買以太坊 買以太坊
Ctrl+D 買以太坊
ads

Web3黑暗森林指南: 如何保護你的NFT資產

Author:

Time:1900/1/1 0:00:00

過去一段時間,針對NFT的盜竊事件層出不窮。方式多種多樣,虛假鏈接、空投欺詐NFT、侵入DISCORD發布虛假鑄造鏈接等,許多玩家不小心點擊之后,遭遇財產損失。面對頻繁出現的騙局,玩家該如何保護自己的財產安全?針對這個問題,LooksRare、NFT社區SCC以及知名安全團隊慢霧,于2022年5月12日晚上舉行推特space,來談談NFT玩家該如何保護自己的NFT資產。常見的NFT欺詐和盜竊方式都有哪些?

1.釣魚網站

最常見的是,黑客注冊一個和項目方域名很相似的假域名。如:https://opensea.io是真實地址,https://opens?a.io是釣魚地址。仔細看那個?并不是英文字母e,非常具有迷惑性,這種字母是Punycode的一種編碼方式。黑客往往會在一些社區平臺上去發布這些域名,可能還會伴隨著虛假消息誘導用戶訪問。在釣魚網站方面,LooksRare已經聯合第三方共處理了124個LooksRare的虛假網站和129個虛假社交賬戶。除此之外還有一些其他類型的釣魚攻擊場景:●攻擊者發布虛假項目并宣傳空投活動,在用戶使用metamask登錄虛假項目網站的時候,攻擊者構造了NFT交易簽名內容(用于OpenSea掛單撮合)誘騙用戶完成簽名才能登錄。用戶簽名之后黑客利用簽名的內容用低價將用戶的NFT買走。●攻擊者冒充用戶在discord發布釣魚圖片誘導用戶訪問釣魚網站。●攻擊者發布偽裝成正常軟件的木馬程序,讓用戶運行。2.攻擊項目方的社區平臺

RTFKT:web3運動鞋只針對美國用戶是“由于先進技術和產品監管”:金色財經報道,此前耐克旗下的數字時尚和收藏品公司RTFKT宣布推出“第一款原生web3運動鞋”。這雙鞋的公開鑄幣于12月14日開始,只有美國的用戶才能買到這雙鞋,此舉激怒了其他地方的一些用戶,他們在Twitter上表達了他們的不滿。

對此,RTFKT公司表示,地域限制是“由于先進技術和產品監管”。[2022/12/7 21:27:18]

例如盜取項目方的社交平臺(Discord,instagram等)。Discord的釣魚手法:1)利用瀏覽器惡意書簽盜取DiscordToken;2)騙取項目方人員直接在網頁版Discord上輸入惡意代碼,從而盜取DiscordToken。攻擊者得到項目方的DiscordToken后,就能登錄項目方的Discord賬號,然后在項目方Discord服務器發布虛假信息,引導用戶在虛假網站上進行交互從而盜取用戶的NFT等加密貨幣資產。3.中間人攻擊

Otium Capital推出1.5億美元新風投基金Resonance,將投資Web3和金融科技等領域:10月13日消息,法國企業家Pierre-Edouard Stérin的家族辦公室 Otium Capital 推出了一支規模達 1.5 億美元的新風投基金 Resonance,該基金將專注于在企業軟件、金融科技、Web3、以及面向中小企業的軟件及服務產品等領域的種子輪和 A 輪階段進行投資,投資范圍從 10 萬歐元到 1000 萬歐元不等。雖然該團隊將設在巴黎,但 Resonance 計劃在整個歐洲進行投資。(TechCrunch)[2022/10/13 14:26:14]

中間人攻擊方向有很多種,比如DNS劫持和BGP攻擊等。域名劫持又稱DNS劫持,是指在劫持的網絡范圍內攔截域名解析的請求,分析請求的域名,把審查范圍以外的請求放行,否則返回假的IP地址或者什么都不做使請求失去響應,其效果就是對特定的網絡不能訪問或訪問的是假網址。BGP劫持是指攻擊者惡意重新路由互聯網流量的情況。攻擊者通過不實地宣布實際上沒有擁有、控制或路由到的IP地址組的所有權來實現此目的。BGP劫持就好比有人改變一段高速公路上的所有標志,將汽車重新引導到錯誤的出口。4.代碼供應鏈攻擊

