火星链 火星链
Ctrl+D收藏火星链

LORY:a16z:NFT新术,浅析「Sleep Minting」的与预防

作者:

时间:1900/1/1 0:00:00

原文来源:老雅痞

作为一个NFT收藏家,你应该关心链上的合约出处,NFT最真实的出处是直接从创造者的钱包或创造者拥有的智能合约中铸造出来的。然而,通过一些小技巧,有人可以使用一种被称为"SleepMinting"的技术来操纵NFT的创作者来源。

SleepMinting是指者直接将NFT铸造到一个著名的创作者的钱包,并从创作者的钱包中回收NFT。

这就造成了这样的假象:

(1)创作者自己真实地铸造了一个NFT;

(2)将该NFT发送给了一个子;

基于"链上"的出处,子可以声称他们拥有一个著名创作者铸造的NFT,并以更高的价值出售。

这在技术上是如何运作的?

首先,了解智能合约如何存储NFT的出处和所有权是至关重要的。任何人都可以使用ERC-721标准中的ownerOf(tokenId)函数查询NFT智能合约,以确定NFT的当前所有者是谁。你甚至可以通过改变eth_callRPC方法参数来查询特定区块编号的NFT所有者。然而,查看所有权变化的最简单方法是查看ERC-721传输事件日志。

a16z发文介绍Aztec Connect的跨链密封投标拍卖模式:2月23日消息,a16z发文介绍了使用Aztec Connect的跨链密封投标拍卖模式。它可以为任意规模的投标提供隐私,而无需额外的抵押品。

Aztec Connect是一个框架,它使用户能够从Aztec的ZK rollup的隐私中访问以太坊L1上的智能合约。以太坊上的汇总处理器合约可以调用符合特定接口的兼容桥接合约,允许Aztec用户使用他们的托管资产与这些合约进行交互。桥接合约通常插入L1上现有的DeFi协议,例如,已经为Uniswap、Lido和Element Finance实施了桥接。[2023/2/23 12:23:49]

我的a16zCrypto同事DarenMatsuoka在Twitter上写了一篇关于事件日志和它们如何工作的精彩文章。转移事件日志是由智能合约向外界发送的消息,包含关于NFT转移的细节。转移事件日志提供了一种有效的方式来检查NFT的来源。

a16z合伙人:有很多项目在未来12个月内推出:金色财经报道,a16z合伙人Chris Dixon在播客采访中表示,对明年推出的web3游戏感到兴奋,在未来12个月内,有很多的项目推出。Dixon描述说,在过去的三年中,大多数开发web3游戏的团队都是“游戏爱好者的加密人”。但现在,暴雪、Riot和Valve等“顶级游戏团队”“决定要么制作包含nft的传统游戏,要么创造完全的链上游戏”。

a16z在5月推出了一个6亿美元的基金,以建立web3游戏产业。(the block)[2022/12/20 21:55:14]

Sleepminting

这是beeple的数百万美元的作品"First5000Days"在rarible上出售。看看截图,上面清楚地写着"创造者:

但这是个局。它的创造者MonsieurPersonne,也自称是NFTs的Banksy,故意用beeple的名字铸造了这幅作品,他使用了一种叫做sleepminting的技术。那么他是如何做到的呢?

加密公司 Tiptop Labs 完成 2300 万美元 A 轮融资,a16z 领投:金色财经消息,Postmates 创始人 Bastian Lehmann 成立的加密货币公司 Tiptop Labs 在 5 月份完成 2300 万美元 A 轮融资,Andreessen Horowitz(a16z)领投,参投方包括 Sam Altman、Naval Ravikant、Gokul Rajaram、Scott Banister、Cyan Banister、Nabeel Hyatt、Dan Romero、Jude Gomila、Sean Plaice、Andy McLoughlin、Jeff Clavier、Vivek Patel 等。

4 月份,Bastian Lehmann 准备成立加密货币公司,并已于 2 月在美国特拉华州注册一家名为 Tiptop Labs 的公司。 据 Tiptop Labs 信息显示,该公司计划建立一个将法定货币与加密货币联系起来的金融解决方案。[2022/6/10 4:15:15]

基础知识

a16z报告:以太坊在Web3中占主导地位,但Solana、Polygon等竞争对手也在努力追赶:5月17日消息,Andreessen Horowitz(a16z)在发布的2022年加密货币概括报告中指出,加密货币正处于第四个“价格创新”周期的中间;对于创作者来说,Web3比Web2要好得多;加密货币正在对现实世界产生影响,包括创作者支付、改善碳信用以及控制自己的身份等;以太坊在Web3中占主导地位,但Solana、Polygon、BNBChain、Avalanche和Fantom等竞争对手也在努力追赶,目前以太坊上每月有近4000名活跃开发者,Solana上有1000名,比特币上有大约500名开发者。a16z称,加密货币的发展还为时过早,估计目前以太坊上活跃用户有700万到5000万。[2022/5/17 3:22:43]

