買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > Luna > Info

PRO:OpenSea釣魚攻擊事件啟示:警惕三個安全教訓_APP

Author:

Time:1900/1/1 0:00:00

原文作者:DanielChong,Harpie聯合創始人

原文編譯:楊樹

2月19日,攻擊者使用了看似「毫無技巧」的電子郵件網絡釣魚攻擊,成功從一名?OpenSea?用戶手中盜走了254個?NFT,其中包含價值不菲的?Decentraland?和BoredApeYachtClub系列藏品。這位用戶收到了偽造的電子郵件并被要求批準智能合約,而在用戶批準了合約之后,黑客順利地從被釣魚用戶的錢包中提走了NFT。

發送給用戶的仿冒網站電子郵件

到目前為止,網絡釣魚是人們在Web2和Web3中損失資金的最常見方式,不過在Web3中,由于智能合約的額外風險點,所以問題更嚴重。

孫宇晨將出席東京WebX大會,日本首相將發表視頻致辭:據官方消息,波場TRON創始人、火幣Huobi全球顧問委員會成員孫宇晨將線下出席在日本舉辦的WebX大會。值得關注的是,作為此次會議的特邀嘉賓,日本首相岸田文雄將發表視頻致辭。據悉,WebX大會是由日本加密媒體CoinPost策劃和管理的亞洲Web3會議,今年為第一屆,于7月25-26日舉行,來自日本和國外的加密行業初創企業、公司、投資者、政府官員和媒體將齊聚東京,討論Web 3.0領域相關話題。[2023/7/24 15:55:16]

我們必須從OpenSea網絡釣魚攻擊中吸取三個主要的安全教訓,以便對未來的攻擊保持警惕。

安全團隊:宣傳釣魚網站的虛假KUSD空投代幣已轉至多個錢包:金色財經報道,據CertiK監測,一種假的KUSD空投代幣已經轉移到多個錢包,該代幣實際上是在為釣魚網站打廣告。[2023/7/23 15:53:37]

1.通過智能合約竊取加密貨幣容易

大多數?DeFi?協議使用的經典Approval合約

「Approval」幾乎是所有基于智能合約的代幣的功能,當用戶「Approval」另一個錢包時,就意味著允許該錢包稍后從用戶自己的錢包中轉移代幣。例如,如果我「Approval」我「0x123」錢包的?USDC?和無聊猿NFT,那「0x123」就可以將這些代幣轉出。

BSV Mempool礦池創始人:未參與BRC-20生態:5月9日消息,針對關于Mempool礦池創始人成為在BRC-20浪潮中獲利的贏家傳聞。BSVMempool礦池創始人表示,未參與BRC-20生態,傳聞消息未經求證。[2023/5/9 14:51:47]

大多數DeFi協議都使用「Approval」作為將資產轉移到協議的主要方法。

「Icephishing」是微軟創造的一個術語,是指一種誘騙用戶批準黑客地址的行為。只需單擊MetaMask窗口中的一個按鈕,用戶就可以將資金的完全訪問權限授予黑客,而這正是此次OpenSea網絡釣魚期間發生的事情。

Peter Thiel的基金已于2022年3月出售其大部分加密資產,回報額達18億美元:金色財經報道,據《金融時報》援引知情人士稱,由 Paypal 聯創 Peter Thiel 共同創立的風投公司 Founders Fund 在 2022 年 3 月底已出售其持有的大部分加密貨幣,獲得約 18 億美元的回報,目前對加密貨幣沒有重大資金敞口。Founders Fund 于 2014 年初首次投資比特幣,并持續大額投資加密貨幣,知情人士稱其總投資的大約三分之二用于購買比特幣。[2023/1/19 11:21:13]

2.很難判斷何時被智能合約網絡釣魚

你能看出區別嗎?

電子郵件網絡釣魚是大多數人不再擔心的事情:現代垃圾郵件過濾器和多年的經驗使電子郵件網絡釣魚對于大多數精明的用戶來說已成為過去。

相比之下,Web3存在一些挑戰,使得從常規合約中識別網絡釣魚合約變得更加困難。

在上面示例的頂部,會看到簽名時使用的網站URL并不相同:左側是「uniswap.org」,右側是「unLswap.org」。如果用戶沒有抓住容易忽略的細節并簽署合約,對不起,這樣就會丟失錢包中的所有USDC。

