火星链 火星链
Ctrl+D收藏火星链
首页 > OKB > 正文

WEB:OpenSea钓鱼攻击事件启示:警惕三个安全教训

作者:

时间:1900/1/1 0:00:00

原文作者:DanielChong,Harpie联合创始人

原文编译:杨树

2月19日,攻击者使用了看似「毫无技巧」的电子邮件网络钓鱼攻击,成功从一名OpenSea用户手中盗走了254个NFT,其中包含价值不菲的Decentraland和BoredApeYachtClub系列藏品。这位用户收到了伪造的电子邮件并被要求批准智能合约,而在用户批准了合约之后,黑客顺利地从被钓鱼用户的钱包中提走了NFT。

安全教训,以便对未来的攻击保持警惕。

货币容易

DeFi协议使用的经典Approval合约

0xScope:Eureka Trading创始人被黑1500万美元资产已转入Tornado Cash:4月17日消息,据0xScope监测显示,Eureka Trading创始人Kuan Sun2022年6月被黑的1500万美元资产通过Uniswap、Curve与Sushi Swap交换成1935枚ETH、120枚WBTC与630万枚DAI,并通过Tornado Cash进行转移。Foresight News注,Kuan Sun发推称,2022年6月因私钥泄露被黑1500万美元,到目前为止已经为黑客收集了一些IP和其他信息,但是我鼓励所有加密成员和安全专家参与此案,并且非常乐意为有价值的帮助提供赏金。黑客地址为:0xA1ac23bE458E14AC0A0003DC1343D2AC575EA3b6。[2023/4/17 14:08:03]

「Approval」几乎是所有基于智能合约的代币的功能,当用户「Approval」另一个钱包时,就意味着允许该钱包稍后从用户自己的钱包中转移代币。例如,如果我「Approval」我「0x123」钱包的USDC和无聊猿NFT,那「0x123」就可以将这些代币转出。

OpenSea已累计燃烧23万个ETH:金色财经报道,IntoTheBlock发推称,自引入 EIP 1559机制以来,NFT交易是最大的以太坊燃烧者,仅OpenSea就导致了23万个ETH退出流通总量,随着NFT交易量在1月达到顶峰,以太坊的净发行量下降到历史最低点,接近-2%。[2022/3/19 14:05:53]

大多数DeFi协议都使用「Approval」作为将资产转移到协议的主要方法。

「Icephishing」是微软创造的一个术语,是指一种诱用户批准黑客地址的行为。只需单击MetaMask窗口中的一个按钮,用户就可以将资金的完全访问权限授予黑客,而这正是此次OpenSea网络钓鱼期间发生的事情。

动态 | 首都网警发布预警通报:OPENSSL加密组件存在重大风险隐患:今日中午,首都网警发布网络安全预警通报称,据国家网络与信息安全信息通报中心监测发现,互联网SSL协议实现组件OPENSSL部分版本存在重大安全隐患,可能导致信息泄露等风险。以上问题涉及电信、金融、能源、医疗等多个重要行业部门,以及部分高校、企业邮件系统和多款网络设备。在通信数据被截获的情况下,攻击者可利用上述漏洞获取用户账号口令、业务系统数据、邮件内容等敏感信息。注,OPENSSL是实现SSL协议的一款开源软件,其提供了多种密码算法、常用密钥以及数字证书封装管理等功能。[2019/11/30]

你能看出区别吗?

电子邮件网络钓鱼是大多数人不再担心的事情:现代垃圾邮件过滤器和多年的经验使电子邮件网络钓鱼对于大多数精明的用户来说已成为过去。

相比之下,Web3存在一些挑战,使得从常规合约中识别网络钓鱼合约变得更加困难。

在上面示例的顶部,会看到签名时使用的网站URL并不相同:左侧是「uniswap.org」,右侧是「unLswap.org」。如果用户没有抓住容易忽略的细节并签署合约,对不起,这样就会丢失钱包中的所有USDC。

