比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

利用OpenSea「漏洞」,攻擊者低買高賣他人NFT_OpenSea

Author:

Time:1900/1/1 0:00:00

作者:茉莉

1月24日,OpenSea多名用戶的NFT被人以過期的低價買入,并被快速高價轉賣,受影響的NFT資產包括BoreApeYachtClub、CoolCats、CyberKongz等。其中一個BoreApeYachtClub以0.77ETH的舊價格被購買,并在一小時內以84.2ETH轉售。該NFT的持有者在推特上表示,他近期并未以0.77ETH的價格出售該NFT。

交易頁面顯示,名為jpegdegenlove的OpenSea賬號操作了這些低買高賣的NFT,截至1月25日凌晨,其以太坊錢包已經擁有價值超74萬美元的ETH。

攻擊者能夠成功「狙擊」別人的NFT,源于OpenSea的NFT「銷售列表」取消功能被忽略。在這個全球最大的NFT交易平臺上,NFT掛單者真正撤單必須支付Gas取消銷售列表,否則掛單即便在前端UI不顯示,鏈上也依然有效,仍能被人以原先的掛單價格在其他平臺上購買。

以太坊上海升級以來ETH質押率增漲147%:金色財經報道,據Token Unlocks提供的數據,以太坊上海升級刺激了顯著的發展,特別是在ETH質押領域,這一激增最顯著的指標之一是質押以太坊的大幅增加,總共質押了2299萬枚ETH,約占總發行量的18.86%。然而,考慮到上海升級期間,質押了584萬枚ETH,約占流通量的4.8%,說明了升級直接影響的顯著增長,凈質押率飆升了147%。[2023/8/10 16:17:55]

DeFi開發者yakirrotem解釋,攻擊者可能保存了用戶在早先掛售時的鏈上簽名列表,該列表公開可見,能被API抓取,以過期低價購買用戶的NFT。這個Bug一旦被攻擊者利用,他人的NFT便會被收入囊中,進而轉賣。

截至發稿前,OpenSea未就用戶損失和「銷售列表」的前端問題公開發表回應。

NBA達拉斯獨行俠隊老板庫班:美SEC的加密準則“幾乎不可能通過”:金色財經報道,NBA達拉斯獨行俠隊老板庫馬克·庫班在社交媒體援引美國證券交易委員會的文件表示,根據該監管機構的現行監管制度,幾乎不可能知道什么是證券。庫班提到了一份關于將Howey測試應用于數字資產的美國證券交易委員會文件,并指出“此文件中顯示的任何元素都不是注冊過程的一部分,無論有沒有證券律師支持你,都幾乎不可能知道加密世界中什么是證券,什么不是證券。” 根據美國證券交易委員會的文件,具有完全開發和運行的分布式賬本網絡的數字資產以及用作支付方式或用于其預期功能的數字資產通常不被視為投資合同。[2023/6/12 21:32:12]

用戶?NFT?以過期價遭攻擊者低買高賣

「OpenSea上的一個錯誤允許人們以舊價格購買Ape。這只Ape以?0.77ETH的價格被購買,40?分鐘后以84.2ETH的價格轉售。」1月24日,多條類似推文提示OpenSea用戶,盡快將自己的NFT資產轉移至從未在OpenSea上簽名過NFT銷售的錢包中。

數據:Uniswap上ARB/ETH池交易量超1.8億美元,為LP帶來54.2萬美元的凈費用:3月24日消息,Uniswap數據顯示,ARB/ETH流動性池的交易量超過1.8億美元,為流動性提供商(LP)帶來了54.2萬美元的凈費用。

數據顯示,Uniswap流動性池中鎖定了9,900枚ETH和934萬枚ARB。Trader Joe的另一個相對較小的流動資金池鎖定了超過300萬美元。(CoinDesk)[2023/3/24 13:24:20]

一枚ApeNFT以0.77ETH被低吸后高賣

被低價買入又轉手高價賣出的NFT不僅涉及BoreApeYachtClub項目,還包括MutantApeYachtClub、CyberKongz和CoolCats等NFT項目。

