火星链 火星链
Ctrl+D收藏火星链
首页 > PEPE币 > 正文

SEA:一文了解黑客钓鱼攻击闪袭OpenSea用户始末

作者:

时间:1900/1/1 0:00:00

原标题|黑客钓鱼攻击闪袭OpenSea用户

作者|茉莉

2月19日,全球最大的NFT交易平台OpenSea刚开始支持用户使用新合约,一些用户的NFT资产就被盗了。

次日,OpenSea的CEODevinFinzer在推特上披露,「这是一种网络钓鱼攻击。我们不相信它与OpenSea网站相关联。到目前为止,似乎有32个用户签署了来自攻击者的恶意有效载体,他们的一些NFT被盗。」Finzer称,攻击者钱包一度通过出售被盗NFT获得了价值170万美元的ETH。

用户NFT被盗后,不少人在推特上猜测,钓鱼攻击的链接可能隐藏在假冒的「OpenSea致用户」邮件中。因为19日当日,该交易平台正在进行一项智能合约升级,用户需要将列表迁移到新的智能合约中。攻击者很可能利用了这次的升级消息,将钓鱼链接伪装成通知邮件。

Outlier Ventures与Synergis Capital就沃尔玛最新的Web3加速器计划达成合作:6月28日消息,Web3投资机构Outlier Ventures宣布与Synergis Capital就沃尔玛孵化部门Store No8最新推出的加速器活动达成合作,双方秉承对创新的承诺,共同推动商业未来的发展。

此前消息,沃尔玛孵化部门Store No8和Outlier Ventures宣布启动Store No8 dCommerce Base Camp加速器计划,该计划已开放申请,目的是帮助一些专注于在Web3中构建的初创公司提供改善全球零售和商业体验的解决方案。[2023/6/29 22:06:59]

2月21日,OpenSea的官方推特更新回应称,攻击似乎不是基于电子邮件。截至目前,钓鱼攻击的来源仍在调查中。

Circle Singapore获新加坡金融监管局颁发的主要支付机构牌照:6月7日消息,美元稳定币 USDC 发行方 Circle 宣布,旗下 Circle Singapore 已获得了新加坡金融监管局批准的主要支付机构 (MPI)牌照,现在该机构可以在新加坡提供数字支付代币服务以及跨境和国内汇款服务。

Circle Singapore 于 2023 年 5 月正式开设了办事处,2022 年 11 月 Circle Singapore 获得 MAS 的主要支付机构执照持有人原则性批准。[2023/6/7 21:21:36]

OpenSea用户遭「钓鱼」丢失NFT

2月18日,OpenSea开始了一项智能合约的升级,以解决平台上的非活跃列表问题。作为合约升级的一部分,所有用户都需要将他们在以太坊上的NFT列表迁移至新的智能合约中,迁移期将持续7天,到美东时间的2月25日下午2点完成,迁移期间,用户NFT在OpenSea上的旧报价将过期失效。

Cool Cats:“Journey 10”已正式上线:金色财经报道,蓝筹NFT项目Cool Cats在社交媒体宣布“Journey 10”已正式上线,用户可在美东时间6月5日下午3点参与赢得奖励。此外,Cool Cats还宣布目前已将“Umbrium”NFT空投到参与Journey 8的用户钱包,该NFT分为四个等级,由低到高分别是:Pebble、Stone、Relic和Enigma,用户参与Journey所得的积分越高,获得更高等级“Umbrium”NFT的机会就越大。[2023/6/2 11:54:00]

2月19日,用户需要配合完成的操作开始了。人们没有想到,在忙乱的迁移过程中,黑客的「黑手」伸向了OpenSea用户的钱包里。从用户们在社交平台的反馈看,大部分攻击发生在美东时间下午5点到晚上8点。

云南发布首款文旅数字藏品:金色财经报道,6月11日上午,在云南省文化和旅游厅指导下,在红河州委州政府、建水县委县政府的支持下,云南旅游官方助手“游云南”上线了旗下的数字藏品品牌“云穹”,并发布了云南省首个文旅数字藏品建水紫陶“兽耳方尊”。藏品上线后被众多藏家玩友追捧,限量发售的611件藏品短时间内销售一空。[2022/6/12 4:19:19]

从后来在以太坊浏览器上被标记为「网络钓鱼/黑客」的地址上看,19日晚18时56分,被盗的资产开始从黑客地址转移,并在2月20日10时30分出现了通过混币工具TornadoCash「洗币」的操作。

黑客链上地址的部分动向

用户NFT被盗后,「OpenSea被黑客攻击,价值2亿美元资产被盗」的说法开始在网络上蔓延,人们无从得知失窃案的准确原因,也无法确认到底殃及了多少用户。

直到2月20日,OpenSea的CEODevinFinzer才在推特上披露,「据我们所知,这是一种网络钓鱼攻击。我们不相信它与OpenSea网站相关联。到目前为止,似乎有32个用户签署了来自攻击者的恶意有效载体,他们的一些NFT被盗。」Finzer驳斥了「价值2亿美元的黑客攻击的传言」,并表示攻击者钱包通过出售被盗NFT获得了价值170?万美元的ETH。

区块链安全审计机构PeckShield列出了失窃NFT的数量,共计315个NFT资产被盗,其中有254个属于ERC-721标准的NFT,61个为ERC-1155标准的NFT,涉及的NFT品牌包括知名元宇宙项目Decentraland的资产和NFT头像「无聊猿」BoredApeYachtClub等。该机构还披露,黑客利用TornadoCash清洗了1100ETH,按照ETH当时2600美元的价格计算,清洗价值为286万美元。

攻击者如何拿到用户「签单」授权?