Martin Leinweber:與2017年上一次熊市不同的是,這次熊市主流幣遭到拋售:金色財經報道,VanEck指數制造商MarketVector的數字資產產品策略師 Martin Leinweber 表示,我認為,與 2017 年上一次熊市不同的是,主流幣遭到拋售,這讓投資者感到困惑,尤其是在機構方面。通常在拋售中,山寨幣的表現比 BTC 和 ETH 差。這一次,隨著市場崩盤,BTC 的主導地位正在下降,大多數山寨幣已經貶值了 90%。[2022/6/21 4:41:33]

代碼供應鏈攻擊是一種針對軟件開發人員和供應商的攻擊方式。攻擊者將內置后門的代碼上傳到公共存儲庫,其他開發人員如果不注意對代碼進行安全審核,就可能將有害代碼應用到自己的開發環境,繼而在分發自己開發的軟件時,將惡意程序傳播給更多用戶。案例:npm投攻擊

Jack Dorsey:Web3世界里VC才是問題:12 月 21 日消息,前推特首席執行官 Jack Dorsey 在社交媒體上發文表示,VC 是問題,投資者并不是(暗指在 Web3 里,普通人賺不到錢,都是 VC 賺了)。

對此,Binance 首席執行官 CZ 回復稱,區塊鏈可以解決這個問題,Web 3 項目通過全球范圍的融資讓投資者參與其中。[2021/12/22 7:56:21]

攻擊者發布惡意的npm包進行投,偽裝成官方的開發包,盜取助記詞和數字資產。慢霧安全團隊在05月03日發布安全提醒,攻擊者發布惡意的npm包:pensea-wallet-provider,os-wallet-provider。并在偽裝的NFT開源項目中偷偷引入這些惡意的包或欺騙開發人員使用惡意的npm包來盜取用戶的加密貨幣私鑰或助記詞。5.空投假的nft

探索 · 創新 · 共贏Web3.0生態大會于今日在西安圓滿結束:由西安市區塊鏈技術應用協會主辦,開源礦池、PolkaBase、金色財經聯合主辦,鏈上ChainUP、螞蟻集群聯合承辦的“探索 · 創新 · 共贏Web3.0生態大會”于今日在西安圓滿落幕。

本次大會匯聚區塊鏈行業協會、區塊鏈行業領袖以及投資機構、知名專家學者、媒體代表等眾多嘉賓,到場觀眾近500人。本次大會以Web 3.0技術生態為主題,針對Web 3.0的核心基礎設施IPFS&Polkadot進行技術研討和生態探究,剖析行業熱點話題,共話行業發展前景。

據悉,本次大會秉承“開啟數字未來,助推產業共進”的理念,響應我國大力推行以5G、大數據、云計算、區塊鏈等尖端技術為代表的“新基建”的號召,營造數字經濟蓬勃發展氛圍,共同研討數字經濟與分布式存儲技術落地應用成果,致力于推進數字經濟在更寬領域、更廣范圍的合作與交流。[2020/12/19 15:48:40]

給藍籌持倉用戶空投虛假NFT,這類型的nft完全沒有價值,當你點擊進去,也是給黑客機會。NFT玩家該如何保護自己的資產安全?

1.黑暗森林法則:一是零信任。簡單來說就是保持懷疑,而且是始終保持懷疑。二是持續驗證。你要相信,你就必須有能力去驗證你懷疑的點,并把這種能力養成習慣。具體的內容可以查看慢霧出品的《區塊鏈黑暗森林自救手冊》2.對于交互網站,需要交叉核實驗證真實性。對于NFT新項目、土狗項目,建議使用新錢包,不使用主資產錢包。3.重視授權,對于登錄網站需要做好驗證,對于授權盡可能了解內容。經常使用https://revoke.cash/網站上查看自己是否有可疑的授權歷史。4.警惕郵件。一定自己去平臺官方網站看,而不是通過郵件點過去。欺詐者可以偽造相似的網站、用戶名、頭像、email等。5.錢包被盜之后,無論是何種原因被盜,都建議更換新錢包。6.任何時候,都不將助記詞和私鑰交給別人。7.盡可能學習使用冷錢包。LooksRare作為NFT交易平臺采取了哪些安全措施?

