買比特幣 買比特幣
Ctrl+D 買比特幣
ads

COI:深度解析Opensea掛單“漏洞” 公開訂單被黑客盯梢_kucoin交易所app官網下載

Author:

Time:1900/1/1 0:00:00

近日Opensea(OS)出現了多個低價成交的頭部項目,疑似掛單有bug被黑客攻擊,黑客通過低價買到頭部的NFT項目Bored Ape Yacht Club等等,再立馬高價售出,以此獲利數百ETH,以下為分析結果。

先看OS掛單邏輯:出售NFT時授權(授權完成以后OS的撮合合約可以調用用戶地址的這個NFT)--》確定價格--》簽名--》掛單完成。這時候簽名信息會保存在OS的中心化服務器,并且會有API對外開放。

正常交易流程中,買方購買完后這個訂單的簽名信息就作廢。

KuCoin與Web 3協作平臺Dmail Network達成深度戰略合作:金色財經報道,加密貨幣交易平臺KuCoin及其社區鏈KCC、KuCoin Wallet以及生態投資孵化平臺KuCoin Labs將與基于Web 3.0的協作平臺Dmail展開深度戰略合作。

據介紹,Dmail自成立以來,就受到了Hashkey Capital、Amino Capital、OIG VC等眾多投資者的關注。這兩家行業巨頭的合作將涉及技術、生態、信息服務,為用戶提供Web3級的信息服務體驗。

通過本次合作,Dmail將為KuCoin生態用戶提供基于多鏈的去中心化郵箱服務,同時KuCoin和KuCoin Labs也將為Dmail在技術、營銷、生態等方面提供全方位支持。(businesswire)[2022/9/21 7:09:52]

“被攻擊”的情況中,用戶在地址A下掛了一個價格為1ETH的NFT賣單,這時候可能會再把NFT轉到地址B。后面NFT價格如果漲到了10ETH這個NFT再回到A地址,OS上這個NFT依然會以1ETH的掛單價出現(親測確實會出現,但是用戶可能不知道),這時候立馬會被人購買,賣家會遭受巨大的差價損失。而買方可以立馬轉手賣出賺取差價,下面黑客地址就是,低價買入三個Bored Ape Yacht Club并立馬賣出賺取了280ETH,約70萬美金。

歷史上的今天丨《河北省應急產業發展規劃(2020-2025)》提出推進區塊鏈等與應急產業深度融合:2020年3月23日,河北省工業和信息化廳透露,為加快河北應急產業發展,該省近日印發《河北省應急產業發展規劃(2020-2025)》提出,推進互聯網、大數據、人工智能、區塊鏈、物聯網等與應急產業深度融合,加速應急產業數字化、網絡化、智能化轉型。[2021/3/23 19:11:02]

聲音 | 經濟日報:積極推進區塊鏈等與實體經濟深度融合:2月22日,經濟日報刊文“高級化+現代化推動制造業高質量發展”。文章表示,要提升產業鏈融合水平。智能化引領產業鏈融合創新,加速傳統制造業數字化轉型,加快優化智能制造產業生態,以產業鏈智能化、高端化轉型升級拓展制造業換道超車的機遇和空間。密切關注區塊鏈技術發展趨勢,積極推進區塊鏈、互聯網、大數據、人工智能等與實體經濟深度融合,推動產業鏈供應鏈在組織、平臺、業態、模式及至市場、服務等的突破式、重構式創新。[2020/2/22]

這個問題對NFT交易平臺方有點棘手:OS把訂單信息開放在了API中,公開透明,科學家可以通過API拿到訂單信息。所以上文中的這個NFT一旦回到A地址,就存在被立馬買走的風險。就算OS的功能立馬調整,不再展示1ETH的賣單信息,又或者是直接從數據庫刪除order信息,都解決不了這個問題。

