比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 世界幣 > Info

深度解析Opensea掛單“漏洞” 公開訂單被黑客盯梢_API

Author:

Time:1900/1/1 0:00:00

近日Opensea出現了多個低價成交的頭部項目,疑似掛單有bug被黑客攻擊,黑客通過低價買到頭部的NFT項目BoredApeYachtClub等等,再立馬高價售出,以此獲利數百ETH,以下為分析結果。

先看OS掛單邏輯:出售NFT時授權--》確定價格--》簽名--》掛單完成。這時候簽名信息會保存在OS的中心化服務器,并且會有API對外開放。

正常交易流程中,買方購買完后這個訂單的簽名信息就作廢。

“被攻擊”的情況中,用戶在地址A下掛了一個價格為1ETH的NFT賣單,這時候可能會再把NFT轉到地址B。后面NFT價格如果漲到了10ETH這個NFT再回到A地址,OS上這個NFT依然會以1ETH的掛單價出現,這時候立馬會被人購買,賣家會遭受巨大的差價損失。而買方可以立馬轉手賣出賺取差價,下面黑客地址就是,低價買入三個BoredApeYachtClub并立馬賣出賺取了280ETH,約70萬美金。

IOST戰略投資去中心化金融項目RAMP DEFI 并達成深度合作:據官方消息,IOST與Alameda Research, ParaFi Capital, Arrington XRP Capital, Torchlight Ventures, Signum Capital, Blockwater, Ruby Capital, MW Partners, LayerX Capital和MoonRock Capital等基金共同私募投資了去中心化金融項目RAMP DEFI 。除戰略投資外,IOST還與RAMP DEFI達成了深度合作,將共同打造繁榮的DeFi生態。據悉,RAMP DEFI推出TVU (Total Value Unlocked) 的概念來衡量在DeFi生態中解鎖出來的流動價值,即將于2周內進行公募。[2020/8/24]

聲音 | 國務院發展研究中心李廣乾:區塊鏈已開始與實體經濟產業深度融合,迎來“百花齊放”的大時代:金色財經報道,國務院發展研究中心信息中心研究員李廣乾在接受經濟日報的采訪時表示,區塊鏈的應用已從金融領域延伸到實體領域,電子信息存證、版權管理和交易、產品溯源、數字資產交易、物聯網、智能制造、供應鏈管理等領域。區塊鏈技術已開始與實體經濟產業深度融合,形成一批“產業區塊鏈”項目,迎來產業區塊鏈“百花齊放”的大時代。對于區塊鏈技術的前景,業內普遍看好。李廣乾就表示,我國區塊鏈產業鏈條正在加快形成,從上游的硬件制造、平臺服務、安全服務,到下游的產業技術應用服務,到保障產業發展的行業投融資、媒體、人才服務,各領域的企業已經基本完備,協同有序,共同推動產業不斷前進。[2019/11/5]

這個問題對NFT交易平臺方有點棘手:OS把訂單信息開放在了API中,公開透明,科學家可以通過API拿到訂單信息。所以上文中的這個NFT一旦回到A地址,就存在被立馬買走的風險。就算OS的功能立馬調整,不再展示1ETH的賣單信息,又或者是直接從數據庫刪除order信息,都解決不了這個問題。

聲音 | 山東省財政廳副廳長:將推動區塊鏈等和實體經濟的深度融合:據北國網報道,在上海會計學院日前舉辦的“財經講堂·濟南站”上,山東省財政廳黨組成員、副廳長陳祥志表示,我們會進一步的強化大數據思維,準確把握信息化和經濟全球化的大勢,通過國有資本的布局和結構調整,推動互聯網、大數據、區塊鏈、人工智能和實體經濟的深度融合,發展數字經濟,共享經濟,培育新增長點,形成新動能。[2019/4/4]

并且現在關閉API也解決不了這個問題,之前存量的掛單信息可以視為已經完全泄露。而且可以從OS界面用爬蟲爬出order信息。所以只要準備足夠充分,NFT再次回到A地址,黑客可以在任何地方以1ETH買走這個NFT。

