火星链 火星链
Ctrl+D收藏火星链
首页 > TUSD > 正文

NFT:深度解析Opensea挂单“漏洞” 公开订单被黑客盯梢

作者:

时间:1900/1/1 0:00:00

近日Opensea(OS)出现了多个低价成交的头部项目,疑似挂单有bug被黑客攻击,黑客通过低价买到头部的NFT项目Bored Ape Yacht Club等等,再立马高价售出,以此获利数百ETH,以下为分析结果。

先看OS挂单逻辑:出售NFT时授权(授权完成以后OS的撮合合约可以调用用户地址的这个NFT)--》确定价格--》签名--》挂单完成。这时候签名信息会保存在OS的中心化服务器,并且会有API对外开放。

正常交易流程中,买方购买完后这个订单的签名信息就作废。

四川省将推进区块链等与国有企业生产经营深度融合:近日,四川省政府办公厅印发《关于构建全省国资监管大格局协同推进国有企业改革发展的指导意见》。指导意见要求充分发挥国有企业在技术创新中的引领带动作用,加快推进产业数字化、数字产业化,协同推进5G、区块链、大数据、人工智能与国有企业生产经营深度融合。(金融界)[2020/4/24]

“被攻击”的情况中,用户在地址A下挂了一个价格为1ETH的NFT卖单,这时候可能会再把NFT转到地址B。后面NFT价格如果涨到了10ETH这个NFT再回到A地址,OS上这个NFT依然会以1ETH的挂单价出现(亲测确实会出现,但是用户可能不知道),这时候立马会被人购买,卖家会遭受巨大的差价损失。而买方可以立马转手卖出赚取差价,下面黑客地址就是,低价买入三个Bored Ape Yacht Club并立马卖出赚取了280ETH,约70万美金。

声音 | 河北省长许勤:推动能源产业与区块链等数字技术深度融合:1月14日、15日,河北省长许勤分别到廊坊市、石家庄市,深入企业和项目现场,调研检查科技创新、县城规划建设、生猪养殖、市场供应等工作,看望慰问退役军人、企业家、一线职工和建设者。在新奥集团,许勤看望慰问民营企业家和企业员工,充分肯定企业打造“泛能网”、创建清洁能源生态圈的创新探索。他鼓励企业发挥下游分销、中游贸易储运、上游生产的全产业链优势,推动能源产业与物联网、人工智能、区块链等数字技术深度融合,以创新型智慧企业为创新型河北建设贡献力量。(河北日报)[2020/1/16]

声音 | 訾小春:今年将重点推动区块链等技术和邮政业深度融合:据河北新闻网消息,河北省邮政管理局局长訾小春接受采访时表示,今年将加快落实“邮政业大数据发展”行动计划,重点推动云计算、大数据、物联网、区块链、人工智能和邮政业深度融合。[2019/2/28]

这个问题对NFT交易平台方有点棘手:OS把订单信息开放在了API中,公开透明,科学家可以通过API拿到订单信息。所以上文中的这个NFT一旦回到A地址,就存在被立马买走的风险。就算OS的功能立马调整,不再展示1ETH的卖单信息,又或者是直接从数据库删除order信息,都解决不了这个问题。

并且现在关闭API也解决不了这个问题,之前存量的挂单信息可以视为已经完全泄露。而且可以从OS界面用爬虫爬出order信息。所以只要准备足够充分,NFT再次回到A地址,黑客可以在任何地方以1ETH买走这个NFT。

当然平台可以在用户转走NFT的时候提醒cancel order,这个操作后将作废掉之前挂单的签名信息,但会上链消耗GAS Fee,挂单多次需取消多次。Opensea的撮合合约里也没有一次取消多个order的方法,这是其他OS竞品交易市场可以进行优化的功能。可以一键取消多个挂单,减少用户操作,不过GAS Fee肯定是少不了的。

平台提醒目前看来是一个比较简单快速的方式,但是是用户也可以在其他平台直接转走NFT。比如我在OS挂了个卖单,我也可以imToken、Looksrare、Mintverse等其他平台直接转走NFT。总结一下就是没法保证NFT挂单签名信息百分百和NFT转移一起失效。这个问题对NFT交易平台来说有点无解,不仅仅是OS,任何NFT交易平台都一样。除非是中心化的交易平台,所以对平台来说只能不断的提醒引导用户,提高用户风险意识。

对用户而言,如果知道这个漏洞后注意别再把NFT转回到之前的地址就没问题。不过这个行业用户知识水平参差不齐,转错ERC20到合约地址的情况都时有发生,NFT这个问题个人觉得后面也会一直有。也有用户在挂了卖单情况下去进行质押之类的操作,这种情况取回来只能到原地址。这种情况如果有价格差,肯定有被撸走的风险。如果有这种情况的用户,可用先取消掉授权,再取回NFT。

2022肯定还会出现一大批NFT交易市场,数据完整性,实时性,准确性;产品安全性,可用性,稳定性;肯定会成为未来NFT交易市场的竞争点。用户也需要提高安全意识,保管好自己宝贵的NFT。

标签:NFTETH区块链APINFT IndexMexican Peso Tether区块链的未来发展前景肖磊apix币发行量

TUSD热门资讯
Solana:深度调查:新公链们为何频现宕机事故?

迈入1月,Solana、Harmony、Arbitrum等多条公链/Layer2出现停止出块的网络宕机现象,以太坊侧链Poygon则出现严重拥堵现象,用户反映长时间内无法发起交易或提币.

1900/1/1 0:00:00
CFT:挑战传统企业?DAO需要即刻解决的5个关键问题

以太坊联合创始人 Vitalik Buterin :“你不能成立 DAO 来成为 DAO,你需要 DAO 来真正做一些事情”.

1900/1/1 0:00:00
区块链:文物NFT 特殊数字藏品如何合规?

又是一年春节来到,自数年前某大厂开启“集五福”活动以来,这项活动似乎已经渐渐成为当代春节的“新习俗”。诸多平台的陆续加入与奖金池的攀比加码,让这项“集邮”活动逐渐充满着某种神秘的仪式感.

1900/1/1 0:00:00
VERSE:超级玩家英伟达:不做元宇宙的AI公司不是芯片巨头

元宇宙的开拓者是我们针对元宇宙的发展而设立的专栏,主要面向那些深挖元宇宙产业或者在元宇宙进行淘金的从业者,分享这些企业或者创业者们的故事,以独特的视角窥见那些引领全球元宇宙发展的企业或个人.

1900/1/1 0:00:00
REA:专访黄立成:亚洲币圈大佬如何一路走来

不管你是嘻哈音乐的粉丝还是区块链的玩家,黄立成 aka 麻吉大哥,这个名字都是极为响亮的存在。2003 年嘻哈团体 Machi 横空出世,那句「我的麻吉置叨」成了当时红遍大街小巷的流行语;走之后.

1900/1/1 0:00:00
WEB3:万字说透Web 3为什么可以解决数据使用中存在的难题

原文标题:web3数据市场展望(万字长文)今天就从数据市场开始,梳理一下自己对这个领域的一些理解.

1900/1/1 0:00:00