買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > AVAX > Info

MIN:深度解析Opensea掛單“漏洞” 公開訂單被黑客盯梢_IETH

Author:

Time:1900/1/1 0:00:00

近日Opensea出現了多個低價成交的頭部項目,疑似掛單有bug被黑客攻擊,黑客通過低價買到頭部的NFT項目BoredApeYachtClub等等,再立馬高價售出,以此獲利數百ETH,以下為分析結果。

先看OS掛單邏輯:出售NFT時授權--》確定價格--》簽名--》掛單完成。這時候簽名信息會保存在OS的中心化服務器,并且會有API對外開放。

正常交易流程中,買方購買完后這個訂單的簽名信息就作廢。

“被攻擊”的情況中,用戶在地址A下掛了一個價格為1ETH的NFT賣單,這時候可能會再把NFT轉到地址B。后面NFT價格如果漲到了10ETH這個NFT再回到A地址,OS上這個NFT依然會以1ETH的掛單價出現,這時候立馬會被人購買,賣家會遭受巨大的差價損失。而買方可以立馬轉手賣出賺取差價,下面黑客地址就是,低價買入三個BoredApeYachtClub并立馬賣出賺取了280ETH,約70萬美金。

數據:2023年前兩個月比特幣ATM機減少超400臺:3月1日消息,Coin ATM Radar數據顯示,在2023年的前兩個月,全球安裝的加密貨幣ATM機凈減412臺。自2014年以來,加密ATM機的總數穩步上升。在2020年12月至2022年1月的一年中,每個月安裝超過1000臺加密貨幣和比特幣ATM機。然而,熊市對其增長產生了直接影響。

2022年9月,加密ATM機總數首次出現凈下降。而2023年加密ATM安裝總量連續兩個月下降,創下新低。(Cointelegraph)[2023/3/1 12:36:25]

美國10年期國債收益率自2011年以來首次升至3.5%:9月19日消息,美國10年期國債收益率自2011年以來首次升至3.50%以上,因美國通脹趨勢加強了美聯儲將采取更激進緊縮措施的可能。交易員們預計,本周美聯儲再加息75個基點基本已成定局。還有傳言稱,美聯儲可能加息100個基點,以抑制物價壓力。即使在最近一輪加息之后,物價壓力也幾乎沒有顯示出緩解的跡象。投資者提高了對美聯儲最終可能在2023年初將政策利率推高到多少的預期。但人們越來越擔心經濟可能陷入衰退,并促使政策制定者明年降息。(金十)[2022/9/19 7:06:22]

這個問題對NFT交易平臺方有點棘手:OS把訂單信息開放在了API中,公開透明,科學家可以通過API拿到訂單信息。所以上文中的這個NFT一旦回到A地址,就存在被立馬買走的風險。就算OS的功能立馬調整,不再展示1ETH的賣單信息,又或者是直接從數據庫刪除order信息,都解決不了這個問題。

“我的世界”衍生NFT項目NFT Worlds交易額突破1億美元:金色財經報道,據cryptoslam數據顯示,“Free to Mint” NFT項目NFT Worlds交易額已突破1億美元,本文撰寫時達到155,468,863美元,交易量為19,863筆。NFT Worlds 是一個將傳統中心化游戲“我的世界” Minecraft與去中心化資產相結合的NFT項目,由10,000個獨特的NFT世界組成的一個大型多人元宇宙游戲,玩家擁有并可以在每個世界中創造無限的體驗和可能性。NFT Worlds利用了Minecraft的開源性,實現了將預先生成的NFT虛擬土地無縫導入到Minecraft里,從而能夠讓玩家在Minecraft瀏覽 建造和改變這些NFT虛擬土地。[2022/6/20 4:39:21]

并且現在關閉API也解決不了這個問題,之前存量的掛單信息可以視為已經完全泄露。而且可以從OS界面用爬蟲爬出order信息。所以只要準備足夠充分,NFT再次回到A地址,黑客可以在任何地方以1ETH買走這個NFT。

