火星链 火星链
Ctrl+D收藏火星链
首页 > BNB > 正文

1ETH:深度解析Opensea挂单“漏洞” 公开订单被黑客盯梢

作者:

时间:1900/1/1 0:00:00

近日Opensea出现了多个低价成交的头部项目,疑似挂单有bug被黑客攻击,黑客通过低价买到头部的NFT项目BoredApeYachtClub等等,再立马高价售出,以此获利数百ETH,以下为分析结果。

先看OS挂单逻辑:出售NFT时授权--》确定价格--》签名--》挂单完成。这时候签名信息会保存在OS的中心化服务器,并且会有API对外开放。

正常交易流程中,买方购买完后这个订单的签名信息就作废。

“被攻击”的情况中,用户在地址A下挂了一个价格为1ETH的NFT卖单,这时候可能会再把NFT转到地址B。后面NFT价格如果涨到了10ETH这个NFT再回到A地址,OS上这个NFT依然会以1ETH的挂单价出现,这时候立马会被人购买,卖家会遭受巨大的差价损失。而买方可以立马转手卖出赚取差价,下面黑客地址就是,低价买入三个BoredApeYachtClub并立马卖出赚取了280ETH,约70万美金。

数据:在美国钱包的比特币向位于亚洲的钱包转移:金色财经报道,据Glassnode数据显示,评估比特币同比区域供应变化,我们可以观察到根据美国和亚洲交易时间持有的供应量之间形成了一个二分法。可以看到一个近乎相等和相反的供应变化,表明以前在美国钱包的代币向位于亚洲的钱包转移。其中,美国年度供应量变化为-7.5%,而亚洲年度供应量变化为 +6.9%。[2023/5/9 14:52:41]

嘉楠耘智计划于3月7日公布2022年第四季度和全年财务业绩:金色财经报道,嘉楠耘智今日宣布,计划于2023年3月7日公布其截至2022年12月31日的第四季度和全年财务业绩。[2023/2/23 12:25:03]

这个问题对NFT交易平台方有点棘手:OS把订单信息开放在了API中,公开透明,科学家可以通过API拿到订单信息。所以上文中的这个NFT一旦回到A地址,就存在被立马买走的风险。就算OS的功能立马调整,不再展示1ETH的卖单信息,又或者是直接从数据库删除order信息,都解决不了这个问题。

推特用户Burak创建非标准比特币交易破坏闪电网络,目前已修复:11月2日消息,Twitter用户Burak(@brqgoo)周二创建一个非标准比特币交易,阻止用户打开新的闪电通道,导致运行比特币实现的比特币节点btcd突然停止创建新的交易区块,所有闪电网络守护程序(LND)节点出现相应故障。

依赖Bitcoin Core的核心闪电(CLN)节点不受影响。之后,Burak利用的漏洞被Elle Mouton和Oliver Gugger修复。此举引发社区讨论,开发者在推特上谴??责Burak行为。(CoinDesk)[2022/11/2 12:08:53]

并且现在关闭API也解决不了这个问题,之前存量的挂单信息可以视为已经完全泄露。而且可以从OS界面用爬虫爬出order信息。所以只要准备足够充分,NFT再次回到A地址,黑客可以在任何地方以1ETH买走这个NFT。

当然平台可以在用户转走NFT的时候提醒cancelorder,这个操作后将作废掉之前挂单的签名信息,但会上链消耗GASFee,挂单多次需取消多次。Opensea的撮合合约里也没有一次取消多个order的方法,这是其他OS竞品交易市场可以进行优化的功能。可以一键取消多个挂单,减少用户操作,不过GASFee肯定是少不了的。

平台提醒目前看来是一个比较简单快速的方式,但是是用户也可以在其他平台直接转走NFT。比如我在OS挂了个卖单,我也可以imToken、Looksrare、Mintverse等其他平台直接转走NFT。总结一下就是没法保证NFT挂单签名信息百分百和NFT转移一起失效。这个问题对NFT交易平台来说有点无解,不仅仅是OS,任何NFT交易平台都一样。除非是中心化的交易平台,所以对平台来说只能不断的提醒引导用户,提高用户风险意识。

对用户而言,如果知道这个漏洞后注意别再把NFT转回到之前的地址就没问题。不过这个行业用户知识水平参差不齐,转错ERC20到合约地址的情况都时有发生,NFT这个问题个人觉得后面也会一直有。也有用户在挂了卖单情况下去进行质押之类的操作,这种情况取回来只能到原地址。这种情况如果有价格差,肯定有被撸走的风险。如果有这种情况的用户,可用先取消掉授权,再取回NFT。

2022肯定还会出现一大批NFT交易市场,数据完整性,实时性,准确性;产品安全性,可用性,稳定性;肯定会成为未来NFT交易市场的竞争点。用户也需要提高安全意识,保管好自己宝贵的NFT。

来源:金色财经

标签:NFTETH比特币1ETHNFTBombethylmethylketonebitkeep钱包和比特币1eth币等于多少人民币

BNB热门资讯
加密货币:大饼以太坊今日最低点看到多少何时抄底

今日行情以太坊的大饼目标呈现出于1-10日极其相似行情,在上方压力位逐渐下移时有望突破新低;根据K线形态来看,日线形成绝对性空单趋势放量,但是呈现出的是阶段性放量;继续OBV出现背离.

1900/1/1 0:00:00
PEN:OpenSea与ADAMoracle:杀手级应用的不同探索方向

本文翻译自ADAMoracleMedium《OpenseaandADAMoracle:DifferentExploringDirectionsforKillerApps》从BoredApeYac.

1900/1/1 0:00:00
NFT:明星扎堆入局NFT 谁才是真正的掘金者

连续3个月的下跌,使得比特币创下了自2018年以来最差的年度开局,截至2022年1月20日,比特币今年已累计下跌9%。有分析师指出随着美联储减少流动性的注入,加密市场可能继续面临压力.

1900/1/1 0:00:00
BUD:ZEED年度发展总结与新年展望:打造完备DAO加密金融业态

2021年对于区块链来说是一个巨大的里程碑,无论是对于用户量还是对于机构接受程度,加密行业的发展都远超历史上的其他任何时期.

1900/1/1 0:00:00
NTR:Another-1:第一双实现元宇宙+现实可穿戴的手工意大利NFT潮鞋即将发售

潮流球鞋元宇宙项目Another-1发布NTR1-Meta,这是第一双跨次元,在现实世界和元宇宙中均可穿戴的三合一NFT潮鞋Another-1它来了.

1900/1/1 0:00:00
加密货币:读懂a16z投资的FWB:一个创意工作者的 DAO

作者:AndrewRyce翻译:baiyu当迈阿密DJSisterSystem在一个诡异得恰到好处的橙色房间里播放90年代早期的Coil时,我的一个朋友开始向我介绍左右两边的人.

1900/1/1 0:00:00