火星链 火星链
Ctrl+D收藏火星链

KEN:OpenSea钓鱼攻击事件启示:警惕三个安全教训

作者:

时间:1900/1/1 0:00:00

原文作者:DanielChong,Harpie联合创始人

原文编译:杨树

2月19日,攻击者使用了看似「毫无技巧」的电子邮件网络钓鱼攻击,成功从一名?OpenSea?用户手中盗走了254个?NFT,其中包含价值不菲的?Decentraland?和BoredApeYachtClub系列藏品。这位用户收到了伪造的电子邮件并被要求批准智能合约,而在用户批准了合约之后,黑客顺利地从被钓鱼用户的钱包中提走了NFT。

发送给用户的仿冒网站电子邮件

到目前为止,网络钓鱼是人们在Web2和Web3中损失资金的最常见方式,不过在Web3中,由于智能合约的额外风险点,所以问题更严重。

以太坊Layer2上总锁仓量为100.68亿美元:金色财经报道,L2BEAT数据显示,截至目前,以太坊Layer2上总锁仓量为100.68亿美元,近7日涨6.07%。其中锁仓量最高的为扩容方案Arbitrum One,约60.83亿美元,占比60.41%,其次是Optimism,锁仓量24.02亿美元,占比23.85%。[2023/7/17 10:58:48]

我们必须从OpenSea网络钓鱼攻击中吸取三个主要的安全教训,以便对未来的攻击保持警惕。

1.通过智能合约窃取加密货币容易

大多数?DeFi?协议使用的经典Approval合约

Token Pocket宣布对NFT流动性协议Litra Finance进行战略投资:金色财经报道,Web3钱包TokenPocket官方宣布,参与NFT流动性协议Litra Finance种子轮融资。Token Pocket将为Litra Finance在NFT领域的持续发展提供全面支持,包括战略投资、生态系统支持等。Token Pocket计划利用其技术为基于Litra的各种NFT协议和平台提供服务,包括NFT借贷和聚合器。Token Pocket移动端和浏览器扩展程序将与Litra Finance集成,此外,由Token Pocket孵化的NFTFi协议和其他NFT应用程序将在本地支持并连接到Litra Finance。(Medium)[2023/3/6 12:44:27]

「Approval」几乎是所有基于智能合约的代币的功能,当用户「Approval」另一个钱包时,就意味着允许该钱包稍后从用户自己的钱包中转移代币。例如,如果我「Approval」我「0x123」钱包的?USDC?和无聊猿NFT,那「0x123」就可以将这些代币转出。

币安将上线足球粉丝Token指数U本位永续合约:8月31日,币安发布公告,将于北京时间2022年9月1日11:00上线足球粉丝Token指数1-25倍U本位永续合约(FOOTBALLUSDT永续合约)。据悉,足球粉丝Token指数永续合约是一种综合指数合约,合约标的指数用于追踪在币安现货市场上一系列头部市值的足球粉丝Token表现。[2022/8/31 13:00:04]

大多数DeFi协议都使用「Approval」作为将资产转移到协议的主要方法。

「Icephishing」是微软创造的一个术语,是指一种诱用户批准黑客地址的行为。只需单击MetaMask窗口中的一个按钮,用户就可以将资金的完全访问权限授予黑客,而这正是此次OpenSea网络钓鱼期间发生的事情。

SBI投资Digital Asset的 \"智能日元 \"合资项目:金色财经报道,SBI已经投资了Digital Asset,目的是在日本创建一个可编程货币的合资公司。该合资公司预计将于2022年正式启动,并在日本和东亚市场内以平等的所有权进行运作。新创建的 \"智能日元 \"计划将利用数字资产的跨区块链智能合约,并将其应用于可编程货币--一种数字货币,当预定的条件得到满足时,它已被编码为在各方之间移动。该技术是作为现有支付基础设施的覆盖层实施的,能够自动执行基于条件的支付或奖励方案。(finextra)[2022/5/31 3:51:44]

2.很难判断何时被智能合约网络钓鱼

你能看出区别吗?

