比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > LTC > Info

簽名就被盜NFT!opensea協議被攻擊!小心小心!_NFT

Author:

Time:1900/1/1 0:00:00

NFT被盜的各個手法大家應該經過這么久的市場教育已經比較熟悉了,主要是通過誘導你點擊某個按鈕觸發approve事件將你的NFT授權給別人,從而對方可以轉移走,這種手法其實已經識別度很高了,畢竟它需要把小狐貍彈出來后,讓你交一筆gas費完成approve操作,一到了交錢的時候畢竟大家也會意識到有問題了,但是我今天要講的這個手法真的讓我后背發涼,如果我的朋友沒有遇到我真的不會意識到,如果我遇到了我也一定會中招!所以大半夜的在凌晨3點我需要將它寫下來分享給大家,請轉發預警周圍的朋友們!

今天晚上我的一位朋友說他登錄了一個假冒網站,然后僅僅進行了簽名,所有授權給opensea即曾經掛過單的NFT均被轉走了!這個假冒網站是冒充最近因空投大熱的Blur,所以每當出現這種行業熱度很高的事情時就一定會冒出來幾個渾水摸魚撈一把的黑客們。

徐明星:OKX Web3錢包開始開源所有鏈的簽名算法:7月17日消息,徐明星在社交媒體上表示,OKX Web3錢包開始開源所有鏈的簽名算法。我們希望能為行業做一點小小的貢獻。[2023/7/17 11:00:03]

這是它被盜的那筆交易記錄,可見在一筆交易中5個NFT被轉走了。

然后我們看到這個交易的發起方form已經被標記為釣魚地址,下面的交互合約地址旁邊有一個Seaport字樣,還被打了一個綠色的對勾。

OpenDAO多重簽名錢包已有超過10個候選人:金色財經報道,OpenDAO核心貢獻者9x9x9發推稱,OpenDAO多重簽名錢包已有超過10個候選人。20%的SOS將被轉移到多重簽名錢包。一旦選舉完成,staking智能合約的所有者將被轉移到多重簽名。[2021/12/29 8:11:17]

那可能是和這個Seaport合約進行了交互才導致被盜的?但是這個合約被打了綠標應該是健康認證過的呀,Seaport是什么呢?

Seaport是opensea在今年5月20日推出的一個NFT交易協議,用于取代已經使用了4年之久的Wyvern,它的本質就是一個處理NFT交易的訂單薄智能合約,也就是你所有在opensea進行的NFT交易行為掛單、offer等全部走的這個協議,這是opensea官方的協議,怎么可能會出問題呢?

火幣:冷錢包采用多重、門限簽名技術,不依賴某一個人的權限與操作:關于近期行業動態引發的對平臺錢包核心機制的關注及問詢,火幣相關負責人回應金色財經:火幣冷錢包使用了多重簽名和門限簽名技術保障私鑰簽名過程的安全性,多人、多地備份保障私鑰的可用性,自主研發的安全硬件保障存儲的健壯性。同時通過嚴格的規范要求、流程標準以及最小權限、多人背靠背隔離操作等機制保障各個操作環節的安全,并在技術和流程上均實現了不依賴某一個人的權限與操作行為,敬請各界放心使用。感謝廣大用戶的關注與支持。[2020/10/16]

然后我打開了被盜NFT的交易,發現其被執行了MatchOrders操作從而被轉移給了另一個地址,MatchOrders即Seaport中匹配到了訂單,看著像是你情我愿呀這不是Match到了嗎?

公告 | 火幣Pro更新API簽名方案:火幣Pro發公告稱,因最近系統升級,同時更新了API簽名方案。新的簽名方案將在7月9日14:00生效。為了方便API用戶使用,提供了過渡期,時間為新加坡時間7月9日14:00至7月24日00:00。在過渡期間,火幣全球站將同時支持新舊兩種簽名驗證方式。在過渡期結束后,將只支持新的簽名驗證方式,所以API用戶需及時進行代碼修改。[2018/7/9]

為了幫我的朋友破案,我壯著膽子試,打開了這個釣魚網站并連接錢包,然后出現了一個簽名,看著挺正常的人畜無害,但里面肯定有鬼我不敢點,先放在一邊。

因為Seaport是opensea的NFT交易協議,然后我朋友說他所有掛單的NFT均被盜了,并且剛才看到是執行了協議內的MatchOrder即匹配到了買家完成成交,掛單的邏輯就是我將某個NFT背后的collection執行approve方法授權給opensea,讓opensea有權限轉移我的NFT即托管,這個過程是要交gas費的,然后我再將某個NFT掛單時則是進入到opensea鏈下的訂單薄中即Seaport中,當有人對該訂單進行交易時opensea再進行鏈上資產轉移操作,那我來到opensea試著掛一個看看Seaport到底在搞什么鬼。

