比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

OpenSea CTO發文回顧釣魚攻擊:外部攻擊導致,并非自身系統性問題_SEA

Author:

Time:1900/1/1 0:00:00

作者:OpenSeaCTONadavHollander

2月21日,OpenSeaCTONadavHollander發布了關于針對OpenSea用戶的釣魚攻擊的技術概要。據悉,這次攻擊導致了大約300萬美元資產被盜,包括無聊猿,Azuki和CloneX等知名NFT系列。

本帖子分享了針對@OpenSea用戶網絡釣魚攻擊的技術概要,包括提供一些web3方面的技術教育。

某鯨魚地址轉回約57萬枚DYDX并將約22萬枚存入Bybit:金色財經報道,據Lookonchain監測顯示,某鯨魚地址轉回570,266枚DYDX(價值約126萬美元),并將225,833枚DYDX(價值約50.1萬美元)存入Bybit。每次該鯨魚地址取回DYDX時,都會向交易所存入進行出售。[2023/5/17 15:07:35]

在審查了這次攻擊中的惡意訂單之后,可以看出以下一些數據點:

瑞信董事長回應被瑞銀收購:合并是最好的結果:3月20日消息,針對瑞士信貸銀行將被瑞銀集團以30億瑞士法郎收購一事,瑞信董事長回應被瑞銀收購,合并是最好的結果。

據悉,瑞信董事長雷安澤表示,鑒于近期發生了前所未有的特殊情況,瑞信和瑞銀的合并是最好的結果。這段時間以來,瑞信的處境非常艱難,雖然我們的團隊一直在不懈努力,解決眾多重大遺留問題并執行新的戰略,但我們必須要達成一項具有可持續性的解決方案。(上證報)[2023/3/20 13:14:43]

所有惡意訂單都包含來自受影響用戶的有效簽名,表明這些用戶確實在某個時間點某處簽署了這些訂單。但是,在簽署之后時,這些訂單都沒有廣播到OpenSea。

以太坊擴容項目Scroll完成5000萬美元融資:金色財經報道,以太坊擴容項目Scroll宣布在新一輪融資中籌集了 5000 萬美元。本輪融資的投資者包括Polychain Capital、紅杉中國、貝恩資本 Crypto、摩爾資本管理公司、OKX Ventures、Variant Fund、Newman Capital、IOSG Ventures 和啟明創投。

據知情人士表示,該輪融資使 Scroll 的估值達到 18 億美元。

Scroll 此前在兩輪融資中籌集了3300 萬美元,當時并未披露其估值。新一輪融資使 Scroll 迄今的總融資額達到 8300 萬美元。[2023/3/7 12:45:36]

沒有惡意訂單針對新的合約執行,表明所有這些訂單都是在OpenSea最新的合約遷移之前簽署的,因此不太可能與OpenSea的遷移流程相關。

32名用戶的NFT在相對較短的時間內被盜。這是非常不幸的,但這也表明了這是一場有針對性的攻擊,而不是OpenSea存在系統性問題。

這些信息,再加上我們與受影響用戶的討論和安全專家的調查,表明由于意識到這些惡意訂單即將失效,因此攻擊者在2.2合約棄用之前執行了這場網絡釣魚操作。

在這場網絡釣魚詐騙之前,我們選擇在新合約上實施EIP-712的部分原因是EIP-712的類型化數據功能使不法分子更難在不知情的情況下誘騙某一位用戶簽署訂單。

例如,如果您要簽署一條消息以加入白名單、抽獎或以代幣作為門檻的discord群組,您會看到一個引用Wyvern的類型化數據有效負載,如果發生一些不尋常的事情,則會向你發出提醒。

“不要共享助記詞或提交未知交易”,這種教育在我們的領域已經變得更加普遍。但是,簽署鏈下消息同樣需要同等的思慮。

作為一個社區,我們必須轉向使用EIP-712類型數據或其他商定標準)來標準化鏈下簽名。

在這一點上,您會注意到在OpenSea上簽署的所有新訂單都使用新的EIP-712格式——任何形式的更改都是可以理解的,但這種更改實際上使訂單簽署更加安全,因為你可以更好地看到你簽的是什么。

此外,強烈呼吁@nesotual,@dguido,@quantstamp等開發者和安全公司向社區提供有關這次攻擊性質的詳細信息。

盡管攻擊似乎是從OpenSea外部發起的,但我們正在積極幫助受影響的用戶并討論為他們提供額外幫助的方法。

Tags:OpenSeaPENOPENSEABOpenSeaAPENFTOpen Proprietary ProtocolOSEA幣

比特幣交易所
落魄游戲商Animoca Brands如何靠NFT逆襲?_NIM

NFT和元宇宙的浪潮帶動了一大批新的商業體出現,包括知名鏈游AxieInfinity、NFT項目BoredApeYachtClub等。在一眾新興項目當中,一家略顯陳舊的公司格外顯眼.

1900/1/1 0:00:00
鏈上冬奧會上演NFT爭奪戰_AME

原標題|鏈上冬奧會上演奧運主題NFT爭奪戰 文|凱爾 在2022北京冬奧會如火如荼舉辦時,一場鏈上冬奧會也拉開帷幕.

1900/1/1 0:00:00
NFT詐騙無處不在 這里有“5+1”招教你如何規避_ANT

“在真實性未得到明確證明之前,最好假設每個人都是騙子。”——加密專家分享他們發現危險信號的技巧。新年伊始,全球NFT銷售額躍升至40億美元大關.

1900/1/1 0:00:00
經濟學人:Web3會重塑互聯商業嗎?_WEB

本文來自微信公眾號老雅痞,金色報經授權轉載發布。在某些方面,是的。但可能不會像現在鼓吹的那些。莫克西-馬林斯派克創造了一種不可偽造的代幣.

1900/1/1 0:00:00
熊市令人興奮的 5 個理由,如何在熊市抓住財富密碼?_NEAR

原文作者:DavidHoffman,Bankless 原文編譯:東尋 我的許多朋友在2021年進入了加密領域,他們都只是希望價格上漲……當然,誰不希望自己的投資組合價值增長?所以.

1900/1/1 0:00:00
當「冰墩墩」撞上NFT,冬奧鏈游開啟全民新運動_PIC

作者:秦曉峰 “一「墩」難求”,這是過去一周喜愛「冰墩墩」的人共同的心聲。作為第24屆北京冬奧會吉祥物之一,憑借軟萌造型成功出圈的「冰墩墩」,無疑是當下頂流.

1900/1/1 0:00:00
ads