當然平臺可以在用戶轉走NFT的時候提醒cancelorder,這個操作后將作廢掉之前掛單的簽名信息,但會上鏈消耗GASFee,掛單多次需取消多次。Opensea的撮合合約里也沒有一次取消多個order的方法,這是其他OS競品交易市場可以進行優化的功能。可以一鍵取消多個掛單,減少用戶操作,不過GASFee肯定是少不了的。

平臺提醒目前看來是一個比較簡單快速的方式,但是是用戶也可以在其他平臺直接轉走NFT。比如我在OS掛了個賣單,我也可以imToken、Looksrare、Mintverse等其他平臺直接轉走NFT。總結一下就是沒法保證NFT掛單簽名信息百分百和NFT轉移一起失效。這個問題對NFT交易平臺來說有點無解,不僅僅是OS,任何NFT交易平臺都一樣。除非是中心化的交易平臺,所以對平臺來說只能不斷的提醒引導用戶,提高用戶風險意識。

對用戶而言,如果知道這個漏洞后注意別再把NFT轉回到之前的地址就沒問題。不過這個行業用戶知識水平參差不齊,轉錯ERC20到合約地址的情況都時有發生,NFT這個問題個人覺得后面也會一直有。也有用戶在掛了賣單情況下去進行質押之類的操作,這種情況取回來只能到原地址。這種情況如果有價格差,肯定有被擼走的風險。如果有這種情況的用戶,可用先取消掉授權,再取回NFT。

2022肯定還會出現一大批NFT交易市場,數據完整性,實時性,準確性;產品安全性,可用性,穩定性;肯定會成為未來NFT交易市場的競爭點。用戶也需要提高安全意識,保管好自己寶貴的NFT。

Tags:NFTAPI區塊鏈TALNFTD幣AQUAPIG有人靠區塊鏈4天就掙了30萬Digital Asset Coin

世界幣
BTC較歷史高點幾乎腰斬 加密市場到底怎么了?_加密貨幣

.details.details-contp,p{word-break:normal;text-align:unset}pimg{text-align:center!important}原標題:.

1900/1/1 0:00:00
深度調查:新公鏈們為何頻現宕機事故?_LANA

邁入1月,Solana、Harmony、Arbitrum等多條公鏈/Layer2出現停止出塊的網絡宕機現象,以太坊側鏈Poygon則出現嚴重擁堵現象,用戶反映長時間內無法發起交易或提幣.

1900/1/1 0:00:00
繼Twitter、Meta之后 YouTube或將為創作者提供探索NFT的機會?_TUR

在今日YouTube發布的致創作者的公開信中,該平臺首席執行官SusanWojcicki建議,該公司將考慮采用許多新興的Web3.0工具,包括NFT等,幫助創作者賺錢.

1900/1/1 0:00:00
晚間必讀5篇 | 明星扎堆入局NFT 誰才是真正的掘金者_比特幣

1.元宇宙進入“軍備賽”時代1月24日,工業和信息化部中小企業局局長梁志峰在發布會上表示,特別要注重培育一批深耕專業領域工業互聯網、工業軟件、網絡與數據安全、智能傳感器等方面的“小巨人”企業.

1900/1/1 0:00:00
經濟學人:DeFi 市場爭奪戰正愈演愈烈_EFI

對信仰者來說,開放的公共區塊鏈為構建數字經濟提供了第二次機會。構建在這些區塊鏈之上的應用相互協作,且它們存儲的信息對所有人都是可見的,這一事實讓人回想起互聯網早期架構師們的理想主義,那時大多數用.

1900/1/1 0:00:00
Web3時代的內容消費:內容王國的新生態循環與工具_WEB3

生態篇 web2.0背后的生態失衡當今天的我們拿起手機或者打開電腦瀏覽器,大部分的上網活動是在做圍繞內容的瀏覽和互動,多數時候作為內容的消費者,偶爾也會是內容的生產者——隨著智能手機的普及.

1900/1/1 0:00:00
ads