LooksRare作為NFT交易平臺,在交易端上也采取系列措施,可以使得用戶能夠更安全地進行交易:1.明文授權LooksRare是第一家采取EIP-712簽名的交易平臺,EIP-712是在用戶簽名的時候,可以清楚的看到你簽名的內容,而不是一串64位復雜的亂碼。之前opensea的掛單簽名就是一串亂碼,用戶完全不知道自己簽名內容是什么,也因此讓很多黑客有機可趁。OpenSea在LooksrRare之后也使用了EIP-712簽名。2.提示是否查看NFT的完整信息NFT的形式有html和javascript這種動圖形式,用戶在LooksRare查看這些NFT的時候我們會多次詢問你是否查看這些NFT的完整內容,需要用戶多確認一次。我們希望優先考慮用戶安全和隱私。因為這類型的NFT中可能包含跟蹤像素和其他具有惡意行為的代碼。單擊該鏈接,惡意NFT會自動加載并獲取用戶的IP、設備信息等。雖然大多數的nft項目方并不會作惡,但不會排除小部分黑客會抓到這個漏洞。

3.提示取消掛單當用戶有正在掛單的NFT,但是后來NTF被轉走了,官網會有一個非常刺目的感嘆號來提醒用戶取消當前掛單,因為如果用戶忘記掛單之后NFT暴漲,NFT轉回來后這個掛單其實還會在的,LooksRare會在前端頁面隱藏掉你的掛單,給你時間來取消或者激活掛單。保證其他用戶在你重新激活或者取消掛單前無法在前端看到這個掛單。

4.未認證的NFT系列需二次確認LooksRare會根據交易量,持有用戶數量來判斷是否是真實的系列,未認證的系列也會有二次提醒用戶使用正確的合約地址再搜索一次。

Tags:NFTWEBRAREDISNFTM幣Weboo SwapORAREdis幣騙局

Gate交易所
SWAP:iZUMi Research:Curve War新戰局,Uniswap V3會是UST和DAI更好選擇嗎?_CURRY

前言:Terra的4Pool提案--CurveWar的終局之戰?為了拓寬UST算法穩定幣在以太坊以及兼容的各條公鏈中的使用場景.

1900/1/1 0:00:00
CCN:復盤Juno沒收日本巨鯨Token始末:DAO治理的缺陷與改進_UNOC

作者:jiyue,吳說區塊鏈隨著JunoNetwork17號提案的正式發布,持續兩周的Juno巨鯨制裁事件似乎走到了新的轉折點.

1900/1/1 0:00:00
比特幣:灰度「歐洲首秀」:將推出其數字資產相關ETF_DRAY

Odaily星球日報譯者|念銀思唐全球最大加密貨幣基金的運營商GrayscaleInvestmentLLC將首次在歐洲推出其追蹤一籃子數字資產公司的交易所交易基金.

1900/1/1 0:00:00
ROLL:Scroll研究:zkEVM的設計挑戰和解決方案_Game On Players

來源:ScrollTech編譯:餅干,鏈捕手概述zk-Rollup是一種非常便宜且安全的以太坊二層擴展解決方案.

1900/1/1 0:00:00
SPR:a16z領投3400萬美元的去中心化身份系統「Spruce」有何亮點?_Spruce

數字身份是個人在參與網絡活動時形成的可以表征自己身份的數字信息,是連接現實與網絡世界的入口。嚴格來說,它是一種數字簽名技術,用來確認互聯網雙方或者多方在交換數據時的身份.

1900/1/1 0:00:00
WEB:Index Ventures:Web3取得成功的關鍵是將復雜性抽離_Solrise Finance

作者:RexWoodbury,IndexVentures編譯:鏈捕手早在90年代,加密專家NickSzabo就創造了術語“智能合約”.

1900/1/1 0:00:00
ads