買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > DAI > Info

QUO:a16z:淺析NFT新騙術「Sleep Minting」的原理與預防_NFTL

Author:

Time:1900/1/1 0:00:00

作為一個NFT收藏家,你應該關心鏈上的合約出處,NFT最真實的出處是直接從創造者的錢包或創造者擁有的智能合約中鑄造出來的。然而,通過一些小技巧,有人可以使用一種被稱為"SleepMinting"的技術來操縱NFT的創作者來源。

SleepMinting是指詐騙者直接將NFT鑄造到一個著名的創作者的錢包,并從創作者的錢包中回收NFT。這就造成了這樣的假象:(1)創作者自己真實地鑄造了一個NFT;(2)將該NFT發送給了一個騙子;基于"鏈上"的出處,騙子可以聲稱他們擁有一個著名創作者鑄造的NFT,并以更高的價值出售。這在技術上是如何運作的?首先,了解智能合約如何存儲NFT的出處和所有權是至關重要的。任何人都可以使用ERC-721標準中的ownerOf(tokenId)函數查詢NFT智能合約,以確定NFT的當前所有者是誰。你甚至可以通過改變eth_callRPC方法參數來查詢特定區塊編號的NFT所有者。然而,查看所有權變化的最簡單方法是查看ERC-721傳輸事件日志。我的a16zCrypto同事DarenMatsuoka在Twitter上寫了一篇關于事件日志和它們如何工作的精彩文章。轉移事件日志是由智能合約向外界發送的消息,包含關于NFT轉移的細節。轉移事件日志提供了一種有效的方式來檢查NFT的來源。

報告:a16z去年投資11家區塊鏈公司,占其金融科技領域投資筆數的22%:2月27日消息,據CB Insights統計報告,a16z去年在金融科技領域共投資了49家公司,其三大投資方向分別為支付、區塊鏈和數字貸款。其中,a16z去年投資11家區塊鏈公司,包括Aztec、dynamic、Lido、Phantom等,占其對金融科技領域投資筆數的22%。[2023/2/27 12:31:27]

SleepMinting的騙局

大眾認為,如果你發送交易來轉移NFT,那么你的地址應該在event中作為"from"字段。然而,當一個騙子從一個著名的創造者那里取回一個sleepingNFT時,情況就不是這樣了。騙子可以人為地將著名創作者的地址加上"from"字段。Sleepminting這是beeple的數百萬美元的作品"First5000Days"在rarible上出售。看看截圖,上面清楚地寫著"創造者:

Co:Create完成2500萬美元種子輪融資,A16z領投:5月10日消息,NFT基礎設施初創公司Co:Create完成2500萬美元種子輪融資,A16z領投,其他投資者包括Tom Brady的NFT平臺Autograph、PackyMcCormick的Not Boring Capital、FTX Ventures的AmyWu、Vayner Fund以及NFT細分平臺Fractional.art和耐克收購的NFT工作室RTFKT。

據悉,Co:Create是一家構建基礎設施協議以幫助NFT項目啟動代幣和管理DAO的加密初創公司。(theblockcrypto)[2022/5/11 3:05:02]

加密投資公司Asymmetric獲10億美元融資,a16z、Solana等創始人參投:金色財經報道,前微軟戰略部門高管 Joe McCann 創立的新投資公司 Asymmetric 已籌集了 10 億美元的資金,a16z創始人及合伙人 Marc Andreessen 和 Chris Dixon、 Solana 聯合創始人 Anatoly Yakovenko 和 Raj Gokal、CMS Holdings 負責人兼聯合創始人Dan Matuszewski、Coinbase 前總裁 Asiff Hirji、 Brevan Howard 前投資組合經理 Chris Cecere、Aurate 創始人 Bouchra Darawazh、Drizly 創始人 Brett Beller等參與支持。

Asymmetric 將設置兩種投資工具:風險投資基金和流動性基金,前者將負責代幣交易分配,后者將利用最復雜的算法分析工具進行投資。McCann 表示,該公司是更注重技術的投資公司,他表示:我們對加密貨幣持非常技術性的看法,談到開源工具,這實際上就是我建立業務的基礎”。(The Block)[2022/4/27 5:14:02]

但這是個騙局。它的創造者MonsieurPersonne,也自稱是NFTs的Banksy,故意用beeple的名字鑄造了這幅作品,他使用了一種叫做sleepminting的技術。那么他是如何做到的呢?基礎知識NFTs是使用ERC-721智能合約創建的,他們把NFTs的所有權記錄作為一個列表。一個地址和一個作品的序列號組成一個對。像這樣。Alice:1Booble:2Malory:3成交后,Alice可以通過以下方式將她的NFT轉讓給Booble。轉讓1:Alice==>Booble現在列表更新如下:Alice:Booble:2,1Malory:3在以太坊,我們用地址名字來識別,而且我們需要簽署轉賬來授權。但是在這篇文章提供的例子中,我將使用明確的名字來簡化解釋。現在,通常開發者以合理的方式實現ERC-721合約。Alice只有在她擁有一個NFT并能提供有效簽名的情況下才可以轉讓。ERC-721標準只是一個社會契約,它定義了一個允許藝術平臺互操作的接口。只要合同的接口與ERC-721合同的接口相匹配,任何機器都會認為它是有效的。但是,正如我們現在所看到的,這可能會導致以太坊上的NFTs出處出現安全問題,它是可以被篡改的。正如我所說,任何合理的ERC-721合約都會允許礦工只為自己造幣,并且只轉讓他們擁有的碎片。但是,假設我們定制了我們的ERC-721合約,使我們可以向其他賬戶鑄造。假設我們調整了轉讓功能,使我們的賬戶在某些情況下,也可以轉讓另一個人的NFT。那么,我們就可以建立一個允許我們sleepmint的合約。舉例:作為攻擊者Malory,我們給Booble鑄造一個序列號為1的作品。mint1:address(0)=>Booble(由Malory執行)現在我們的配對看起來如下:Alice:Booble:1Malory:然后,由于Malory已經調整了合同,將序列號為1的作品從Booble的賬戶轉移到任何其他賬戶,她可以在像rarible這樣的NFT平臺上提供出售。由于她從地址(0)到Booble的鑄幣為"創造者--Booble"被顯示出來。