虽然网站URL是一种经典的网络钓鱼策略,但是当执行黑客攻击时唯一需要的只是按下批准按钮时,它的危害就会变得很大。

Gmail的自动垃圾邮件过滤器,每天可保护数百万人免受网络犯罪的侵害

也许反网络钓鱼技术的最大例子是垃圾邮件过滤器:它已成为互联网上经常被忽视的重要基石。也正因为垃圾邮件过滤器会自动检测几乎所有的网络钓鱼攻击,因此Web2网络钓鱼攻击已经失去了大部分效力。

然而,在Web3中,几乎没有任何保护措施来防止用户意外地从「unlswap.org」或「sushl.com」批准合约,我们有责任仔细观察,从而确保永远不会犯错误。

由于网络钓鱼通常很容易避免,因此在现代互联网中长大的人,往往会轻视网络钓鱼的有效性以及那些被网络钓鱼的人。

实际上,由于易于执行和投资回报,网络钓鱼仍然是最常见的网络犯罪类型。为了规避加密中的网络钓鱼,开发人员社区需要联合起来开发软件,使网络钓鱼者更难窃取资金。

ETHDenver寻宝:30个获胜项目你都知道哪些?》)。

这些flashbots可在资金从钱包中转出时进行检测,一旦检测到资金是转移到不受信任的地址时,MEV领跑者就会立即以两倍Gas费发送一个交易,把用户的所有资产转移到备用地址。。我提到这一点只是为了鼓励其他开发人员继续考虑其他方法来阻止网络钓鱼攻击。

尽管网络钓鱼攻击和具有简单而不成熟的内涵,但成为它们牺牲品的危险是非常真实的。由于Web3如此年轻,因此在Web3生态里建立起更好的保护措施来对抗它们之前,与网络钓鱼面对面将是司空见惯的事情。每一次成功的局背后,都会有一个用户停止使用Web3,而Web3生态在没有任何新用户的情况下,将无处可去。

原文链接

标签:PENENSOPENWEBapenft币价格今日行情AENS币BOpenSeaWEB币

OKB热门资讯
加密货币:法币的终章:战争、通货膨胀与加密货币

本文来自BitpushNews。与世界上许多其他人不同,我很幸运,仅仅是间接地经历过战争。我母亲的两个兄弟被征召参加越南战争,其中一位叔叔认为在湿热的越南丛林中作战并不是他应有的青春,而最终他因.

1900/1/1 0:00:00
COM:XT.COM關於即將上線HEAL(HEAL THE WORLD)的公告

尊敬的XT用戶:XT.COM即將上線HEAL,並在主板區開放HEAL/USDT交易對。具體開通時間,請關註後續公告。$HealFAAS系統專註於通過稅收將資金註入為投資其他項目而設立的國庫.

1900/1/1 0:00:00
加密货币:速览CB Insights 2022年区块链50强榜单:31家公司估值超10亿美元

整理:谷昱,链捕手3月初,全球知名市场研究分析机构CBInsights发布2022年区块链50强榜单,对全球50家最有前途的区块链和加密公司进行年度排名.

1900/1/1 0:00:00
TRO:2022/3/5 早春活动天天交易空投中奖名单

尊敬的WEEX用户您好!早春活动百万交易员征集令活动四:天天空投活动方式:活动期间每天抽出10位有完成合约交易的用户随机送8、18、38、68、88USDT,周一至周五不限币种.

1900/1/1 0:00:00
NFT:苏富比104枚CryptoPunks大型拍卖为何被取消?

NFT拍卖会吸引了很多人这应该是一场胜利。?苏富比拍卖行上周首次针对NFT进行的独立现场拍卖——著名的CryptoPunk系列中的104件,被归为一个估价2000万至3000万美元的拍卖品,苏富.

1900/1/1 0:00:00
TPS:XT.COM關於支持Celo(CELO)網絡升級及硬分叉的公告

尊敬的XT.COM用戶:XT.COM將支持Celo網絡升級及硬分叉,具體安排如下:XT.COM将于2022年3月8日18:00暫停CELO代幣的充值、提現業務.

1900/1/1 0:00:00