買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > FIL幣 > Info

ETH:簽名就被盜NFT!opensea協議被攻擊!小心小心!_Etherael指什么寓意

Author:

Time:1900/1/1 0:00:00

NFT被盜的各個手法大家應該經過這么久的市場教育已經比較熟悉了,主要是通過誘導你點擊某個按鈕觸發approve事件將你的NFT授權給別人,從而對方可以轉移走,這種手法其實已經識別度很高了,畢竟它需要把小狐貍彈出來后,讓你交一筆gas費完成approve操作,一到了交錢的時候畢竟大家也會意識到有問題了,但是我今天要講的這個手法真的讓我后背發涼,如果我的朋友沒有遇到我真的不會意識到,如果我遇到了我也一定會中招!所以大半夜的在凌晨3點我需要將它寫下來分享給大家,請轉發預警周圍的朋友們!

今天晚上我的一位朋友說他登錄了一個假冒網站,然后僅僅進行了簽名,所有授權給opensea即曾經掛過單的NFT均被轉走了!這個假冒網站是冒充最近因空投大熱的Blur,所以每當出現這種行業熱度很高的事情時就一定會冒出來幾個渾水摸魚撈一把的黑客們。

多重簽名初創公司Den完成280萬美元融資:金色財經報道,多重簽名初創公司Den完成280萬美元融資,IDEO CoLab Ventures領投,參投方包括Gnosis、Lemniscap和Spice Capital,個人投資者包括前Coinbase首席技術官Balaji Srinivasan和來自Not Boring Capital的Packy McCormick等。本輪融資將用于開發多簽錢包,Den的創始人為ConstitutionDAO核心成員Jonah Erlich和Ittai Svidler。[2023/2/22 12:23:31]

這是它被盜的那筆交易記錄,可見在一筆交易中5個NFT被轉走了。

Robinhood上線SHIB的請愿書簽名超過50萬個:11月5日消息,SHIB支持者在Change.org上請求交易平臺Robinhood上線SHIB。目前請愿網站 Change.org上收集的簽名達503,615個,成為該平臺上簽名數排名第一的請愿書。(finbold)[2021/11/6 6:35:56]

然后我們看到這個交易的發起方form已經被標記為釣魚地址,下面的交互合約地址旁邊有一個Seaport字樣,還被打了一個綠色的對勾。

動態 | 近20萬人簽名支持赦免暗網“絲綢之路”創始人Ross Ulbricht:近日在多倫多加拿大最大的年度區塊鏈會議,Lyn Ulbricht為她的兒子,暗網“絲綢之路”創始人Ross Ulbricht辯護并希望得到美國總統唐納德·特朗普的赦免,目前已得到超過19.5萬人簽名支持。 Ross是臭名昭著的黑市網站絲綢之路的創始人,被判處雙重終身監禁,目前正在監獄服刑40年。 除了普通民眾,加密貨幣界的幾位著名人物,包括Litecoin的創始人查理·李(Charlie Lee)、億萬富翁投資者蒂姆·德雷珀(Tim Draper)和風險資本家和早期采用者羅杰·維爾(Roger Ver)均表示支持。[2019/8/19]

那可能是和這個Seaport合約進行了交互才導致被盜的?但是這個合約被打了綠標應該是健康認證過的呀,Seaport是什么呢?

動態 | Blockstream為比特幣采用Schnorr簽名發布測試代碼:據coindesk報道,Blockstream周一宣布,在其測試加密庫中添加了一種稱為“MuSig”的技術,使開發人員可以修改Schnorr簽名方案并可能發現錯誤。該代碼正在向公眾開放以進行測試。如果有一天Schnorr簽名被加入比特幣,將可以增加比特幣的隱私并改進其可擴展性。因此,開發人員一直在關注這項技術。[2019/2/19]

Seaport是opensea在今年5月20日推出的一個NFT交易協議,用于取代已經使用了4年之久的Wyvern,它的本質就是一個處理NFT交易的訂單薄智能合約,也就是你所有在opensea進行的NFT交易行為掛單、offer等全部走的這個協議,這是opensea官方的協議,怎么可能會出問題呢?

聲音 | 許子敬:區塊鏈隱私保護技術庫里 環簽名方案仍是最佳選擇:火星人許子敬在微博轉發區塊律動BlockBeats的文章《你的幣去哪了?資產追蹤成了幣圈豬年第一個風口》 并表示,混幣方案可以反向倒推,零知識證明高度依賴初始參數并且對暗幣池大小有需求,基于網絡通信層的匿名解決不了區塊鏈層的簽名安全……在目前所有的區塊鏈隱私保護技術庫里,環簽名方案依然是最好的選擇。[2019/2/15]

然后我打開了被盜NFT的交易,發現其被執行了MatchOrders操作從而被轉移給了另一個地址,MatchOrders即Seaport中匹配到了訂單,看著像是你情我愿呀這不是Match到了嗎?

