買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > DOT > Info

PEN:OpenSea CTO發布釣魚攻擊技術概要:外部攻擊導致,并非OpenSea系統性問題_OpenSea

Author:

Time:1900/1/1 0:00:00

2月21日,OpenSeaCTONadavHollander發布了關于針對OpenSea用戶的釣魚攻擊的技術概要。據悉,這次攻擊導致了大約300萬美元資產被盜,包括無聊猿,Azuki和CloneX等知名NFT系列。作者:OpenSeaCTONadavHollander

本帖子分享了針對@OpenSea用戶網絡釣魚攻擊的技術概要,包括提供一些web3方面的技術教育。

聚合交易協議OpenOcean推出“一鍵式”跨鏈交易平臺:12月22日消息,去中心化聚合交易協議OpenOcean宣布推出“一鍵式”跨鏈交易平臺,允許用戶在以太坊、BNBChain、Polygon、Arbitrum、Avalanche和Fantom主要網絡間交互。OpenOcean表示已將Celer Bridge和Multichain Bridge整合其平臺中,為用戶提供具有競爭力的價格,并實施了CelerIM框架,將一次性批準功能引入OpenOcean和社區。(cointelegraph)[2022/12/22 22:00:07]

在審查了這次攻擊中的惡意訂單之后,可以看出以下一些數據點:

OpenSea:暫時取消在主頁顯示Solana上熱門NFT:10月16日消息,OpenSea發推稱,已暫時取消在主頁顯示Solana上熱門NFT,避免“刷排名”現象。OpenSea在探索一個長期的解決方案,在未來會公布更多信息。OpenSea還表示,該變化不會影響統計頁面上的Solana過濾器。[2022/10/16 14:29:22]

所有惡意訂單都包含來自受影響用戶的有效簽名,表明這些用戶確實在某個時間點某處簽署了這些訂單。但是,在簽署之后時,這些訂單都沒有廣播到OpenSea。

Openledger公告:交易所安全問題已解決 將啟動賠償機制 :Openledger在官網發表公告稱,交易所目前已重新掌握所有的登陸域名,為了最大程度保證安全性,Openledger還將安全證書由SSL級升級到EV級,這是目前的最高安全證書。此外Openledger還推出了交易所被黑期間遭受損失用戶的賠償計劃:1.用戶可在交易所官網主題欄中創建一個卡簽,標注“我的賬戶被泄露”,在其中盡可能多地詳述情況,在2018年6月22日前提交(包括22日);2.如果團隊確認用戶的賬戶被入侵且資金被盜,賠償計劃將于2018年7月2日啟動。請注意,所有的事件都將被單獨調查;3.Openledger將直接與項目參與方聯系,隨時更新賠償程序的進程。[2018/6/14]

沒有惡意訂單針對新的合約執行,表明所有這些訂單都是在OpenSea最新的合約遷移之前簽署的,因此不太可能與OpenSea的遷移流程相關。

32名用戶的NFT在相對較短的時間內被盜。這是非常不幸的,但這也表明了這是一場有針對性的攻擊,而不是OpenSea存在系統性問題。

這些信息,再加上我們與受影響用戶的討論和安全專家的調查,表明由于意識到這些惡意訂單即將失效,因此攻擊者在2.2合約棄用之前執行了這場網絡釣魚操作。

在這場網絡釣魚詐騙之前,我們選擇在新合約上實施EIP-712的部分原因是EIP-712的類型化數據功能使不法分子更難在不知情的情況下誘騙某一位用戶簽署訂單。

例如,如果您要簽署一條消息以加入白名單、抽獎或以代幣作為門檻的discord群組,您會看到一個引用Wyvern的類型化數據有效負載,如果發生一些不尋常的事情,則會向你發出提醒。

“不要共享助記詞或提交未知交易”,這種教育在我們的領域已經變得更加普遍。但是,簽署鏈下消息同樣需要同等的思慮。

作為一個社區,我們必須轉向使用EIP-712類型數據或其他商定標準)來標準化鏈下簽名。

在這一點上,您會注意到在OpenSea上簽署的所有新訂單都使用新的EIP-712格式——任何形式的更改都是可以理解的,但這種更改實際上使訂單簽署更加安全,因為你可以更好地看到你簽的是什么。

此外,強烈呼吁@nesotual,@dguido,@quantstamp等開發者和安全公司向社區提供有關這次攻擊性質的詳細信息。

盡管攻擊似乎是從OpenSea外部發起的,但我們正在積極幫助受影響的用戶并討論為他們提供額外幫助的方法。

Tags:PENOPENENSOpenSeaOPEN幣OPEN價格Havens NookBOpenSea

DOT
NFT:千行萬業的元宇宙化,核心是經濟體系、沉浸感、社交關系的代入_WOR

來源:中關村科金 作者:馮晟 作者介紹: 人工智能研究院生成式AI團隊顧問。曾任職世界醫藥巨頭法國賽諾菲公司、美國新墨西哥大學社會科學研究所等機構,擁有豐富的AI產品規劃及咨詢經驗.

1900/1/1 0:00:00
GAR:機構:2026年25%的人每天將至少在元宇宙中花費一小時_元宇宙為啥沒人提了

來源:澎湃新聞 記者周玲 未來日常生活中元宇宙能介入多少?2月14日,第三方研究機構Gartner發布最新預測報告稱,2026年25%的人每天將至少在元宇宙中工作、購物、學習、社交或娛樂一小時.

1900/1/1 0:00:00
區塊鏈:Web3 會是新規范嗎?它將如何與元宇宙契合?_Geo Web

原文作者:?BobbyAllyn貢獻者:Jup@DAOrayaki.org原文:?PeoplearetalkingaboutWeb3.

1900/1/1 0:00:00
ATM:全球稀土行業協會正在開發基于區塊鏈技術的稀土認證系統,預計在三年內完成_Kucoin

據路透社2月9日消息,由歐盟資助的一項使用區塊鏈的稀土認證計劃正在開發中。全球稀土行業協會和荷蘭供應鏈追蹤公司Circularise表示,評估稀土可持續性的循環系統將在大約三年內完成.

1900/1/1 0:00:00
數字資產:俄羅斯政府起草路線圖以規范而非禁止加密_數字資產合法嗎

據NewsBitcoin1月30日消息,多個部委、監管機構和執法機構已經制定了加密貨幣路線圖,該文件旨在在今年年底前規范俄羅斯的加密貨幣市場.

1900/1/1 0:00:00
NFT:元宇宙:NFT和奢侈品牌融合之地_元宇宙

什么是元宇宙?簡而言之,元宇宙指的是為人類設計的虛擬世界,可以像在現實世界中一樣輕松地與之互動。這超出了玩游戲或與化身聊天的范圍.

1900/1/1 0:00:00
ads