比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 幣贏 > Info

OpenSea釣魚攻擊事件啟示:警惕三個安全教訓_WEB3

Author:

Time:1900/1/1 0:00:00

原文作者:DanielChong,Harpie聯合創始人

原文編譯:楊樹

2月19日,攻擊者使用了看似「毫無技巧」的電子郵件網絡釣魚攻擊,成功從一名?OpenSea?用戶手中盜走了254個?NFT,其中包含價值不菲的?Decentraland?和BoredApeYachtClub系列藏品。這位用戶收到了偽造的電子郵件并被要求批準智能合約,而在用戶批準了合約之后,黑客順利地從被釣魚用戶的錢包中提走了NFT。

發送給用戶的仿冒網站電子郵件

到目前為止,網絡釣魚是人們在Web2和Web3中損失資金的最常見方式,不過在Web3中,由于智能合約的額外風險點,所以問題更嚴重。

mfers創始人:16999個eos NFT持有者可參與新項目的免費鑄造:2月16日消息,NFT項目mfers創始人sartoshi發推稱,在EST時間2023年1月27日下午1:50快照時所有16999個eos(End Of Sartoshi)NFT的持有者將有資格進行20k pfp pixel art project(2萬個PFP像素藝術項目)的免費鑄造,該項目將于2月16日公布。

此前1月消息,sartoshi表示,其此前退圈作品End Of Sartoshi NFT持有者自2月開始將有資格免費鑄造Life Death & Cryptoart策展加密藝術收藏品系列,每件藝術作品限量供應300枚。[2023/2/16 12:10:21]

我們必須從OpenSea網絡釣魚攻擊中吸取三個主要的安全教訓,以便對未來的攻擊保持警惕。

James Gwertzman將退出風投公司A16z和Games Fund One:金色財經報道,A16z普通合伙人James Gwertzman將離開風險投資公司A16z和Games Fund One。Gwertzman幫助領導了6億美元的Games Fund One。A16z已成為web3開發人員和平臺的最大投資者之一。去年5月,A16z宣布了其6億美元的Games Fund One。在宣布這一消息時,A16z表示Gwertzman將幫助領導專注于web3游戲的基金。[2023/1/19 11:19:42]

1.通過智能合約竊取加密貨幣容易

大多數?DeFi?協議使用的經典Approval合約

Immunefi:2022年黑客攻擊和欺詐事件損失超39億美元:1月5日消息,漏洞賞金平臺Immunefi發布的《2022年加密貨幣損失》報告顯示,2022年黑客攻擊和涉嫌欺詐事件的損失了超過39億美元。與2021年相比下降了51.2%,當時超過80億美元被盜。2022年,大部分損失(37.7億美元)來自134起具體事件中的黑客攻擊。在同一時間段內發生的34起欺詐事件中,欺詐損失約1.75億美元。[2023/1/5 10:23:44]

「Approval」幾乎是所有基于智能合約的代幣的功能,當用戶「Approval」另一個錢包時,就意味著允許該錢包稍后從用戶自己的錢包中轉移代幣。例如,如果我「Approval」我「0x123」錢包的?USDC?和無聊猿NFT,那「0x123」就可以將這些代幣轉出。

比特幣閃電網絡節點數量為17,642個:金色財經報道,1ML網站數據顯示,比特幣閃電網絡(LightningNetwork)的節點數量為17,642個,同比增長1.28%;通道數量為85,446個,同比增長1.3%;網絡容量為3,983.82BTC,同比增長6%。[2022/6/8 4:09:46]

大多數DeFi協議都使用「Approval」作為將資產轉移到協議的主要方法。

「Icephishing」是微軟創造的一個術語,是指一種誘騙用戶批準黑客地址的行為。只需單擊MetaMask窗口中的一個按鈕,用戶就可以將資金的完全訪問權限授予黑客,而這正是此次OpenSea網絡釣魚期間發生的事情。

2.很難判斷何時被智能合約網絡釣魚

你能看出區別嗎?