為了幫我的朋友破案,我壯著膽子試,打開了這個釣魚網站并連接錢包,然后出現了一個簽名,看著挺正常的人畜無害,但里面肯定有鬼我不敢點,先放在一邊。

因為Seaport是opensea的NFT交易協議,然后我朋友說他所有掛單的NFT均被盜了,并且剛才看到是執行了協議內的MatchOrder即匹配到了買家完成成交,掛單的邏輯就是我將某個NFT背后的collection執行approve方法授權給opensea,讓opensea有權限轉移我的NFT即托管,這個過程是要交gas費的,然后我再將某個NFT掛單時則是進入到opensea鏈下的訂單薄中即Seaport中,當有人對該訂單進行交易時opensea再進行鏈上資產轉移操作,那我來到opensea試著掛一個看看Seaport到底在搞什么鬼。

當我點擊listing后,臥槽出來的簽名居然和我剛才在釣魚網站遇到的一模一樣!這說明什么,大膽推演,釣魚網站執行了Seaport讓我在不知情的情況下在opensea進行了交易!

我們來看一點釣魚網站彈出的簽名中到底都有什么內容。

首先有一個itemType,它指的是本次交易的目標資產類型,1、2、3分別表示ERC20、721和1155,所以它是要盯著我的NFT啊。

然后offerer字段里面是我的地址,Seaport中若itemType為NFT類型即ERC721/1155,則offerer是賣方要把自己的NFT賣出去,若為ETH/ERC20這種“錢”的則offerer是買方來花錢買NFT的,所以這里填寫的是我的地址,太歹了這個簽名里面居然要把我的NFT轉出去!

然后我們再往下看,token字段里面有一串地址。

我把它復制粘貼到opensea打開后,歹,歹啊!居然要偷走我的熊市之光debox小企鵝!

而正如之前分析的一樣,debox也恰好就是我曾經在opensea掛單過的NFT!

再往下看,recipient字段中是一個我很陌生的地址。

我將該地址復制后在我朋友被盜的那個交易中進行檢索后,果然出現在了里面命中了!

所以是該假冒網站調用了Seaport協議讓我對opensea進行了操作從而轉移走了我的NFT,具體的機理還需要深入研究,但是Seaport作為opensea官方協議居然出現了這種問題,一定是需要負有責任的,至少應該要做到鑒權,用隨機數驗證交易來源也可以一定程度避免該問題。我不知道中招的人有多少,但是請大家一定銘記如果你在簽名時遇到了如上我截圖的Seaport字樣,以及簽名內容中包括了offerer等,請一定要謹慎!我們BuidlerDAO孵化的防釣魚安全插件www.metashield.cc也會盡快想辦法將該風險識別更新上去!請轉發讓更多人預警,也強烈要求opensea出具該問題的解決方案。

轉自Jasonchen

Tags:NFTatcETHNFT價格NFT幣atc幣是什么幣ETH錢包地址ETH挖礦app下載Etherael指什么寓意

FIL幣
SEC:從SEC訴訟文件看幣安的去中心化全球運營模式_AMTBAM幣

作者:比推BitpushNewsAsherZhang近日美SEC訴訟幣安和Coinbase一事引發市場熱議,央視財經頻道在6月6日上午對此事也進行了報道.

1900/1/1 0:00:00
以太坊:早期互聯網發展對加密行業有什么啟示_全球十大加密貨幣

他聊聊早期的商業計算、互聯網,將它們與加密貨技術進行比較。1、互聯網與區塊鏈非常相似 “都是關于節點。” 直到上世紀80年代中后期,我才意識到內聚“互聯網”這個概念是沒有真正定義的.

1900/1/1 0:00:00
KOL:NFT 新項目 Art Gobblers 引發爭議,加密世界有真正的公平嗎?_KOL幣

撰文:AndrewHayward,Decrypt編譯:Jordan,PANews 內容速遞 「Rick&Morty」聯合創始人JustinRoiland于本周一推出了一個全新的以太坊NF.

1900/1/1 0:00:00
FAT:香港反洗錢新規生效 合規要點全整理_SFC幣FAT幣

2023年5月23日,香港證券及期貨事務監察委員會發布了《有關適用于獲證券及期貨事務監察委員會發牌的虛擬資產交易平臺營運者的建議監管規定的咨詢總結》.

1900/1/1 0:00:00
NFT:慢霧余弦撰文:區塊鏈黑暗森林自救手冊_NFT幣

編者按:LUNA、3AC、FTX此前的加密巨人都相繼倒下,與之相關的參與各方都損失慘重。無數案例都在告訴我們:Web3存在黑暗森林,始終有人會作惡.

1900/1/1 0:00:00
Uniswap:ReFi夏季升溫:Uniswap v3和綠色資產池在Celo上啟動_MCO價格ETH錢包地址

Uniswapv3和綠色資產池已在Celo公鏈上啟動。Celo用戶現在可以訪問UniswapDEX和池子.

1900/1/1 0:00:00
ads