買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > 聚幣 > Info

ETH:簽名就被盜NFT!opensea協議被攻擊!小心小心!_ETH挖礦app下載

Author:

Time:1900/1/1 0:00:00

NFT被盜的各個手法大家應該經過這么久的市場教育已經比較熟悉了,主要是通過誘導你點擊某個按鈕觸發approve事件將你的NFT授權給別人,從而對方可以轉移走,這種手法其實已經識別度很高了,畢竟它需要把小狐貍彈出來后,讓你交一筆gas費完成approve操作,一到了交錢的時候畢竟大家也會意識到有問題了,但是我今天要講的這個手法真的讓我后背發涼,如果我的朋友沒有遇到我真的不會意識到,如果我遇到了我也一定會中招!所以大半夜的在凌晨3點我需要將它寫下來分享給大家,請轉發預警周圍的朋友們!

今天晚上我的一位朋友說他登錄了一個假冒網站,然后僅僅進行了簽名,所有授權給opensea即曾經掛過單的NFT均被轉走了!這個假冒網站是冒充最近因空投大熱的Blur,所以每當出現這種行業熱度很高的事情時就一定會冒出來幾個渾水摸魚撈一把的黑客們。

美國SEC主席Gensler尋求將硅谷銀行與簽名銀行的破產與加密貨幣聯系起來:金色財經報道,市場消息:美國SEC主席Gensler尋求將硅谷銀行與簽名銀行的破產與加密貨幣聯系起來。[2023/4/19 14:11:53]

這是它被盜的那筆交易記錄,可見在一筆交易中5個NFT被轉走了。

然后我們看到這個交易的發起方form已經被標記為釣魚地址,下面的交互合約地址旁邊有一個Seaport字樣,還被打了一個綠色的對勾。

對沖基金大鱷阿克曼:美銀或將于周一收購簽名銀行:金色財經報道,潘興廣場資本管理公司創始人比爾·阿克曼發推稱:“我聽說美國銀行將在周一收購簽名銀行。除非我們能夠保護沒有保險的存款,否則小銀行的資金成本將會上升,迫使它們合并或被SIB(系統重要性銀行)收購。我不認為這對美國有利。”

這位對沖基金大鱷還表示,第一共和銀行(FRB)的“違約風險現在正在蔓延到我們最大的銀行”,并補充說,“分散金融蔓延的風險以實現對FRB的錯誤信心是糟糕的政策。”[2023/3/19 13:13:11]

那可能是和這個Seaport合約進行了交互才導致被盜的?但是這個合約被打了綠標應該是健康認證過的呀,Seaport是什么呢?

DeFi協議Balancer上線社區治理快照投票,僅批準11名簽名人員進行多簽:DeFi協議Balancer上線社區治理快照投票,提議將治理方式改為使用多重簽名錢包Gnosis Safe進行多簽,本次投票將批準產生11名簽名人員,由社區成員組成。多簽唯一功能是執行BAL持有人的意愿。[2021/4/3 19:43:02]

Seaport是opensea在今年5月20日推出的一個NFT交易協議,用于取代已經使用了4年之久的Wyvern,它的本質就是一個處理NFT交易的訂單薄智能合約,也就是你所有在opensea進行的NFT交易行為掛單、offer等全部走的這個協議,這是opensea官方的協議,怎么可能會出問題呢?

美國國會議員提交新法案以承認區塊鏈數字簽名法律效力:美國國會共和黨籍眾議員、國會區塊鏈核心小組聯席代表David Schweikert 10月2日向國會眾議院能源和商業委員會提交了一份新法案,如果該法案通過,將承認區塊鏈上的數字簽名具有法律效力。這對于智能合約的可執行性尤其重要,智能合約根據預先指定的約束性規則自動執行交易或其他合同義務。智能合約的倡導者們一直在使用“代碼即法律”這句格言,而新法案如果獲得通過,將使這成為法律現實。(Cointelegraph)[2020/10/5]

然后我打開了被盜NFT的交易,發現其被執行了MatchOrders操作從而被轉移給了另一個地址,MatchOrders即Seaport中匹配到了訂單,看著像是你情我愿呀這不是Match到了嗎?

為了幫我的朋友破案,我壯著膽子試,打開了這個釣魚網站并連接錢包,然后出現了一個簽名,看著挺正常的人畜無害,但里面肯定有鬼我不敢點,先放在一邊。

Coinbase Daniel Que:愿意成為SushiSwap多簽簽名者:今日午間,SushiSwap創始人Chef Nomi在推特上表示正在尋找多簽簽名者,對此,Coinbase軟件工程師Daniel Que表示,愿意承擔這個責任,并指出,對于SushiSwap而言,這是朝著“主動修復問題”的態度邁出的一步。值得一提的是,Daniel Que多次在推特上提及SushiSwap。[2020/9/4]

