買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > 瑞波幣 > Info

NFT:黑客釣魚攻擊閃襲OpenSea用戶_OPEN

Author:

Time:1900/1/1 0:00:00

2月19日,全球最大的NFT交易平臺OpenSea剛開始支持用戶使用新合約,一些用戶的NFT資產就被盜了。

次日,OpenSea的CEODevinFinzer在推特上披露,「這是一種網絡釣魚攻擊。我們不相信它與OpenSea網站相關聯。到目前為止,似乎有32個用戶簽署了來自攻擊者的惡意有效載體,他們的一些NFT被盜。」Finzer稱,攻擊者錢包一度通過出售被盜NFT獲得了價值170萬美元的ETH。

用戶NFT被盜后,不少人在推特上猜測,釣魚攻擊的鏈接可能隱藏在假冒的「OpenSea致用戶」郵件中。因為19日當日,該交易平臺正在進行一項智能合約升級,用戶需要將列表遷移到新的智能合約中。攻擊者很可能利用了這次的升級消息,將釣魚鏈接偽裝成通知郵件。

2月21日,OpenSea的官方推特更新回應稱,攻擊似乎不是基于電子郵件。截至目前,釣魚攻擊的來源仍在調查中。

Klaytn公布BUIDL the Future黑客松Klaytn賽道獲獎項目:3月2日消息,韓國區塊鏈平臺Klaytn發文介紹Coinbase Cloud主辦的BUIDL the Future黑客松Klaytn賽道的獲獎項目者,分別為:冠軍項目Web3眾籌平臺Wanna、第一名NFT游戲化平臺 Encryp、第二名NFT資產管理平臺 GameFolio。[2023/3/2 12:38:36]

OpenSea用戶遭「釣魚」丟失NFT

2月18日,OpenSea開始了一項智能合約的升級,以解決平臺上的非活躍列表問題。作為合約升級的一部分,所有用戶都需要將他們在以太坊上的NFT列表遷移至新的智能合約中,遷移期將持續7天,到美東時間的2月25日下午2點完成,遷移期間,用戶NFT在OpenSea上的舊報價將過期失效。

動態 | Cryptopia:黑客攻擊的受害者將得到退款:據ambcrypto消息,總部位于新西蘭的加密貨幣交易所Cryptopia一直在努力更新其系統,以便重新啟動。據此前報道,該交易所在2019年1月遭到兩次黑客攻擊而癱瘓。最近為了全面恢復功能,交易所進行了系統更新,在此期間,交易所允許用戶進行交易活動,隨后停止。在他們的最新推特中,該交易所還通知了用戶即將進行的預定更新。Cryptopia團隊向所有受黑客攻擊影響的用戶發送電子郵件。這封郵件似乎是對黑客攻擊的澄清,并對有關這是一場退出騙局的指控進行了回復。該交易所進一步解釋了他們在黑客攻擊期間所采取的措施,這些措施防止了額外的資金受到損害。自2月14日被允許訪問他們的網站以來,該交易所在恢復服務方面多次采取了重大步驟,包括他們的Twitter定期更新。交易所還宣布,黑客攻擊的受害者將得到退款。該交易所通知用戶,他們計劃在本月底前開始活動。[2019/3/18]

2月19日,用戶需要配合完成的操作開始了。人們沒有想到,在忙亂的遷移過程中,黑客的「黑手」伸向了OpenSea用戶的錢包里。從用戶們在社交平臺的反饋看,大部分攻擊發生在美東時間下午5點到晚上8點。

謹防電話號碼被黑客用于盜取數字貨幣:目前,黑客通過說服移動電話公司將受害者的號碼轉移到他們的設備上而進行的網絡犯罪越來越多。黑客利用電話號碼可以獲取用戶郵箱、社交媒體和數字貨幣賬號并重置帳戶密碼。這導致很多用戶的數字貨幣被盜。為了數字貨幣賬號安全,可以采取以下措施:(1)為手機帳戶添加密碼;(2)創建專門用于數字貨幣帳戶的郵箱;(3)使用僅用于數字貨幣帳戶的電話號碼;(4)使用Google認證,而非短信認證;(5)定期更改密碼,多個帳戶不使用相同密碼。更重要的是:將數字貨幣保存在安全的(離線)多簽名錢包中,并在網絡和生活中對于數字貨幣交易保持低調。[2018/2/24]

從后來在以太坊瀏覽器上被標記為「網絡釣魚/黑客」的地址上看,19日晚18時56分,被盜的資產開始從黑客地址轉移,并在2月20日10時30分出現了通過混幣工具TornadoCash「洗幣」的操作。

黑客盜用邁克菲Twitter推薦加密貨幣:當地時間周三,安全專家邁克菲發推文稱,他的Twitter帳號被盜用。據BBC透露,黑客利用邁克菲的賬戶來推銷鮮為人知的加密貨幣。目前,黑客發布的相關推文已被刪除。邁克菲隨后表示,他會把他的建議發布頻率減少到每周一次。[2017/12/31]

黑客鏈上地址的部分動向

用戶NFT被盜后,「OpenSea被黑客攻擊,價值2億美元資產被盜」的說法開始在網絡上蔓延,人們無從得知失竊案的準確原因,也無法確認到底殃及了多少用戶。

直到2月20日,OpenSea的CEODevinFinzer才在推特上披露,「據我們所知,這是一種網絡釣魚攻擊。我們不相信它與OpenSea網站相關聯。到目前為止,似乎有32個用戶簽署了來自攻擊者的惡意有效載體,他們的一些NFT被盜。」Finzer駁斥了「價值2億美元的黑客攻擊的傳言」,并表示攻擊者錢包通過出售被盜NFT獲得了價值170?萬美元的ETH。

區塊鏈安全審計機構PeckShield列出了失竊NFT的數量,共計315個NFT資產被盜,其中有254個屬于ERC-721標準的NFT,61個為ERC-1155標準的NFT,涉及的NFT品牌包括知名元宇宙項目Decentraland的資產和NFT頭像「無聊猿」BoredApeYachtClub等。該機構還披露,黑客利用TornadoCash清洗了1100ETH,按照ETH當時2600美元的價格計算,清洗價值為286萬美元。

攻擊者如何拿到用戶「簽單」授權?

