒體平臺Twitter。
James也使用網名PlugwalkJoe,他被指控通過SIM Swap攻擊從一家位于曼哈頓的公司竊取價值794,000美元的加密貨幣。美國檢察官表示,將沒收這筆資金并向受害者支付賠償金。
此外,PlugwalkJoe還因入侵Twitter和TikTok賬戶以及推廣欺詐計劃而被起訴。他已對所有這些指控認罪,并可能因所有指控面臨最高77年的刑期。[2023/5/11 14:55:57]
「Approval」幾乎是所有基于智能合約的代幣的功能,當用戶「Approval」另一個錢包時,就意味著允許該錢包稍后從用戶自己的錢包中轉移代幣。例如,如果我「Approval」我「0x123」錢包的?USDC?和無聊猿NFT,那「0x123」就可以將這些代幣轉出。
Upbit 新增針對代幣價格與全球行情存在差異的警報標志:4月25日消息,加密交易所Upbit新增針對代幣價格的警報,包含價格波動警報(如價格與前一天的收盤價相比快速波動)和價格差異警報(若代幣與CoinMarketCap 標準價格相比存在超過一定百分比的差異),其中價格差異警報將會帶有注意標志。[2023/4/25 14:25:13]
大多數DeFi協議都使用「Approval」作為將資產轉移到協議的主要方法。
「Icephishing」是微軟創造的一個術語,是指一種誘騙用戶批準黑客地址的行為。只需單擊MetaMask窗口中的一個按鈕,用戶就可以將資金的完全訪問權限授予黑客,而這正是此次OpenSea網絡釣魚期間發生的事情。
勞斯萊斯推出“六元素”全新幻影系列NFT:金色財經報道,據勞斯萊斯官方網站,該全球知名豪車品牌在迪拜推出 “六元素”全新幻影系列汽車及配套NFT,這個系列豪車中的每一款幻影都有自己的特點,代表土壤、水、火、風、氣這五個自然元素,第六個元素是人性。勞斯萊斯表示,如果車主愿意可以出售相關 NFT,而且該 NFT 之后的每筆交易都會抽取一定版稅并支付到車主錢包,相關資金未來將捐贈給慈善事業,車主可以使用嵌入汽車手套箱中的定制二維碼查看 NFT。[2023/1/10 11:04:46]
2.很難判斷何時被智能合約網絡釣魚
你能看出區別嗎?
電子郵件網絡釣魚是大多數人不再擔心的事情:現代垃圾郵件過濾器和多年的經驗使電子郵件網絡釣魚對于大多數精明的用戶來說已成為過去。
相比之下,Web3存在一些挑戰,使得從常規合約中識別網絡釣魚合約變得更加困難。
在上面示例的頂部,會看到簽名時使用的網站URL并不相同:左側是「uniswap.org」,右側是「unLswap.org」。如果用戶沒有抓住容易忽略的細節并簽署合約,對不起,這樣就會丟失錢包中的所有USDC。
雖然網站URL欺騙是一種經典的網絡釣魚策略,但是當執行黑客攻擊時唯一需要的只是按下批準按鈕時,它的危害就會變得很大。
3.嚴重缺乏為加密用戶構建的反網絡釣魚技術
Gmail的自動垃圾郵件過濾器,每天可保護數百萬人免受網絡犯罪的侵害
也許反網絡釣魚技術的最大例子是垃圾郵件過濾器:它已成為互聯網上經常被忽視的重要基石。也正因為垃圾郵件過濾器會自動檢測幾乎所有的網絡釣魚攻擊,因此Web2網絡釣魚攻擊已經失去了大部分效力。
然而,在Web3中,幾乎沒有任何保護措施來防止用戶意外地從「unlswap.org」或「sushl.com」批準合約,我們有責任仔細觀察,從而確保永遠不會犯錯誤。
由于網絡釣魚詐騙通常很容易避免,因此在現代互聯網中長大的人,往往會輕視網絡釣魚詐騙的有效性以及那些被網絡釣魚詐騙的人。
實際上,由于易于執行和投資回報,網絡釣魚詐騙仍然是最常見的網絡犯罪類型。為了規避加密中的網絡釣魚,開發人員社區需要聯合起來開發軟件,使網絡釣魚者更難竊取資金。
OpenSea這些大型加密項目可能成為網絡釣魚攻擊的目標
DeathStar提出的防范網絡釣魚攻擊的新思路
而在不久前剛剛結束的EthDenver2022上,一個名為DeathStar的項目脫穎而出,該項目旨在通過開源良性flashbots來解決網絡釣魚問題。
這些flashbots可在資金從錢包中轉出時進行檢測,一旦檢測到資金是轉移到不受信任的地址時,MEV領跑者就會立即以兩倍Gas費發送一個交易,把用戶的所有資產轉移到備用地址。。我提到這一點只是為了鼓勵其他開發人員繼續考慮其他方法來阻止網絡釣魚攻擊。
盡管網絡釣魚攻擊和詐騙具有簡單而不成熟的內涵,但成為它們犧牲品的危險是非常真實的。由于Web3如此年輕,因此在Web3生態里建立起更好的保護措施來對抗它們之前,與網絡釣魚面對面將是司空見慣的事情。
每一次成功的騙局背后,都會有一個用戶停止使用Web3,而Web3生態在沒有任何新用戶的情況下,將無處可去。
Tags:WEBNFTWEB3PROWebuyNFTGamingStarsMETAWEB3PA幣YYFI Protocol
點擊藍字關注我們 SUBSCRIBE?toUS ?導讀?? 為貫徹落實《國家標準化發展綱要》,規范團體標準化工作,促進團體標準優質發展.
1900/1/1 0:00:00原標題|Web3.0程序該跑在哪里? 文|宋嘉吉任鶴義 Web3.0時代,互聯網底層不會全部基于區塊鏈構建,數據計算也不會全部跑在公鏈的“獨木橋”上.
1900/1/1 0:00:00本周,體育產業與Crypto和區塊鏈技術相關的新聞并不多,但仍有許多新聞值得討論。上周,前棒球巨星AlexRodriguez分享了他關于Crypto領域樂觀的觀點.
1900/1/1 0:00:00作者:GM與HaseebQureshi,DragonflyCapital原標題:《TheAMMTest:ANoBSLookatL1Performance》 編譯:DeFi之道 多鏈現在已成為現實.
1900/1/1 0:00:00作者:陳一晚風 出品:鴕鳥區塊鏈 昨晚,ApeCoin的空投領取活動使得以太坊Gas費用一度漲至297gwei,不少人感慨有了重回牛市的氛圍,但在其活動結束后.
1900/1/1 0:00:00今年以來,ZK無疑是我們看到最頻繁的行業詞匯之一。無論是?Vitalik?關于ZK將成為未來重大技術革命的言論,還是StarkWare、zkSync等項目的最新進展都讓ZK敘事在2022年備受期.
1900/1/1 0:00:00