并且現在關閉API也解決不了這個問題,之前存量的掛單信息可以視為已經完全泄露。而且可以從OS界面用爬蟲爬出order信息。所以只要準備足夠充分,NFT再次回到A地址,黑客可以在任何地方以1ETH買走這個NFT。

當然平臺可以在用戶轉走NFT的時候提醒cancel order,這個操作后將作廢掉之前掛單的簽名信息,但會上鏈消耗GAS Fee,掛單多次需取消多次。Opensea的撮合合約里也沒有一次取消多個order的方法,這是其他OS競品交易市場可以進行優化的功能。可以一鍵取消多個掛單,減少用戶操作,不過GAS Fee肯定是少不了的。

平臺提醒目前看來是一個比較簡單快速的方式,但是是用戶也可以在其他平臺直接轉走NFT。比如我在OS掛了個賣單,我也可以imToken、Looksrare、Mintverse等其他平臺直接轉走NFT。總結一下就是沒法保證NFT掛單簽名信息百分百和NFT轉移一起失效。這個問題對NFT交易平臺來說有點無解,不僅僅是OS,任何NFT交易平臺都一樣。除非是中心化的交易平臺,所以對平臺來說只能不斷的提醒引導用戶,提高用戶風險意識。

對用戶而言,如果知道這個漏洞后注意別再把NFT轉回到之前的地址就沒問題。不過這個行業用戶知識水平參差不齊,轉錯ERC20到合約地址的情況都時有發生,NFT這個問題個人覺得后面也會一直有。也有用戶在掛了賣單情況下去進行質押之類的操作,這種情況取回來只能到原地址。這種情況如果有價格差,肯定有被擼走的風險。如果有這種情況的用戶,可用先取消掉授權,再取回NFT。

2022肯定還會出現一大批NFT交易市場,數據完整性,實時性,準確性;產品安全性,可用性,穩定性;肯定會成為未來NFT交易市場的競爭點。用戶也需要提高安全意識,保管好自己寶貴的NFT。

Tags:NFTCOINOINCOIDNFT幣Tuxcoinkucoin交易所app官網下載Coinracer

以太坊交易
SDC:穩定幣市值創新高 公司機構紛紛“試水”_cusdc幣是什么

在數字資產的發展歷程中,穩定幣作為最為重要的資產之一,同時也是資金進入加密市場的通道,在加密市場中發揮著深刻的作用和影響.

1900/1/1 0:00:00
COI:十年48系 終成元宇宙?_LTC

這年頭談公司規劃而不沾點“元宇宙”,簡直就像過年見面而未道吉祥話一樣不懂事兒。前日(1月18日),微軟687億美元收購動視暴雪的消息刷屏整晚,被炸出來的Wower們老淚縱橫.

1900/1/1 0:00:00
DEF:金色前哨|邊學邊得NFT CoinGecko推出“DeFi 101”NFT_Defi.finance

2022年1月29日,CoinGecko宣布將在Project Galaxy上舉行“DeFi 101”NFT活動,學習DeFi技能可獲得NFT.

1900/1/1 0:00:00
APH:觀點:Web3創新正在用中間件協議取代中間商_區塊鏈

加密貨幣和更廣泛的區塊鏈生態系統正在幫助改變我們日常生活的現狀。有了這些新興技術,Web3作為一種使用中間件區塊鏈協議的無需許可的開放式創新被引入.

1900/1/1 0:00:00
SOL:技術周刊|比特幣算力和難度達到新高_ESOL幣

本周技術周刊包含比特幣、以太坊、波卡、Solana、Polygon、Kava、Fantom、Avalanche八個網絡的技術類消息.

1900/1/1 0:00:00
元宇宙:對話朱嘉明:元宇宙的商業前景、技術路徑和治理規則_元宇宙官方網站數藏經濟

1992年,尼爾﹒斯蒂芬森的科幻小說《雪崩》第一次把人們帶入了“元宇宙”的場景,講述了一代互聯網人對兩個平行世界的感知和認識.

1900/1/1 0:00:00
ads