第一版抗量子簽名方案代碼誕生:根據火星人Ryan柯里昂發布微博,第一版抗量子簽名方案代碼誕生![2017/12/1]

當我點擊listing后,臥槽出來的簽名居然和我剛才在釣魚網站遇到的一模一樣!這說明什么,大膽推演,釣魚網站執行了Seaport讓我在不知情的情況下在opensea進行了交易!

我們來看一點釣魚網站彈出的簽名中到底都有什么內容。

首先有一個itemType,它指的是本次交易的目標資產類型,1、2、3分別表示ERC20、721和1155,所以它是要盯著我的NFT啊。

然后offerer字段里面是我的地址,Seaport中若itemType為NFT類型即ERC721/1155,則offerer是賣方要把自己的NFT賣出去,若為ETH/ERC20這種“錢”的則offerer是買方來花錢買NFT的,所以這里填寫的是我的地址,太歹了這個簽名里面居然要把我的NFT轉出去!

然后我們再往下看,token字段里面有一串地址。

我把它復制粘貼到opensea打開后,歹,歹啊!居然要偷走我的熊市之光debox小企鵝!

而正如之前分析的一樣,debox也恰好就是我曾經在opensea掛單過的NFT!

再往下看,recipient字段中是一個我很陌生的地址。

我將該地址復制后在我朋友被盜的那個交易中進行檢索后,果然出現在了里面命中了!

所以是該假冒網站調用了Seaport協議讓我對opensea進行了操作從而轉移走了我的NFT,具體的機理還需要深入研究,但是Seaport作為opensea官方協議居然出現了這種問題,一定是需要負有責任的,至少應該要做到鑒權,用隨機數驗證交易來源也可以一定程度避免該問題。我不知道中招的人有多少,但是請大家一定銘記如果你在簽名時遇到了如上我截圖的Seaport字樣,以及簽名內容中包括了offerer等,請一定要謹慎!我們BuidlerDAO孵化的防釣魚安全插件www.metashield.cc也會盡快想辦法將該風險識別更新上去!請轉發讓更多人預警,也強烈要求opensea出具該問題的解決方案。

轉自Jasonchen

Tags:NFTatcETHNFT價格NFT幣atc幣是什么幣ETH錢包地址ETH挖礦app下載Etherael指什么寓意

LTC
如何打造一個百萬日活用戶的DApp_加密貨幣

我們處于分布式互聯網3.0的早期,但與上世紀90年代互聯網1.0,以及移動互聯網2.0熱潮有許多相似之處.

1900/1/1 0:00:00
沒有監管的區塊鏈,能夠大規模爆發嗎?又如何監管?_比特幣

一、中心與去中心 區塊鏈行業慢慢發展壯大之后,監管成了一個大問題。因為區塊鏈最大的特點是去中心化。關于什么是去中心化,目前行業內沒有統一的定義,即使有也是從技術角度定義的.

1900/1/1 0:00:00
2022年第3季度Crypto市場報告_比特幣

本文由CoinMarkCap&TokenInsight授權發布,轉載請注明出處。Purpose ETF單日流入1200枚BTC,創2021年2月以來最大單日流入量:2月20日消息,據三箭.

1900/1/1 0:00:00
Web3 時代 DApp將成為制勝關鍵_以太坊

俗話說,“打蛇打七寸”,而Web3的命脈無非是信息獲取渠道——去中心化應用程序,它的優劣程度則決定了Web3是否會像上次的互聯網革命一樣普惠大眾.

1900/1/1 0:00:00
一文回顧 2022 年加密寒冬:加密貨幣崩潰與網絡故障_加密貨幣

原文:TheCryptoWinterof2022撰文:MeganDyamond編譯:0x11,ForesightNews 圖片來源:由無界版圖AI工具生成.

1900/1/1 0:00:00
全球加密技術監管_加密貨幣

一全球加密監管的總體情況2022年以來,除中國大陸外全球有超42個主權國家和地區對于加密行業采取了105項監管措施和指導。從地區來看,美國、歐盟和韓國采取的加密監管措施更為集中與密集.

1900/1/1 0:00:00
ads