近日Opensea出現了多個低價成交的頭部項目,疑似掛單有bug被黑客攻擊,黑客通過低價買到頭部的NFT項目BoredApeYachtClub等等,再立馬高價售出,以此獲利數百ETH,以下為分析結果。
先看OS掛單邏輯:出售NFT時授權--》確定價格--》簽名--》掛單完成。這時候簽名信息會保存在OS的中心化服務器,并且會有API對外開放。
正常交易流程中,買方購買完后這個訂單的簽名信息就作廢。
“被攻擊”的情況中,用戶在地址A下掛了一個價格為1ETH的NFT賣單,這時候可能會再把NFT轉到地址B。后面NFT價格如果漲到了10ETH這個NFT再回到A地址,OS上這個NFT依然會以1ETH的掛單價出現,這時候立馬會被人購買,賣家會遭受巨大的差價損失。而買方可以立馬轉手賣出賺取差價,下面黑客地址就是,低價買入三個BoredApeYachtClub并立馬賣出賺取了280ETH,約70萬美金。
21408枚ETH從未知錢包地址轉移至Coinbase:7月16日消息,據Whale Alert監測,北京時間14:42:59,21,408枚ETH(41,239,587美元)從未知錢包地址轉移至Coinbase。[2023/7/16 10:58:27]
這個問題對NFT交易平臺方有點棘手:OS把訂單信息開放在了API中,公開透明,科學家可以通過API拿到訂單信息。所以上文中的這個NFT一旦回到A地址,就存在被立馬買走的風險。就算OS的功能立馬調整,不再展示1ETH的賣單信息,又或者是直接從數據庫刪除order信息,都解決不了這個問題。
巴菲特和拜登政府正就銀行業危機進行交流:3月19日消息,隨著地區銀行業危機的持續發酵,伯克希爾哈撒韋公司(Berkshire HathawayInc.)董事長巴菲特(Warren Buffett)最近幾天一直在與美國總統拜登(Joe Biden)政府的高級官員保持聯系。
2011年,美國銀行(Bankof America Corp.)在次級抵押貸款相關虧損導致股價暴跌后,獲得了巴菲特的注資。2008年雷曼兄弟(Lehman Brothers HoldingsInc.)倒閉后,巴菲特還向高盛集團(GoldmanSachsGroupInc.)拋出了50億美元的救命稻草,以支撐這家銀行。巴菲特押注美國銀行獲利120億美元。(彭博社)[2023/3/19 13:12:53]
并且現在關閉API也解決不了這個問題,之前存量的掛單信息可以視為已經完全泄露。而且可以從OS界面用爬蟲爬出order信息。所以只要準備足夠充分,NFT再次回到A地址,黑客可以在任何地方以1ETH買走這個NFT。
報告:自9月底以來基于Polygon的NFT銷售額增長了191%:金色財經報道,Messari報告稱,自9月底以來,基于Polygon的NFT銷售額增長了191%,這是目前所有區塊鏈中增漲最好的。因為Web2公司試圖將 NFT 完全集成到他們的平臺中,星巴克、Instagram (Meta)、Reddit和許多其他公司都宣布與Polygon集成。[2022/11/30 21:13:01]
當然平臺可以在用戶轉走NFT的時候提醒cancelorder,這個操作后將作廢掉之前掛單的簽名信息,但會上鏈消耗GASFee,掛單多次需取消多次。Opensea的撮合合約里也沒有一次取消多個order的方法,這是其他OS競品交易市場可以進行優化的功能。可以一鍵取消多個掛單,減少用戶操作,不過GASFee肯定是少不了的。
平臺提醒目前看來是一個比較簡單快速的方式,但是是用戶也可以在其他平臺直接轉走NFT。比如我在OS掛了個賣單,我也可以imToken、Looksrare、Mintverse等其他平臺直接轉走NFT。總結一下就是沒法保證NFT掛單簽名信息百分百和NFT轉移一起失效。這個問題對NFT交易平臺來說有點無解,不僅僅是OS,任何NFT交易平臺都一樣。除非是中心化的交易平臺,所以對平臺來說只能不斷的提醒引導用戶,提高用戶風險意識。
對用戶而言,如果知道這個漏洞后注意別再把NFT轉回到之前的地址就沒問題。不過這個行業用戶知識水平參差不齊,轉錯ERC20到合約地址的情況都時有發生,NFT這個問題個人覺得后面也會一直有。也有用戶在掛了賣單情況下去進行質押之類的操作,這種情況取回來只能到原地址。這種情況如果有價格差,肯定有被擼走的風險。如果有這種情況的用戶,可用先取消掉授權,再取回NFT。
2022肯定還會出現一大批NFT交易市場,數據完整性,實時性,準確性;產品安全性,可用性,穩定性;肯定會成為未來NFT交易市場的競爭點。用戶也需要提高安全意識,保管好自己寶貴的NFT。
來源:金色財經
Tags:NFTETHORD1ETHnft幣未來價格上漲一千倍ethnographyinbusiness答案ORDR價格1eth幣等于多少人民幣
1.金色觀察|淺談區塊鏈、Web3.0和元宇宙自2018年以來,科技熱詞層出不窮。區塊鏈之后,又掀起了元宇宙熱潮,最近有關Web3.0的討論也再次升溫,特斯拉首席執行官馬斯克、Twitter前C.
1900/1/1 0:00:002022年1月25日,區塊鏈服務網絡發展聯盟根據季度版本迭代安排,上線推出了“BSN-DDC基礎網絡”,并進入試商用階段.
1900/1/1 0:00:00繼LooksRare之后,誰是OpenSea的下一個競爭者?頂級機構Paradigm投資的Zora是一個不容忽視的存在,原因主要有兩點:1.股東背景豪華.
1900/1/1 0:00:002021年絕對是“NFT元年”,從快速興起到席卷全球,國內外眾多機構、品牌都趨之如騖。日前,“NFT”的搜索量已正式超過“crypto”.
1900/1/1 0:00:00近日,Show平臺上有用戶自發發行了METAIDxDAONFT,同時通過空投讓支持MetaID的用戶成為了第一批DAO成員.
1900/1/1 0:00:00這幾天有很多讀者和朋友都問到接下來關于定投的事。定投是肯定要開始的,現在的問題主要是對時間點和價位的選擇。而這又受制于市場宏觀環境的變化.
1900/1/1 0:00:00