買比特幣 買比特幣
Ctrl+D 買比特幣
ads

LOR:a16z:NFT新騙術,淺析「Sleep Minting」的詐騙與預防_BOOB

Author:

Time:1900/1/1 0:00:00

原文來源:老雅痞

作為一個NFT收藏家,你應該關心鏈上的合約出處,NFT最真實的出處是直接從創造者的錢包或創造者擁有的智能合約中鑄造出來的。然而,通過一些小技巧,有人可以使用一種被稱為"SleepMinting"的技術來操縱NFT的創作者來源。

SleepMinting是指詐騙者直接將NFT鑄造到一個著名的創作者的錢包,并從創作者的錢包中回收NFT。

這就造成了這樣的假象:

(1)創作者自己真實地鑄造了一個NFT;

(2)將該NFT發送給了一個騙子;

基于"鏈上"的出處,騙子可以聲稱他們擁有一個著名創作者鑄造的NFT,并以更高的價值出售。

這在技術上是如何運作的?

首先,了解智能合約如何存儲NFT的出處和所有權是至關重要的。任何人都可以使用ERC-721標準中的ownerOf(tokenId)函數查詢NFT智能合約,以確定NFT的當前所有者是誰。你甚至可以通過改變eth_callRPC方法參數來查詢特定區塊編號的NFT所有者。然而,查看所有權變化的最簡單方法是查看ERC-721傳輸事件日志。

元宇宙身份平臺Ready Player Me完成5600萬美元B輪融資,a16z領投:8月23日消息,元宇宙身份平臺 Ready Player Me 完成 5600 萬美元融資,此輪融資由 a16z 領投,Roblox 的聯合創始人 David Baszucki、Twitch 聯合創始人 Justin Kan、King Games 聯合創始人 Sebastian Knutsson 和 Riccardo Zacconi、體育和娛樂公司 Endeavour、Kevin Hart 和 Hartbeat Ventures 等參投。(TechCrunch)[2022/8/23 12:43:32]

我的a16zCrypto同事DarenMatsuoka在Twitter上寫了一篇關于事件日志和它們如何工作的精彩文章。轉移事件日志是由智能合約向外界發送的消息,包含關于NFT轉移的細節。轉移事件日志提供了一種有效的方式來檢查NFT的來源。

VeeFriends宣布完成5000萬美元種子輪融資,a16z領投:金色財經報道,VeeFriends宣布完成5000萬美元的種子輪融資,a16z領投。融資用于支持構建283個VeeFriends角色的未來知識產權,及推動其創意、技術和體驗業務的擴張計劃。[2022/7/29 2:44:58]

Sleepminting

這是beeple的數百萬美元的作品"First5000Days"在rarible上出售。看看截圖,上面清楚地寫著"創造者:

但這是個騙局。它的創造者MonsieurPersonne,也自稱是NFTs的Banksy,故意用beeple的名字鑄造了這幅作品,他使用了一種叫做sleepminting的技術。那么他是如何做到的呢?

基礎知識

NFTs是使用ERC-721智能合約創建的,他們把NFTs的所有權記錄作為一個列表。一個地址和一個作品的序列號組成一個對。像這樣。

加密投資公司Asymmetric獲10億美元融資,a16z、Solana等創始人參投:金色財經報道,前微軟戰略部門高管 Joe McCann 創立的新投資公司 Asymmetric 已籌集了 10 億美元的資金,a16z創始人及合伙人 Marc Andreessen 和 Chris Dixon、 Solana 聯合創始人 Anatoly Yakovenko 和 Raj Gokal、CMS Holdings 負責人兼聯合創始人Dan Matuszewski、Coinbase 前總裁 Asiff Hirji、 Brevan Howard 前投資組合經理 Chris Cecere、Aurate 創始人 Bouchra Darawazh、Drizly 創始人 Brett Beller等參與支持。

Asymmetric 將設置兩種投資工具:風險投資基金和流動性基金,前者將負責代幣交易分配,后者將利用最復雜的算法分析工具進行投資。McCann 表示,該公司是更注重技術的投資公司,他表示:我們對加密貨幣持非常技術性的看法,談到開源工具,這實際上就是我建立業務的基礎”。(The Block)[2022/4/27 5:14:02]

Alice:1

a16z合伙人:超越web2,代幣是一種新的數字原生:金色財經報道,a16z合伙人Chris Dixon發表最新的觀點,他將互聯網的浪潮分為了兩個時代,一個是擬物時代,類似于將線下郵件搬到了線上變成了電子郵件,另一個是數字原生時代,比如網站,是互聯網時代開啟后獨有的,而Token同樣是數字原生,大多數的web3仍然只是停留在擬物時代。[2021/9/22 16:57:01]

Booble:2

Malory:3

成交后,Alice可以通過以下方式將她的NFT轉讓給Booble。

轉讓1:Alice==>Booble

現在列表更新如下:

Alice:

Booble:2,1

Malory:3

在以太坊,我們用地址名字來識別,而且我們需要簽署轉賬來授權。但是在這篇文章提供的例子中,我將使用明確的名字來簡化解釋。

現在,通常開發者以合理的方式實現ERC-721合約。Alice只有在她擁有一個NFT并能提供有效簽名的情況下才可以轉讓。

ERC-721標準只是一個社會契約,它定義了一個允許藝術平臺互操作的接口。只要合同的接口與ERC-721合同的接口相匹配,任何機器都會認為它是有效的。

但是,正如我們現在所看到的,這可能會導致以太坊上的NFTs出處出現安全問題,它是可以被篡改的。

正如我所說,任何合理的ERC-721合約都會允許礦工只為自己造幣,并且只轉讓他們擁有的碎片。

但是,假設我們定制了我們的ERC-721合約,使我們可以向其他賬戶鑄造。假設我們調整了轉讓功能,使我們的賬戶在某些情況下,也可以轉讓另一個人的NFT。那么,我們就可以建立一個允許我們sleepmint的合約。

舉例:作為攻擊者Malory,我們給Booble鑄造一個序列號為1的作品。

mint1:address(0)=>Booble(由Malory執行)

現在我們的配對看起來如下:

Alice:

Booble:1

Malory:

然后,由于Malory已經調整了合同,將序列號為1的作品從Booble的賬戶轉移到任何其他賬戶,她可以在像rarible這樣的NFT平臺上提供出售。

由于她從地址(0)到Booble的鑄幣為"創造者--Booble"被顯示出來。

一旦Malory成功詐騙了一個買家,她就會收到她的"Ethers",并將假冒作品賣給買家。

轉讓1:Booble=>買方。

更新后的所有權記錄現在是這樣的。

Alice:

Booble:

Malory:

Buyer:1

就這樣,Malory成功地篡改了NFT的創作出處記錄,以高于其價值的價格出售了她的作品。

具體細節:

仔細查看rarible和Etherscan的信息,我們會發現這更像是一個接口問題,而不是一個安全漏洞。沒有人能夠進入beeple的賬戶。

另外,當仔細看一下交易記錄時,可以發現騙子的手法:

偽造的mint交易

偽造的轉賬交易

對于mint交易,我們可以看到Etherscan顯示兩個"From"字段。一個是msg.sender發送的交易,另一個是說明NFT的發件人。

對于交易的發件人字段,即msg.sender,它不能被人為操縱,因為它需要發件人的私鑰的有效簽名。然而,對“TokensTransferred”的字段的授權受制于智能合約的漏洞,因此,可能會人為操縱。

簡單地說,騙子可以對“TokensTransferred”字段進行任意修改。

因此,我們必須檢查From和TokensTransferred是否都與beeple的正確地址相符。如果不是,那就是假的。

這種攻擊它與"rugpull"類似,有人認為區塊鏈使web2問題都消失了,因為每一個數據都是經過認證和檢查授權的。但事實是,這些問題并沒有消失。它們只是轉移到了別的地方。

Tags:NFTBOOBOOBLORANIME Vault (NFTX)CandyBootyBOOBYfivecolorstone

火幣APP下載
ELT:無法續簽IP,開發緩慢,NFT游戲「F1 Delta Time」即將關閉_TAT幣

由AnimocaBrands開發、基于以太坊區塊鏈的NFT游戲F1DeltaTime宣布將于2022年3月16日停止運營。原因是該公司“無法與賽車聯盟續簽許可證”.

1900/1/1 0:00:00
BTC:每日行情解讀 | 美聯儲加息在即,加密市場預計寬幅震蕩_USDT

北京時間周四凌晨兩點,美聯儲將公布貨幣政策決定與聲明。根據歷史經驗看,美聯儲加息周期內,全球股市大體呈現先跌后漲的“V”型走勢。加密市場受美股影響較大,大概率也將出現較大波動.

1900/1/1 0:00:00
CHA:Chainlink VRF v2在BNB Chain上正式發布_Chain

BNBChain開發者社區致力于為智能合約開發者提供頂尖的開發基礎架構,幫助他們打造出成熟且安全的去中心化應用.

1900/1/1 0:00:00
SWAP:3天TVL破400萬美元的FairySwap是何方神圣?_FAIR

Findora在去年完全兼容了EVM,預示著行業內隱私區塊鏈生態迎來新的篇章。在2022年3月3日,在Findora上的首個自動做市商DEX-FairySwap宣布正式開啟冷啟動,并獲得了較為亮.

1900/1/1 0:00:00
比特幣:拜登的數字資產行政命令:Crypto行業的歷史拐點_CBD價格

貨幣監管的新行政命令,名為《關于確保負責任地發展數字資產的行政命令》。簡單來說,該命令要求財政部、美國證券交易委員會和其他機構研究數字資產對消費者和市場穩定的潛在威脅,實質上為政府計劃如何平衡消.

1900/1/1 0:00:00
BitMart:BitMart上線HKD.com DAO (HDAO)_ART

親愛的BitMart用戶:BitMart將于2022年3月18日上線代幣HKD.comDAO(HDAO)。屆時將開通HDAO/USDT交易對.

1900/1/1 0:00:00
ads