NFTs是使用ERC-721智能合约创建的,他们把NFTs的所有权记录作为一个列表。一个地址和一个作品的序列号组成一个对。像这样。

Alice:1

Booble:2

Malory:3

成交后,Alice可以通过以下方式将她的NFT转让给Booble。

转让1:Alice==>Booble

现在列表更新如下:

Alice:

Booble:2,1

Malory:3

在以太坊,我们用地址名字来识别,而且我们需要签署转账来授权。但是在这篇文章提供的例子中,我将使用明确的名字来简化解释。

现在,通常开发者以合理的方式实现ERC-721合约。Alice只有在她拥有一个NFT并能提供有效签名的情况下才可以转让。

ERC-721标准只是一个社会契约,它定义了一个允许艺术平台互操作的接口。只要合同的接口与ERC-721合同的接口相匹配,任何机器都会认为它是有效的。

但是,正如我们现在所看到的,这可能会导致以太坊上的NFTs出处出现安全问题,它是可以被篡改的。

正如我所说,任何合理的ERC-721合约都会允许矿工只为自己造币,并且只转让他们拥有的碎片。

但是,假设我们定制了我们的ERC-721合约,使我们可以向其他账户铸造。假设我们调整了转让功能,使我们的账户在某些情况下,也可以转让另一个人的NFT。那么,我们就可以建立一个允许我们sleepmint的合约。

举例:作为攻击者Malory,我们给Booble铸造一个序列号为1的作品。

mint1:address(0)=>Booble(由Malory执行)

现在我们的配对看起来如下:

Alice:

Booble:1

Malory:

然后,由于Malory已经调整了合同,将序列号为1的作品从Booble的账户转移到任何其他账户,她可以在像rarible这样的NFT平台上提供出售。

由于她从地址(0)到Booble的铸币为"创造者--Booble"被显示出来。

一旦Malory成功了一个买家,她就会收到她的"Ethers",并将假冒作品卖给买家。

转让1:Booble=>买方。

更新后的所有权记录现在是这样的。

Alice:

Booble:

Malory:

Buyer:1

就这样,Malory成功地篡改了NFT的创作出处记录,以高于其价值的价格出售了她的作品。

具体细节:

仔细查看rarible和Etherscan的信息,我们会发现这更像是一个接口问题,而不是一个安全漏洞。没有人能够进入beeple的账户。

另外,当仔细看一下交易记录时,可以发现子的手法:

伪造的mint交易

伪造的转账交易

对于mint交易,我们可以看到Etherscan显示两个"From"字段。一个是msg.sender发送的交易,另一个是说明NFT的发件人。

对于交易的发件人字段,即msg.sender,它不能被人为操纵,因为它需要发件人的私钥的有效签名。然而,对“TokensTransferred”的字段的授权受制于智能合约的漏洞,因此,可能会人为操纵。

简单地说,子可以对“TokensTransferred”字段进行任意修改。

因此,我们必须检查From和TokensTransferred是否都与beeple的正确地址相符。如果不是,那就是假的。

这种攻击它与"rugpull"类似,有人认为区块链使web2问题都消失了,因为每一个数据都是经过认证和检查授权的。但事实是,这些问题并没有消失。它们只是转移到了别的地方。

标签:NFTBOOBOOBLORYsnft币总量MoniBooksBOOB价格GLORYD币

币赢交易所热门资讯
AIA:幣安新增ANC/BNB、ATOM/EUR、GALA/EUR、KSM/ETH、UMA/TRY交易對

親愛的用戶:幣安將於2022年03月11日17:00上線ANC/BNB、ATOM/EUR、GALA/EUR、KSM/ETH、UMA/TRY交易對,邀您體驗!註意:EUR、TRY是法定貨幣代碼.

1900/1/1 0:00:00
PEA:BKEX 关于上线 GTH( Gather) 并开放充值功能的公告

尊敬的用户:?????????BKEX即将上线GTH,详情如下:上线交易对:GTH/USDT??币种类型:ERC20充值功能开放时间:已开放交易功能开放时间:2022年3月16日15:00提现功.

1900/1/1 0:00:00
Top Gate.io Lending & Single-Asset Vault Mining Pools: Earn Income Up To 149.90%

Today’stopGate.ioLending&Single-AssetVaultminingpoolsareJASMY,OGN.

1900/1/1 0:00:00
MOL:DAOrayaki:MolochDAO 2021年度報告

原文作者:?MolochDAO原文标题:?MOLOCHDAOANNUALREPORT2021背景2021年回顾MolochDAO网络/生态系统概述赠款策略MolochDAO—未来展望Moloch.

1900/1/1 0:00:00
GAT:Gate.io NFT INO首發項目Xoasis正式上線

INO鏈遊項目Xoasis限定NFT已正式上線Gate.io,作品總量200個,單個售價0.2ETH,數量有限.

1900/1/1 0:00:00
比特币:毕马威中国通信陈俭德:元宇宙包括目前的XR头显设备,仍处于早期普及阶段

据中国青年报3月11日消息,毕马威中国通信、媒体及科技行业主管合伙人陈俭德在接受专访时表示,元宇宙作为系统性工程,很多技术想法还处于概念阶段,木桶效应明显.

1900/1/1 0:00:00