NFT平臺Autograph宣布完成1.7億美元B輪融資,a16z 和Kleiner Perkins領投:1月20日消息,由美國足球運動員Tom Brady創建的體育和娛樂NFT平臺Autograph宣布完成1.7億美元B輪融資,Andreessen Horowitz (a16z) 和風投公司Kleiner Perkins領投,01A、Lightspeed Partner的Nicole Quinn和前a16z高管Katie Haun等參投。

Haun將與a16z的普通合伙人Arianna Simpson、Kleiner Perkins的合伙人Ilya Fushman一起加入Autograph董事會。目前Autograph董事會成員包括Autograph聯合創始人Richard Rosenblatt和Tom Brady、The Weeknd的Abel Tesfaye和Sam Bankman-Fried等。 (TheBlock)[2022/1/20 9:00:23]

Solana Labs獲3.14億美元融資,由A16z及Polychain Capital領投:6月9日消息,Solana開發者生態Solana Lab完成由A16z及Polychain Capital領投的314億美元融資,參與本輪融資的機構還包括AlamedaResearch、CMSHoldings、CoinShares、JumpTrading、MulticoinCapital、SinoGlobalCapital等。本輪融資將用于啟動孵化器,以幫助Solana生態內項目技術開發。(The Block)[2021/6/9 23:25:11]

一旦Malory成功詐騙了一個買家,她就會收到她的"Ethers",并將假冒作品賣給買家。轉讓1:Booble=>買方。更新后的所有權記錄現在是這樣的。Alice:Booble:Malory:Buyer:1就這樣,Malory成功地篡改了NFT的創作出處記錄,以高于其價值的價格出售了她的作品。具體細節:仔細查看rarible和Etherscan的信息,我們會發現這更像是一個接口問題,而不是一個安全漏洞。沒有人能夠進入beeple的賬戶。另外,當仔細看一下交易記錄時,可以發現騙子的手法:偽造的mint交易偽造的轉賬交易

對于mint交易,我們可以看到Etherscan顯示兩個"From"字段。一個是msg.sender發送的交易,另一個是說明NFT的發件人。對于交易的發件人字段,即msg.sender,它不能被人為操縱,因為它需要發件人的私鑰的有效簽名。然而,對“TokensTransferred”的字段的授權受制于智能合約的漏洞,因此,可能會人為操縱。簡單地說,騙子可以對“TokensTransferred”字段進行任意修改。因此,我們必須檢查From和TokensTransferred是否都與beeple的正確地址相符。如果不是,那就是假的。這種攻擊它與"rugpull"類似,有人認為區塊鏈使web2問題都消失了,因為每一個數據都是經過認證和檢查授權的。但事實是,這些問題并沒有消失。它們只是轉移到了別的地方。

Tags:NFTQUOBOOBBOONFTLQUO幣BOOBY元宇宙概念是什么意思Facebook

DAI
COIN:12歲小學生走紅加密圈,后浪們的力量有多強大?_THE

一個由12歲的小學生所開發的TheRandomDAO項目莫名的席卷了幣圈。這一項目最初僅被作為學習過程中的一次嘗試,是其個人學習智能合約編程的一個階段性成果.

1900/1/1 0:00:00
Ola_finance攻擊事件分析:黑客利用重入漏洞盜幣

前言 北京時間2022年3月31日,知道創宇區塊鏈安全實驗室監測到借貸平臺Ola_finance遭到重入攻擊.

1900/1/1 0:00:00
WEB3.0:Web3.0程序該跑在哪里:詳解鏈外計算的三種模式_web3游戲邊玩邊賺

原文來源:國盛區塊鏈研究院摘要Web3.0時代,互聯網底層不會全部基于區塊鏈構建,數據計算也不會全部跑在公鏈的“獨木橋”上.

1900/1/1 0:00:00
THE:Web3精進指南:如何在加密世界更快地成長?_加密貨幣是不是騙局

撰文:BrotherBing,Ecosystem@ConsenSysBrotherBing授權深潮TechFlow編譯并發布大多數餅哥的讀者都知道BrotherBing是Decrypt的中國加密.

1900/1/1 0:00:00
AVA:Cabin Report:受益Social Volume階段性走強,Avalanche生態擴容加速_ANC

*本報告由CabinVC與AVATARVentures聯合發布,感謝AVATARVentures提供的信息與支持。2022年初,加密市場震蕩下行,主流公鏈市值及生態發展受到宏觀環境制約.

1900/1/1 0:00:00
LABS:用5組關鍵數據讀懂Yuga Labs——NFT領域統治者_ABS幣的前景

2021年4月28日,YugaLabs推出了BoredApeYachtClub——NFT歷史上最具影響力的項目之一.

1900/1/1 0:00:00
ads