电子邮件网络钓鱼是大多数人不再担心的事情:现代垃圾邮件过滤器和多年的经验使电子邮件网络钓鱼对于大多数精明的用户来说已成为过去。

相比之下,Web3存在一些挑战,使得从常规合约中识别网络钓鱼合约变得更加困难。

在上面示例的顶部,会看到签名时使用的网站URL并不相同:左侧是「uniswap.org」,右侧是「unLswap.org」。如果用户没有抓住容易忽略的细节并签署合约,对不起,这样就会丢失钱包中的所有USDC。

虽然网站URL是一种经典的网络钓鱼策略,但是当执行黑客攻击时唯一需要的只是按下批准按钮时,它的危害就会变得很大。

3.严重缺乏为加密用户构建的反网络钓鱼技术

Gmail的自动垃圾邮件过滤器,每天可保护数百万人免受网络犯罪的侵害

也许反网络钓鱼技术的最大例子是垃圾邮件过滤器:它已成为互联网上经常被忽视的重要基石。也正因为垃圾邮件过滤器会自动检测几乎所有的网络钓鱼攻击,因此Web2网络钓鱼攻击已经失去了大部分效力。

然而,在Web3中,几乎没有任何保护措施来防止用户意外地从「unlswap.org」或「sushl.com」批准合约,我们有责任仔细观察,从而确保永远不会犯错误。

由于网络钓鱼通常很容易避免,因此在现代互联网中长大的人,往往会轻视网络钓鱼的有效性以及那些被网络钓鱼的人。

实际上,由于易于执行和投资回报,网络钓鱼仍然是最常见的网络犯罪类型。为了规避加密中的网络钓鱼,开发人员社区需要联合起来开发软件,使网络钓鱼者更难窃取资金。

OpenSea这些大型加密项目可能成为网络钓鱼攻击的目标

DeathStar提出的防范网络钓鱼攻击的新思路

而在不久前刚刚结束的EthDenver2022上,一个名为DeathStar的项目脱颖而出,该项目旨在通过开源良性flashbots来解决网络钓鱼问题。

这些flashbots可在资金从钱包中转出时进行检测,一旦检测到资金是转移到不受信任的地址时,MEV领跑者就会立即以两倍Gas费发送一个交易,把用户的所有资产转移到备用地址。。我提到这一点只是为了鼓励其他开发人员继续考虑其他方法来阻止网络钓鱼攻击。

尽管网络钓鱼攻击和具有简单而不成熟的内涵,但成为它们牺牲品的危险是非常真实的。由于Web3如此年轻,因此在Web3生态里建立起更好的保护措施来对抗它们之前,与网络钓鱼面对面将是司空见惯的事情。

每一次成功的局背后,都会有一个用户停止使用Web3,而Web3生态在没有任何新用户的情况下,将无处可去。

标签:WEBTOKETOKENKENweb4币怎么样Samsunspor Fan TokenGTI TokeniExpress Token

以太坊最新价格热门资讯
DEF:AC曾说DeFi比生命还重要,但还是离开了自己的帝国

作者:律动BlockBeatsDeFi行业最知名的KOL,这次可能真的要退出加密行业了。3月6日,Fantom的高级解决方案架构师AntonNell在其个人社交媒体平台发文表示,YFI创始人An.

1900/1/1 0:00:00
BANK:全球货币体系,礼乐崩坏与新秩序的崛起

三年之丧,期已久矣。君子三年不为礼,礼必坏;三年不为乐,乐必崩。——《论语》我记得中学语文有一篇课文叫《曹刿论战》,其中有一段话:公与之乘,战于长勺。公将鼓之。刿曰:“未可。”齐人三鼓.

1900/1/1 0:00:00
QUO:元宇宙将改变企业的七种方式

作为科技领域当下非常流行和热门的话题,元宇宙可以概括为互联网的自然演变,在这个持续的数字空间网络中,人们的数字化身将在其中闲逛、工作、谋生并声称拥有他们的数字财产.

1900/1/1 0:00:00
Bithumb:头条观察丨投资型DAO会成为高利润回报的新途径吗?

"DAO"是去中心化自治组织的简称,正在崛起为区块链技术和隐私技术结合之下最有吸引力的创新领域。最早期的一批开发者在2016年提出了DAO的概念,从那时起,DAO就在整个加密领域涌现出来.

1900/1/1 0:00:00
TME:BitMEX创始人Arthur Hayes认罪,了解加密杠杆之王兴衰史

撰文:律动BlockBeats2月25日,据彭博社报道,BitMEX两位联合创始人ArthurHayes和BenjaminDelo已经于本周四在纽约法庭对违反美国银行保密法表示认罪.

1900/1/1 0:00:00
SDT:BitMEX 创始人:通胀成为世界新常态,谨慎看多比特币

作者:ArthurHayes,BitMEX?联合创始人编译:Odaily星球日报/Moni从宏观人文主义的角度来看,战争总是具有破坏性并消耗大量能源.

1900/1/1 0:00:00