雖然網站URL欺騙是一種經典的網絡釣魚策略,但是當執行黑客攻擊時唯一需要的只是按下批準按鈕時,它的危害就會變得很大。

3.嚴重缺乏為加密用戶構建的反網絡釣魚技術

Gmail的自動垃圾郵件過濾器,每天可保護數百萬人免受網絡犯罪的侵害

也許反網絡釣魚技術的最大例子是垃圾郵件過濾器:它已成為互聯網上經常被忽視的重要基石。也正因為垃圾郵件過濾器會自動檢測幾乎所有的網絡釣魚攻擊,因此Web2網絡釣魚攻擊已經失去了大部分效力。

然而,在Web3中,幾乎沒有任何保護措施來防止用戶意外地從「unlswap.org」或「sushl.com」批準合約,我們有責任仔細觀察,從而確保永遠不會犯錯誤。

由于網絡釣魚詐騙通常很容易避免,因此在現代互聯網中長大的人,往往會輕視網絡釣魚詐騙的有效性以及那些被網絡釣魚詐騙的人。

實際上,由于易于執行和投資回報,網絡釣魚詐騙仍然是最常見的網絡犯罪類型。為了規避加密中的網絡釣魚,開發人員社區需要聯合起來開發軟件,使網絡釣魚者更難竊取資金。

OpenSea這些大型加密項目可能成為網絡釣魚攻擊的目標

DeathStar提出的防范網絡釣魚攻擊的新思路

而在不久前剛剛結束的EthDenver2022上,一個名為DeathStar的項目脫穎而出,該項目旨在通過開源良性flashbots來解決網絡釣魚問題。

這些flashbots可在資金從錢包中轉出時進行檢測,一旦檢測到資金是轉移到不受信任的地址時,MEV領跑者就會立即以兩倍Gas費發送一個交易,把用戶的所有資產轉移到備用地址。。我提到這一點只是為了鼓勵其他開發人員繼續考慮其他方法來阻止網絡釣魚攻擊。

盡管網絡釣魚攻擊和詐騙具有簡單而不成熟的內涵,但成為它們犧牲品的危險是非常真實的。由于Web3如此年輕,因此在Web3生態里建立起更好的保護措施來對抗它們之前,與網絡釣魚面對面將是司空見慣的事情。

每一次成功的騙局背后,都會有一個用戶停止使用Web3,而Web3生態在沒有任何新用戶的情況下,將無處可去。

Tags:WEBWEB3APPPROWebchainweb3.0幣龍頭tronlinkapp中文Projekt Diamond

Luna
CEO:2022年加密行業影響力100強:哪些人物最值得關注?_TAL

來源:Cointelegraph 編譯:麟奇,鏈捕手 近日,知名加密媒體Cointelegraph發布了2022年度加密行業影響力100強,下方為具體名單,文末還對其中知名人物進行了具體介紹.

1900/1/1 0:00:00
比特幣:頭條觀察 | 比特幣的“數字黃金”敘述還能站得住腳嗎?_THE

從功能上來說,避險資產指的是可以對沖市場動蕩或貨幣貶值的工具,最典型的代表是黃金。眾所周知,比特幣向來有“數字黃金”的稱號,這也是支持者提出的最大賣點之一,因為它總量固定,理論上來說,可以比黃金.

1900/1/1 0:00:00
CRV:Solidly,是新瓶裝老酒嗎?_Meta Village Dao

作者:SallyGu,IOSGVentures長久以來,傳統的AMM模式一個很大的問題就在于協議平臺和LP之間的沖突.

1900/1/1 0:00:00
UPS:讀懂 ZK-Rollups:為什么說它將給Crypto生態系統帶來范式轉變_ROLL

撰文:Cati 可擴展性的「三難困境」存在于所有區塊鏈網絡中。區塊鏈L1(主網)推進可擴展性的難度越大,在該網絡上運行一個全節點?的最低硬件要求就越高.

1900/1/1 0:00:00
API:富達研究報告:比特幣何以極具波動性_GENES

作者:起司 比特幣巨大的波動性破滅了市場對它可能成為“數字黃金”的期待,劇烈波動凸顯出的不穩定性也使那些有意讓其成為儲值資產的投資者望而卻步,哪怕在通脹高企,地緣沖突加劇之際亦如是.

1900/1/1 0:00:00
ETH:為什么去中心化質押協議Rocket Pool對以太坊生態至關重要?_stETH

原標題:為什么RocketPool對于以太坊生態至關重要?撰文:jasperthefriendlyghost.eth 編譯:南風 在本文中.

1900/1/1 0:00:00
ads