用戶NFT失竊事件發生后,有網友猜測,黑客利用了OpenSea升級的消息,將釣魚鏈接偽造成通知用戶的郵件,致使用戶上當受騙而點擊了危險鏈接。

對此,DevinFinzer表示,他們確信這是一次網絡釣魚攻擊,但不知道釣魚發生在哪里。根據與32名受影響用戶的對話,他們排除了一些可能性:攻擊并非源自OpenSea官網鏈接;與OpenSea電子郵件交互也不是攻擊的載體;使用OpenSea鑄造、購買、出售或列出NFT不是攻擊的載體;簽署新的智能合約不是攻擊的載體;使用OpenSea上的列表遷移工具將列表遷移到新合約上不是攻擊的載體;點擊官網banner頁也不是攻擊的載體。

簡而言之,Finzer試圖說明釣魚攻擊并非來自OpenSea網站的內部。2月21日凌晨,OpenSea官方推特明確表示,攻擊似乎不是基于電子郵件。

截至目前,釣魚攻擊到底是從什么鏈接上傳導至用戶端的,尚無準確信息。但獲得Finzer認同的說法是,攻擊者通過釣魚攻擊拿到了用戶轉移NFT的授權。

推特用戶Neso的說法得到了Finzer的轉發,該用戶稱,攻擊者讓人們簽署授權了一個「半有效的Wyvern訂單」,因為除了攻擊者合約和調用數據之外,訂單基本上是空的,攻擊者簽署了另一半訂單。

該攻擊似乎利用了Wyvern協議的靈活性,這個協議是大多數NFT智能合約的基礎開源標準,OpenSea會在其前端/API上驗證訂單,以確保用戶簽署的內容將按預期運行,但這個合約也可以被其他更復雜的訂單使用。

按照Neso的說法,首先,用戶在Wyvern上授權了部分合約,這是個一般授權,大部分的訂單內容都留著空白;然后,攻擊者通過調用他們自己的合約來完成訂單的剩余部分,如此一來,他們無需付款即可轉移NFT的所有權。

簡單打個比方就是,黑客拿到了用戶簽名過的「空頭支票」后,填上支票的其他內容就搞走了用戶的資產。

也有網友認為,在釣魚攻擊的源頭上,OpenSea排除了升級過的、新的Wyvern2.3合約,那么,不排除升級前的、被用戶授權過的舊版本合約被黑客利用了。對此說法,OpenSea還未給出回應。

截至目前,OpenSea仍在排查釣魚攻擊的源頭。Finzer也提醒不放心的用戶,可以在以太坊瀏覽器的令牌批準檢查程序上取消自己的NFT授權。

Tags:NFTSEAPENOPENMUCNFTOmniseaPenceCoinOpen Link

瑞波幣
Blox:游戲、社交、文娛、云辦公......元宇宙頭部玩家圖鑒_元宇宙

是現實世界的數字化?還是數字世界的現實化?盡管2021年被稱為元宇宙元年,但并沒有飛入尋常百姓家。概念紅,是真紅,但讓“宇宙”落地,目前恐怕誰也說不準最佳降落點.

1900/1/1 0:00:00
ODE:加息對加密圈影響幾何?_Humanode

全球鷹派央行加息在即,比特幣后市是釜底抽薪,還是逆勢上揚?這是全球投資者最關心的問題。在這種不確定性影響下,2022年2月的第一周并不平靜.

1900/1/1 0:00:00
ENS:OpenSea宣布推出風投部門OpenSea Ventures_PEND幣

2月12消息,NFT市場Opensea將推出風投部門OpenSeaVentures,以支持下一代創始人構建協議、公司、團隊和想法,為開放web3經濟的未來提供動力.

1900/1/1 0:00:00
BANK:Bankless:糟糕NFT項目的13個危險特征_ANK

親愛的BanklessNation,當談到優秀的NFT項目時,我們將才華橫溢的創造者、創新機制和充滿活力的社區視為重要優勢.

1900/1/1 0:00:00
數字資產:俄羅斯對加密貨幣態度轉趨積極 準備通過立法將數字貨幣的流通納入監管_數字貨幣

根據俄羅斯政府官方網站在周二晚間發布的一份文件稱,其準備將加密貨幣的流通通過立法納入監管。文件顯示,俄羅斯各有關方面已對加密貨幣的監管原則達成一致,并得到俄羅斯央行的支持.

1900/1/1 0:00:00
MOC:Wei Dai:為什么隱私是公有鏈大規模采用的最后障礙之一 如何實現鏈上隱私?_CCA

這篇文章闡述了公有鏈背景下的隱私狀況。第一部分的內容涉及到了為什么隱私是區塊鏈廣泛采用的關鍵障礙,以及隱私的不同方面是什么.

1900/1/1 0:00:00
ads