「伙計們,為什么我的Ape只賣?0.77?」推特用戶T_BALLER6正是受害者之一,他發布推文稱,他近期并沒有將這枚Ape以?0.77ETH的價格出售。

基于區塊鏈的合成數據初創公司BetterData已募集77萬美元資金,即將完成種子輪融資:金色財經報道,基于區塊鏈的合成數據初創公司BetterData是TechCrunch Disrupt SF Battlefield入選項目,旨在幫助客戶快速生成具有代表性的合成結構化數據,允許客戶上傳真實的用戶數據并安全地傳輸和轉換,而無需將數據副本登陸到BetterData的服務器上。用戶數據被Token化并存儲在區塊鏈上,該區塊鏈只能通過用戶的私有加密密鑰訪問。據悉,該公司目前已募集77萬美元資金,而且即將完成種子輪融資。(雅虎財經)[2022/10/20 16:31:47]

另一名維特名為ToastVirtual的NFT收藏家也稱,周一醒來發現他的Ape以舊的掛單價格6.66ETH被售出,「這只Ape沒有在錢包之間轉移。」?

Blockstream與Sevenlabs合作推出去中心化比特幣交易所XDEX:金色財經消息,Blockstream、Sevenlabs與Poseidon Group合作推出了比特幣和證券資產的去中心化交易所XDEX。XDEX建立在開源協議TDEX之上,預計將于2022年第四季度在IOS和Android上推出。(Nasdaq)[2022/9/3 13:06:45]

從OpenSea交易記錄頁面可見,低吸高賣的賬戶名為jpegdegenlove,該賬戶在幾個小時內不斷以舊價格買入多個知名的NFT,然后又轉手高價賣出。區塊鏈安全機構Peckshield的相關推特公布了攻擊者地址并提醒,OpenSea有一個前端問題,攻擊者獲得了大約332ETH。按照事發當時ETH的報價2256美元,這些332ETH折合約74萬美元左右。

這些收藏家的NFT為何會被人以過期的低價買走?

有推特用戶附圖答疑稱,OpenSea和另一個NFT交易平臺Rarible之間存在一個問題,「如果你沒有在OpenSea上正確地刪除NFT掛單,這個問題就會被利用。」

答疑圖片顯示,如果賣家掛售一件NFT商品,后來決定刪除掛單,那么正確的方式是支付一筆Gas費用來取消它,如果用戶為了節省Gas費,只是簡單地將NFT轉移到一個不同的以太坊地址,盡管OpenSea的前端掛單不顯示了,但當該NFT被發送回原始地址后,它仍然可以在Rarible上被購買。

OpenSea的這個「前端問題」事實上早已以答用戶問的方式出現在其幫助中心的頁面上。在「我如何取消或調低NFT清單的價格」一問中,OpenSea答復,「請注意,轉移NFT不會自動取消清單。在將NFT轉移到新的錢包之前,您要取消列表。這確保了該列表不能通過OpenSea實現……取消列表需要支付Gas費,這樣才能使其他用戶無法使用該NFT。」

如此看來,被人低價買走的NFT很可能是一些用戶沒有執行掛單取消操作,導致被攻擊者利用。

如何在OpenSea避免「未撤單」疏漏?

OpenSea「銷售列表」取消功能留下的「空子」曾在去年12月底就有披露,此次規模性爆發后導致用戶資產受損。

推特名為「yakirrotem」的DeFi開發者、NFT收藏家因此將OpenSea評價為NFT世界的「過時產品」,「它緩慢,用戶體驗糟糕,用的是舊的智能合約代碼,這讓你支付了更多的Gas費,對交易者沒有好處,他們還有危險的Bug。」

yakirrotem羅列OpenSea的運行方式稱,該平臺為了節省Gas費,采用了鏈下呈現價格、鏈上操作簽名交易的方式運行整個系統,「當你列出一個待售的項目時,你簽名的數據證明你愿意以這個價格出售你的NFT,而簽名保存在OpenSea的鏈下數據庫里。當有人想購買你的NFT時,他會發送給他的智能合約,但這一步的簽名和銷售信息是在鏈上進行驗證的,然后才發生轉讓。」