因為Seaport是opensea的NFT交易協議,然后我朋友說他所有掛單的NFT均被盜了,并且剛才看到是執行了協議內的MatchOrder即匹配到了買家完成成交,掛單的邏輯就是我將某個NFT背后的collection執行approve方法授權給opensea,讓opensea有權限轉移我的NFT即托管,這個過程是要交gas費的,然后我再將某個NFT掛單時則是進入到opensea鏈下的訂單薄中即Seaport中,當有人對該訂單進行交易時opensea再進行鏈上資產轉移操作,那我來到opensea試著掛一個看看Seaport到底在搞什么鬼。

當我點擊listing后,臥槽出來的簽名居然和我剛才在釣魚網站遇到的一模一樣!這說明什么,大膽推演,釣魚網站執行了Seaport讓我在不知情的情況下在opensea進行了交易!

我們來看一點釣魚網站彈出的簽名中到底都有什么內容。

首先有一個itemType,它指的是本次交易的目標資產類型,1、2、3分別表示ERC20、721和1155,所以它是要盯著我的NFT啊。

然后offerer字段里面是我的地址,Seaport中若itemType為NFT類型即ERC721/1155,則offerer是賣方要把自己的NFT賣出去,若為ETH/ERC20這種“錢”的則offerer是買方來花錢買NFT的,所以這里填寫的是我的地址,太歹了這個簽名里面居然要把我的NFT轉出去!

然后我們再往下看,token字段里面有一串地址。

我把它復制粘貼到opensea打開后,歹,歹啊!居然要偷走我的熊市之光debox小企鵝!

而正如之前分析的一樣,debox也恰好就是我曾經在opensea掛單過的NFT!

再往下看,recipient字段中是一個我很陌生的地址。

我將該地址復制后在我朋友被盜的那個交易中進行檢索后,果然出現在了里面命中了!

所以是該假冒網站調用了Seaport協議讓我對opensea進行了操作從而轉移走了我的NFT,具體的機理還需要深入研究,但是Seaport作為opensea官方協議居然出現了這種問題,一定是需要負有責任的,至少應該要做到鑒權,用隨機數驗證交易來源也可以一定程度避免該問題。我不知道中招的人有多少,但是請大家一定銘記如果你在簽名時遇到了如上我截圖的Seaport字樣,以及簽名內容中包括了offerer等,請一定要謹慎!我們BuidlerDAO孵化的防釣魚安全插件www.metashield.cc也會盡快想辦法將該風險識別更新上去!請轉發讓更多人預警,也強烈要求opensea出具該問題的解決方案。

轉自Jasonchen

Tags:NFTatcETHNFT價格NFT幣atc幣是什么幣ETH錢包地址ETH挖礦app下載Etherael指什么寓意

聚幣
Chain:Optimism和Base的協議治理和收入互換框架詳解_Chain幣是什么幣

本月對于以太坊來說是一個重要的里程碑:一家在美國上市的公司首次推出了由Optimism提供支持的自己的OPChain.

1900/1/1 0:00:00
BTC:研究:10 個 Z 世代中有 7 個被吸引到元宇宙_全球十大加密貨幣BTCs是不是黃了

研究平臺Cassandra發布了題為“事實還是小說?”的新研究。—Metaverse中的真實情況是什么?,揭示了Z一代人如何相信元宇宙創造就業機會和促進全球經濟的潛力.

1900/1/1 0:00:00
Mirror:SocialFi激辯:我們為什么起飛失敗了?_GameFi區塊鏈工程專業學什么

原文:《對話總結——從基礎設施到應用,SocialFi的邏輯和機會在哪里?》 作者:北辰 鏈茶館聯合51區在上周六舉辦了主題為「SocialFi起飛,卡在哪兒了?」的線下閉門聚會.

1900/1/1 0:00:00
ETH:“Bald”跑路 低級騙局如何騙過所有人_ALDETH錢包地址

近日,Coinbase的親兒子layer2項目Base鏈上不太平。首先是其上最大的Meme幣項目bald項目從早期的大規模資金注入做市,一再從流動性池中撤資,涉嫌惡意操縱市場,導致Bald的幣價.

1900/1/1 0:00:00
以太坊:為什么單片鏈仍是 DeFi 協議的最好選擇?_區塊鏈技術發展現狀和趨勢

目前模塊化區塊鏈熱度不減,其誕生的原因源自于單片鏈的局限和缺陷。什么是」模塊化「?在軟件工程開發中,」模塊化「是指將代碼進行解耦,使每個模塊的功能獨立,模塊之間的耦合程度低,達到模塊復用的目的.

1900/1/1 0:00:00
SDT:一文透視 Alameda 當下面臨的 DeFi 債務危機_USD價格SDT幣

撰文:十文 Binance與FTX的劇情在一夜間經歷了兩次翻轉,從爭論到收購再到監管的不確定性,整個大盤也隨之短暫上漲后又急劇下跌.

1900/1/1 0:00:00
ads