電子郵件網絡釣魚是大多數人不再擔心的事情:現代垃圾郵件過濾器和多年的經驗使電子郵件網絡釣魚對于大多數精明的用戶來說已成為過去。

相比之下,Web3存在一些挑戰,使得從常規合約中識別網絡釣魚合約變得更加困難。

在上面示例的頂部,會看到簽名時使用的網站URL并不相同:左側是「uniswap.org」,右側是「unLswap.org」。如果用戶沒有抓住容易忽略的細節并簽署合約,對不起,這樣就會丟失錢包中的所有USDC。

雖然網站URL欺騙是一種經典的網絡釣魚策略,但是當執行黑客攻擊時唯一需要的只是按下批準按鈕時,它的危害就會變得很大。

3.嚴重缺乏為加密用戶構建的反網絡釣魚技術

Gmail的自動垃圾郵件過濾器,每天可保護數百萬人免受網絡犯罪的侵害

也許反網絡釣魚技術的最大例子是垃圾郵件過濾器:它已成為互聯網上經常被忽視的重要基石。也正因為垃圾郵件過濾器會自動檢測幾乎所有的網絡釣魚攻擊,因此Web2網絡釣魚攻擊已經失去了大部分效力。

然而,在Web3中,幾乎沒有任何保護措施來防止用戶意外地從「unlswap.org」或「sushl.com」批準合約,我們有責任仔細觀察,從而確保永遠不會犯錯誤。

由于網絡釣魚詐騙通常很容易避免,因此在現代互聯網中長大的人,往往會輕視網絡釣魚詐騙的有效性以及那些被網絡釣魚詐騙的人。

實際上,由于易于執行和投資回報,網絡釣魚詐騙仍然是最常見的網絡犯罪類型。為了規避加密中的網絡釣魚,開發人員社區需要聯合起來開發軟件,使網絡釣魚者更難竊取資金。

OpenSea這些大型加密項目可能成為網絡釣魚攻擊的目標

DeathStar提出的防范網絡釣魚攻擊的新思路

而在不久前剛剛結束的EthDenver2022上,一個名為DeathStar的項目脫穎而出,該項目旨在通過開源良性flashbots來解決網絡釣魚問題。

這些flashbots可在資金從錢包中轉出時進行檢測,一旦檢測到資金是轉移到不受信任的地址時,MEV領跑者就會立即以兩倍Gas費發送一個交易,把用戶的所有資產轉移到備用地址。。我提到這一點只是為了鼓勵其他開發人員繼續考慮其他方法來阻止網絡釣魚攻擊。

盡管網絡釣魚攻擊和詐騙具有簡單而不成熟的內涵,但成為它們犧牲品的危險是非常真實的。由于Web3如此年輕,因此在Web3生態里建立起更好的保護措施來對抗它們之前,與網絡釣魚面對面將是司空見慣的事情。

每一次成功的騙局背后,都會有一個用戶停止使用Web3,而Web3生態在沒有任何新用戶的情況下,將無處可去。

Tags:WEBWEB3NFTAMEWEB3.0幣METAWEB3PA價格虛擬資產nftBit Game Verse

幣贏
全景式解讀 Solana 發展軌跡、生態系統及價值捕獲_SOL

作者:PackyMcCormick來源:《SolanaSummer》——NotBoringbyPackyMcCormick火星財經注:原文首發于2021年8月在幾個月前.

1900/1/1 0:00:00
鏈上數據:頂級買家幾乎「投降」,比特幣HODLer主導市場_HODL

原文作者:Checkmate原文來源:Glassnode 原文編譯:DeFi之道 隨著俄羅斯和烏克蘭之間爆發武裝沖突,全球市場面臨著非常清醒的一周.

1900/1/1 0:00:00
臺灣、新加坡對穩定幣興趣寥寥,主要加密貨幣受地緣影響下跌_加密貨幣

點擊上方“藍色字”可關注我們!暴走時評:臺灣、新加坡等地區對開放其貨幣控制權持謹慎態度;隨著烏克蘭局勢再次陷入晦暗不明的陰云中,比特幣、以太和其他大多數主要加密貨幣紛紛下跌.

1900/1/1 0:00:00
AMC CEO在最新的財報電話會議上向社區介紹加密貨幣、NFT項目的最新情況_NFT

在周二晚些時候的2021年第四季度財報電話會議上,標志性連鎖影院AMCEntertainment的首席執行官AdamAron向社區簡要介紹了該公司采用加密貨幣的最新努力.

1900/1/1 0:00:00
Benchmark合伙人:我對Web 3賽道、加密基金的幾點看法_AVE

Benchmark投出來了Ebay、Instagram、Dropbox等項目;SarahTavel是風投機構Benchmark合伙人之一,她比較早就開始關注Crypto賽道.

1900/1/1 0:00:00
探索 NFT 價格分布的主要形式及定義等級_ENTR

作者:GringottsDAO原文標題:《ExploringNFTPriceDistributionAcrossCollections》翻譯:Blockunicorn虛擬土地、PFP和游戲資產等.

1900/1/1 0:00:00
ads