火星链 火星链
Ctrl+D收藏火星链
首页 > DOT > 正文

PEN:OpenSea CTO发文回顾钓鱼攻击:外部攻击导致,并非自身系统性问题

作者:

时间:1900/1/1 0:00:00

作者:OpenSeaCTONadavHollander

2月21日,OpenSeaCTONadavHollander发布了关于针对OpenSea用户的钓鱼攻击的技术概要。据悉,这次攻击导致了大约300万美元资产被盗,包括无聊猿,Azuki和CloneX等知名NFT系列。

本帖子分享了针对@OpenSea用户网络钓鱼攻击的技术概要,包括提供一些web3方面的技术教育。

矿企Stronghold 6月份挖出约225枚比特币:7月5日消息,比特币矿企Stronghold宣布6月份挖出约225枚比特币,加上4月和5月的比特币产量,相当于2023年第二季度挖矿超过626个比特币。

此前消息,矿企Stronghold宣布其比特币挖矿业务的算力已达到3.0 EH/s。[2023/7/5 22:19:42]

在审查了这次攻击中的恶意订单之后,可以看出以下一些数据点:

CoinFLEX澄清:与3AC创始人合作的新交易所不会被命名为“GTX”:1月17日,CoinFLEX在官网针对拟议的”GTX交易所”发文澄清。该交易所表示,不会使用GTX作为名称,GTX只是一个占位符名称。团队也在考虑为其他资产类别创建交易所,这些交易所将拥有自己的实体和品牌名称。鉴于正与各方进行讨论,还无法分享有关拟议计划的最新情况。一旦实现融资或合作,将提供进一步更新。此外,两名高管Mark和Sudhu将继续留任,Mark将继续担任首席执行官。随着融资的增加,CoinFLEX可能会增加关键成员,以建立和发展业务。据此前消息,已倒闭的加密货币对冲基金三箭资本 (3AC) 的创始人Su Zhu和Kyle Davies希望筹集2500万美元,以启动一家名为GTX的新加密货币交易所。两人正与CoinFLEX创始人Mark Lamb 和 Sudhu Arumugam合作推出新企业,旨在提供加密货币破产索赔交易。[2023/1/17 11:15:24]

所有恶意订单都包含来自受影响用户的有效签名,表明这些用户确实在某个时间点某处签署了这些订单。但是,在签署之后时,这些订单都没有广播到OpenSea。

加密投资银行机构Galaxy Digital与Chainlink达成合作:9月27日消息,加密投资银行机构 Galaxy Digital 与预言机协议 Chainlink 达成合作,双方将为多个区块链应用提供加密价格喂价服务。[2022/9/27 22:33:53]

没有恶意订单针对新的合约执行,表明所有这些订单都是在OpenSea最新的合约迁移之前签署的,因此不太可能与OpenSea的迁移流程相关。

32名用户的NFT在相对较短的时间内被盗。这是非常不幸的,但这也表明了这是一场有针对性的攻击,而不是OpenSea存在系统性问题。

这些信息,再加上我们与受影响用户的讨论和安全专家的调查,表明由于意识到这些恶意订单即将失效,因此攻击者在2.2合约弃用之前执行了这场网络钓鱼操作。

在这场网络钓鱼之前,我们选择在新合约上实施EIP-712的部分原因是EIP-712的类型化数据功能使不法分子更难在不知情的情况下诱某一位用户签署订单。

例如,如果您要签署一条消息以加入白名单、抽奖或以代币作为门槛的discord群组,您会看到一个引用Wyvern的类型化数据有效负载,如果发生一些不寻常的事情,则会向你发出提醒。

“不要共享助记词或提交未知交易”,这种教育在我们的领域已经变得更加普遍。但是,签署链下消息同样需要同等的思虑。

作为一个社区,我们必须转向使用EIP-712类型数据或其他商定标准)来标准化链下签名。

在这一点上,您会注意到在OpenSea上签署的所有新订单都使用新的EIP-712格式——任何形式的更改都是可以理解的,但这种更改实际上使订单签署更加安全,因为你可以更好地看到你签的是什么。

此外,强烈呼吁@nesotual,@dguido,@quantstamp等开发者和安全公司向社区提供有关这次攻击性质的详细信息。

尽管攻击似乎是从OpenSea外部发起的,但我们正在积极帮助受影响的用户并讨论为他们提供额外帮助的方法。

标签:OpenSeaOPENPENENSopensea币价格Open SesamePENGTokens of Babel

DOT热门资讯
ALA:身份屡遭曝光,Web 3 也逃不出 Web 2 的“魔咒”?

撰文:ShirazJagati,Cointelegraph尽管Web3承诺将用区块链和去中心化技术推翻守旧派,但来自Web2的一些老问题仍然困扰着加密和NFT领域.

1900/1/1 0:00:00
PEN:你的NFT还安全吗?OpenSea“钓鱼攻击”事件又给我们哪些启示?

2月20日,成都链安链必应-区块链安全态势感知平台舆情监测显示,全球最大的加密数字藏品市场OpenSea遭遇了黑客攻击.

1900/1/1 0:00:00
XRD:XRDoge 宣布开启绿色环保项目并推出新硬件设备XR589钳形表

2022年1月27日,XRDoge?在社区宣布开启绿色环保项目,并推出了新硬件设备XR589钳形表,用于实时监控能源消耗和抵消碳足迹.

1900/1/1 0:00:00
AMP:阿狸NFT盲盒变「明盒」,技术翻车引群嘲

文|凯尔NFT浪潮的兴起让各大IP找到了新的市场,1月19日,国产知名动漫IP阿狸的官方社媒宣布进军NFT领域,推出「Ali&HisFriends」系列NFT.

1900/1/1 0:00:00
EASY:EasyFi密钥泄漏事件分析

去年4月19日,Layer2DeFi借贷协议EasyFi创始人兼CEOAnkittGaur称,「有大量EASY代币从EasyFi官方钱包大量转移到以太坊网络和Polygon网络上的几个未知钱包.

1900/1/1 0:00:00
DIN:3 亿美元为Wormhole补窟窿,探究加密风投中最低调的华尔街巨头Jump Trading

作者:比推MaryLiu跨链协议?Wormhole?3.2亿美元的黑客攻击事件发生后,JumpCrypto?—?JumpTrading?旗下加密投资部门—及时介入“救场”.

1900/1/1 0:00:00