yakirrotem強調,當用戶取消一個列表時,會被要求執行一個交易,「你可能會問『為什么』,原因是有人可能保存你此前的簽名清單,因為它是公共的,例如Rarible平臺甚至OSAPI,并在以后使用它。即使你的掛單從UI頁面上刪除了,但其實上只有鏈上交易才會保存你取消該交易的事實,即便有人試圖使用你之前簽署的數據,鏈上驗證也將拒絕該交易。」

此外,將先前掛單的NFT轉移回列出它的錢包,也不會阻止這個錯誤的發生,「重新列出也幫不了你,除非你確保取消了所有之前的清單。」

NFT收藏家圖解OpenSea前端問題

「Rarible這樣的網站會保存舊的列表,現在攻擊者可以使用這些信息來執行銷售,因為OpenSea的智能合約相信這個銷售是有效的。」yakirrotem指出,OpenSea的另一個大問題是他們沒有一次性的訂單簿,「所以假如你6個月前創建了一個訂單,然后在4個月前又創建了另一個訂單,即便你在1天后取消了它,第一個訂單仍然有效,盡管它在UI頁面上不可見。」

此次「漏洞」造成用戶NFT被攻擊者「狙擊」后,也有一些聲音認為是用戶自身保管NFT不當所致。而在yakirrotem看來,OpenSea的這些問題并非不可解決,因為另一家最近興起的NFT交易平臺LooksRare就支持用戶一次性取消所有訂單,「即使你不知何故忘記取列表,這也可以確保你更安全。」

如何復查自己的NFT舊掛單是否執行了取消操作?

yakirrotem介紹,用戶可以登錄Rarible平臺查看之前的列表是否還在,「然而,如果你想要100%的安全,那么就把你的NFT轉移到另一個從未在OpenSea上架過的錢包里。」

Tags:NFTPENOPENOpenSeaxNFTPenguin FinanceOPEN幣opensea幣單個價格

pepe最新價格
?hash值在元宇宙項目展開中是怎么得到的_HASH

hash值在元宇宙項目展開中是怎么得到的雖然元宇宙領域中的各類項目非常新穎,但這一類型的底層技術依然是沿用了傳統技術,可以說是多年以來去中心化以及分布式節點技術的結晶所在,眾所周知.

1900/1/1 0:00:00
金色前哨|Terra成立生態基金會LFG_Terra

金色財經報道,1月20日消息,Terra公鏈宣布成立非盈利基金會LunaFoundationGuard,成員由Terra創始成員和專家委員會組成.

1900/1/1 0:00:00
數據告訴你,何時以太坊Gas費最低?_以太坊

原文標題:《WhenAreEthereumGasFeesLowest?》原文作者:IanKane??原文編譯:Katie辜,星球日報所有的以太坊交易都對應gas費.

1900/1/1 0:00:00
幣圈葉秋:1.20主流幣多頭堅挺有望進一步上攻_GAME

幣圈葉秋:1.20主流幣多頭堅挺有望進一步上攻一個人快不快樂?完全取決于他對生活的態度,如果生活不快樂,那一定是態度不對.投資市場也是一樣,一半歡喜一半憂,這是一個金錢重新分配的的地方.

1900/1/1 0:00:00
冉冉升起的DeFi聚合器,加密領域的又一匹黑馬:HODL_DEF

目前,DeFi已經發展出了穩定幣、借貸、去中心化交易所、衍生品、預測市場、保險、支付平臺等多種模式,相信未來在DeFi創造的全新金融秩序下,能出現更多超越想象的革命與創新.

1900/1/1 0:00:00
首個星際場景的 Metaverse Miner 如何 Play to Earn| Footprint Analytics_ETA

Jan.2022,Vincy@footprint.networkDataSource:FootprintAnalytics-MetaverseMinerDashboard2021年底.

1900/1/1 0:00:00
ads