買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > Filecoin > Info

區塊鏈:深度解析Opensea掛單“漏洞” 公開訂單被黑客盯梢_ETHVAULT

Author:

Time:1900/1/1 0:00:00

近日Opensea出現了多個低價成交的頭部項目,疑似掛單有bug被黑客攻擊,黑客通過低價買到頭部的NFT項目BoredApeYachtClub等等,再立馬高價售出,以此獲利數百ETH,以下為分析結果。

先看OS掛單邏輯:出售NFT時授權--》確定價格--》簽名--》掛單完成。這時候簽名信息會保存在OS的中心化服務器,并且會有API對外開放。

正常交易流程中,買方購買完后這個訂單的簽名信息就作廢。

“被攻擊”的情況中,用戶在地址A下掛了一個價格為1ETH的NFT賣單,這時候可能會再把NFT轉到地址B。后面NFT價格如果漲到了10ETH這個NFT再回到A地址,OS上這個NFT依然會以1ETH的掛單價出現,這時候立馬會被人購買,賣家會遭受巨大的差價損失。而買方可以立馬轉手賣出賺取差價,下面黑客地址就是,低價買入三個BoredApeYachtClub并立馬賣出賺取了280ETH,約70萬美金。

Coinhub與Mars Ecosystem達成深度合作:據官方消息,Coinhub與Mars達成深度合作并將于今日21:00上線XMS對Cake的單幣池,未來將聯合為雙方社區帶來空投。目前在Coinhub質押XMS即可賺得Cake。Cake無需線性釋放,Harvest之后即可獲得。

Coinhub是數字資產管理服務平臺,掌管多鏈數字資產,服務于全球DeFi項目及投資者,提供去中心化生態數據。

Mars Ecosystem是一個去中心化穩定幣協議。目前,Mars Ecosystem已經成功籌集了200萬美元的種子資金,總鎖倉量已突破1.6億美金。[2021/9/19 23:36:59]

四川:推動區塊鏈等新技術與交通行業深度融合:8月31日消息,近日,中共四川省委、四川省人民政府印發《關于貫徹落實加快建設交通強省的實施意見》。《意見》明確,要推動大數據、人工智能、區塊鏈、5G等新技術與交通行業深度融合,實施基礎設施數字化工程,構建綜合交通大數據中心體系,同時打造一批智慧高速公路、智慧港口、智慧機場,推進北斗衛星導航系統應用。(澎湃新聞)[2020/8/31]

這個問題對NFT交易平臺方有點棘手:OS把訂單信息開放在了API中,公開透明,科學家可以通過API拿到訂單信息。所以上文中的這個NFT一旦回到A地址,就存在被立馬買走的風險。就算OS的功能立馬調整,不再展示1ETH的賣單信息,又或者是直接從數據庫刪除order信息,都解決不了這個問題。

LANCER李維:區塊鏈行業深度從業者需要承擔KOL的角色:4月17日17:00,LANCER創始人李維做客MXC抹茶大課堂,就《幣圈KOL如何破局》話題進行分享。

李維表示:“KOL要對區塊鏈行業具有相當深度的了解,區塊鏈行業深度從業者需要承擔KOL的角色。因為這個行業涉及到數學、金融學、貨幣學、密碼學以及博弈論等專業知識,對于普通人來說,實在是太生澀了,普通人幾乎不明白區塊鏈是什么,這需要KOL帶領更多的人去認知和感悟這個行業,這是KOL在區塊鏈行業中最重要的角色。”[2020/4/17]

并且現在關閉API也解決不了這個問題,之前存量的掛單信息可以視為已經完全泄露。而且可以從OS界面用爬蟲爬出order信息。所以只要準備足夠充分,NFT再次回到A地址,黑客可以在任何地方以1ETH買走這個NFT。

當然平臺可以在用戶轉走NFT的時候提醒cancelorder,這個操作后將作廢掉之前掛單的簽名信息,但會上鏈消耗GASFee,掛單多次需取消多次。Opensea的撮合合約里也沒有一次取消多個order的方法,這是其他OS競品交易市場可以進行優化的功能。可以一鍵取消多個掛單,減少用戶操作,不過GASFee肯定是少不了的。

平臺提醒目前看來是一個比較簡單快速的方式,但是是用戶也可以在其他平臺直接轉走NFT。比如我在OS掛了個賣單,我也可以imToken、Looksrare、Mintverse等其他平臺直接轉走NFT。總結一下就是沒法保證NFT掛單簽名信息百分百和NFT轉移一起失效。這個問題對NFT交易平臺來說有點無解,不僅僅是OS,任何NFT交易平臺都一樣。除非是中心化的交易平臺,所以對平臺來說只能不斷的提醒引導用戶,提高用戶風險意識。

對用戶而言,如果知道這個漏洞后注意別再把NFT轉回到之前的地址就沒問題。不過這個行業用戶知識水平參差不齊,轉錯ERC20到合約地址的情況都時有發生,NFT這個問題個人覺得后面也會一直有。也有用戶在掛了賣單情況下去進行質押之類的操作,這種情況取回來只能到原地址。這種情況如果有價格差,肯定有被擼走的風險。如果有這種情況的用戶,可用先取消掉授權,再取回NFT。

2022肯定還會出現一大批NFT交易市場,數據完整性,實時性,準確性;產品安全性,可用性,穩定性;肯定會成為未來NFT交易市場的競爭點。用戶也需要提高安全意識,保管好自己寶貴的NFT。

Tags:NFTETH區塊鏈KOLNFTFundArtETHVAULTaia幣區塊鏈Kolion

Filecoin
加密貨幣:金色早報 | 俄羅斯總統普京:俄羅斯在加密采礦方面有一些優勢_區塊鏈專業怎么樣

頭條 ▌俄羅斯總統普京:俄羅斯在加密采礦方面有一些優勢1月26日,俄羅斯總統普京與政府在會議上討論加密監管,普京表示,俄羅斯在加密采礦方面有一些優勢.

1900/1/1 0:00:00
ABR:金色前哨|三個月內市值翻番:Animoca Brands以50億美元估值融資3.58 億美元_Databroker

1月18日,據官方消息,風投公司AnimocaBrands宣布其在最新一輪的融資中,以50億美元的估值籌集了3.58億美元.

1900/1/1 0:00:00
NFT:金色Web3.0周報 | NFT市場LooksRare近7日成交額超30億美元_區塊鏈

DeFi數據 1.DeFi代幣總市值:1444.9億美元 DeFi總市值數據來源:Coingecko2.過去24小時去中心化交易所的交易量:522.

1900/1/1 0:00:00
ANI:如何使用、收集或制作你的音樂NFTs_Kintaman

一年前,我們談到加密貨幣將如何修復音樂行業。你最喜歡的藝術家并不像你想象的那樣從制作音樂中賺到錢。當他們的歌曲在Spotify等流行的流媒體平臺上播放時,他們幾乎一無所獲.

1900/1/1 0:00:00
CHA:比特幣資產屬性的轉變_加密貨幣市場行情走勢最新

昨天,在比特幣和以太坊的帶領下,整個加密貨幣市場整體下跌。截至寫稿時為止,比特幣已經跌到了36889美元,以太坊已經跌到了2620美元.

1900/1/1 0:00:00
ETA:“元宇宙”概念引發AR/VR新一輪投資潮_MET

僅1個季度就吸引投資19億美元?,占全年總融資額的一半,AR/VR初創公司們最近真的是“贏麻了”.

1900/1/1 0:00:00
ads