用户NFT失窃事件发生后,有网友猜测,黑客利用了OpenSea升级的消息,将钓鱼链接伪造成通知用户的邮件,致使用户上当受而点击了危险链接。

对此,DevinFinzer表示,他们确信这是一次网络钓鱼攻击,但不知道钓鱼发生在哪里。根据与32名受影响用户的对话,他们排除了一些可能性:攻击并非源自OpenSea官网链接;与OpenSea电子邮件交互也不是攻击的载体;使用OpenSea铸造、购买、出售或列出NFT不是攻击的载体;签署新的智能合约不是攻击的载体;使用OpenSea上的列表迁移工具将列表迁移到新合约上不是攻击的载体;点击官网banner页也不是攻击的载体。

简而言之,Finzer试图说明钓鱼攻击并非来自OpenSea网站的内部。2月21日凌晨,OpenSea官方推特明确表示,攻击似乎不是基于电子邮件。

截至目前,钓鱼攻击到底是从什么链接上传导至用户端的,尚无准确信息。但获得Finzer认同的说法是,攻击者通过钓鱼攻击拿到了用户转移NFT的授权。

推特用户Neso的说法得到了Finzer的转发,该用户称,攻击者让人们签署授权了一个「半有效的Wyvern订单」,因为除了攻击者合约和调用数据之外,订单基本上是空的,攻击者签署了另一半订单。

该攻击似乎利用了Wyvern协议的灵活性,这个协议是大多数NFT智能合约的基础开源标准,OpenSea会在其前端/API上验证订单,以确保用户签署的内容将按预期运行,但这个合约也可以被其他更复杂的订单使用。

按照Neso的说法,首先,用户在Wyvern上授权了部分合约,这是个一般授权,大部分的订单内容都留着空白;然后,攻击者通过调用他们自己的合约来完成订单的剩余部分,如此一来,他们无需付款即可转移NFT的所有权。

简单打个比方就是,黑客拿到了用户签名过的「空头支票」后,填上支票的其他内容就搞走了用户的资产。

也有网友认为,在钓鱼攻击的源头上,OpenSea排除了升级过的、新的Wyvern2.3合约,那么,不排除升级前的、被用户授权过的旧版本合约被黑客利用了。对此说法,OpenSea还未给出回应。

截至目前,OpenSea仍在排查钓鱼攻击的源头。Finzer也提醒不放心的用户,可以在以太坊浏览器的令牌批准检查程序上取消自己的NFT授权。

标签:NFTENSOPENSEANFTfiRens TokenOPENAIERC币SEA币

PEPE币热门资讯
区块链:COVID-19全球疫情蔓延-舵手云存储医疗解决方案或是最佳良药

近年来,区块链作为颠覆性的前沿技术,在市场的热捧下,与许多传统行业碰撞,创造出区块链赋能的应用案例.

1900/1/1 0:00:00
OPEN:OpenSea遭遇钓鱼攻击,波及资产超170万美元

作者:Corn出品:鸵鸟区块链昨晚,有报道称NFT收集者一直在从钱包中丢失NFT和以太坊,OpenSea疑似遭到网络钓鱼攻击瞬间成为大众密切关注的话题.

1900/1/1 0:00:00
比特币:诺贝尔经济学奖得主评论:如今的加密会成为新的「次贷」吗?

原文来源:纽约时报作者:PaulKrugman。他自?2000年起担任纽约时报Opinion专栏作家,同时也是纽约市立大学研究生中心的特聘教授.

1900/1/1 0:00:00
NFT:400 亿美元的 NFT 市场,了解一下?

文章作者:BrianL.Frye文章翻译:Blockunicorn如果我们认为我们对金融市场的了解都是错误的怎么办?每个人都一直认为,股票的价值反映了它所代表的业务的价值。按理说.

1900/1/1 0:00:00
PEA:欧易研究院:全球鹰派央行加息在即, 比特币釜底抽薪or逆势上扬?

2022年2月的第一周并不平静。2月4日,欧洲央行行长拉加德不再排除今年加息的可能性,向全球央行的政策紧缩立场靠拢。官员们私下预期最早可能下月就会调整政策指引.

1900/1/1 0:00:00
CBD:为什么各国央行对数字货币如此重视?

撰文:CarolynnLook,Bloomberg货币正在走向几个世纪以来最大的变革。现代技术,甚至新冠肺炎疫情都在推动消费者选择无现金消费,而随着比特币等替代性概念的流行,各国央行正在迅速采取.

1900/1/1 0:00:00