當然平臺可以在用戶轉走NFT的時候提醒cancelorder,這個操作后將作廢掉之前掛單的簽名信息,但會上鏈消耗GASFee,掛單多次需取消多次。Opensea的撮合合約里也沒有一次取消多個order的方法,這是其他OS競品交易市場可以進行優化的功能。可以一鍵取消多個掛單,減少用戶操作,不過GASFee肯定是少不了的。

平臺提醒目前看來是一個比較簡單快速的方式,但是是用戶也可以在其他平臺直接轉走NFT。比如我在OS掛了個賣單,我也可以imToken、Looksrare、Mintverse等其他平臺直接轉走NFT。總結一下就是沒法保證NFT掛單簽名信息百分百和NFT轉移一起失效。這個問題對NFT交易平臺來說有點無解,不僅僅是OS,任何NFT交易平臺都一樣。除非是中心化的交易平臺,所以對平臺來說只能不斷的提醒引導用戶,提高用戶風險意識。

對用戶而言,如果知道這個漏洞后注意別再把NFT轉回到之前的地址就沒問題。不過這個行業用戶知識水平參差不齊,轉錯ERC20到合約地址的情況都時有發生,NFT這個問題個人覺得后面也會一直有。也有用戶在掛了賣單情況下去進行質押之類的操作,這種情況取回來只能到原地址。這種情況如果有價格差,肯定有被擼走的風險。如果有這種情況的用戶,可用先取消掉授權,再取回NFT。

2022肯定還會出現一大批NFT交易市場,數據完整性,實時性,準確性;產品安全性,可用性,穩定性;肯定會成為未來NFT交易市場的競爭點。用戶也需要提高安全意識,保管好自己寶貴的NFT。

來源:金色財經

Tags:NFTATMETHMINapenft幣近期的前景ATMI價格IETH葛大爺gemini多少歲

AVAX
TOP:NEAR成為22年新星 有什么在支持它?又有那些項目?_Octowill

大家好,我是團子,價值投資雖然不能保證我們穩步盈利,但價值投資給我們提供了走向真正成功的唯一機會。眼睛僅盯在自己小口袋的是小商人,眼光放在世界大市場的是大商人.

1900/1/1 0:00:00
ELE:專注「抄底」的薩爾瓦多已購買至少1801枚比特幣_nbtc幣新消息

薩爾瓦多總統NayibBukele周五在推特上表示,薩爾瓦多又以1500萬美元購買了410枚比特幣。根據到目前為止的公告,該國已經購買了至少1801枚比特幣.

1900/1/1 0:00:00
元宇宙:為迎接「合并」 以太坊 2.0 更名_POS

眾所周知,以太坊是一個正在發生重要變化的區塊鏈網絡。近幾年,去中心化應用程序以及其他區塊鏈技術形式獲得了前所未有的發展,而其中諸多技術均構建于以太坊之上.

1900/1/1 0:00:00
區塊鏈:鏈游賽道迎來大洗牌 探尋2022年的發展趨勢_NFT

2021萬象伊始?NFT與游戲快速增長在2021年,DeFi、NFT、GameFi、元宇宙等都得到了前所未有的發展。截至2021年底,Dapp領域每天吸引超過250萬個獨立活躍錢包.

1900/1/1 0:00:00
THE:智能合約中的重入攻擊_ARB

智能合約是一種旨在以信息化方式傳播、驗證或執行合同的計算機協議。智能合約允許在沒有第三方的情況下進行可信交易,這些交易可追蹤且不可逆轉。智能合約概念于1995年由NickSzabo首次提出.

1900/1/1 0:00:00
PAC:幣安孵化次元空間鏈游AWAKEN上線公測_LSP

幣安孵化次元空間鏈游AWAKEN上線公測Dimensionalspace次元空間發行的“AWAKEN”是一款3K策略卡牌手游。故事發生在一個名為“創世之山”的地獄世界.

1900/1/1 0:00:00
ads