火星链 火星链
Ctrl+D收藏火星链
首页 > BNB > 正文

ETH:深度解析Opensea挂单“漏洞” 公开订单被黑客盯梢

作者:

时间:1900/1/1 0:00:00

近日Opensea出现了多个低价成交的头部项目,疑似挂单有bug被黑客攻击,黑客通过低价买到头部的NFT项目BoredApeYachtClub等等,再立马高价售出,以此获利数百ETH,以下为分析结果。

先看OS挂单逻辑:出售NFT时授权--》确定价格--》签名--》挂单完成。这时候签名信息会保存在OS的中心化服务器,并且会有API对外开放。

正常交易流程中,买方购买完后这个订单的签名信息就作废。

“被攻击”的情况中,用户在地址A下挂了一个价格为1ETH的NFT卖单,这时候可能会再把NFT转到地址B。后面NFT价格如果涨到了10ETH这个NFT再回到A地址,OS上这个NFT依然会以1ETH的挂单价出现,这时候立马会被人购买,卖家会遭受巨大的差价损失。而买方可以立马转手卖出赚取差价,下面黑客地址就是,低价买入三个BoredApeYachtClub并立马卖出赚取了280ETH,约70万美金。

声音 | 嘉峪关市委常委:着力推动区块链和实体经济深度融合:2019年12月26日,嘉峪关市举行区块链技术和应用专题辅导讲座。市委常委、常务副市长王毅表示,全市各相关部门要深刻认识推动区块链技术发展和应用的重大意义,进一步加深对区块链相关知识的学习研究,着力推动区块链和实体经济深度融合,切实解决中小企业贷款融资难、银行风控难、部门监管难等问题。要利用区块链技术探索数字经济模式创新,为打造便捷高效、公平竞争、稳定透明的营商环境提供动力。要探索“区块链+”在教育、就业、养老、医疗健康、食品安全、社会救助等民生领域的运用,推动区块链底层技术服务和新型智慧城市建设相结合,提升城市管理的智能化、精准化水平。要探索利用区块链数据共享模式,促进业务协同办理,深化“最多跑一次”改革,为人民群众带来更好的政务服务体验。[2020/1/1]

动态 | 广州港“互联网+港口物流智能服务示范工程”竣工验收 将区块链等技术与港口业务深度融合:据中国水运报消息,近日,记者从广州港集团获悉,交通运输部智慧港口示范工程——广州港集团“互联网+港口物流智能服务示范工程”通过竣工验收。该项目将移动互联网、物联网、大数据、人工智能、云计算、区块链、北斗定位、视频融合等信息技术与港口业务深度融合,重点建设“一个中心,六大平台”,打造智慧港口创新服务体系。[2019/8/26]

这个问题对NFT交易平台方有点棘手:OS把订单信息开放在了API中,公开透明,科学家可以通过API拿到订单信息。所以上文中的这个NFT一旦回到A地址,就存在被立马买走的风险。就算OS的功能立马调整,不再展示1ETH的卖单信息,又或者是直接从数据库删除order信息,都解决不了这个问题。

上海市经信委信息化推进处处长:上海将促进区块链等技术的深度应用:第一财经讯,近日,上海市经信委信息化推进处处长裘薇接受采访时表示,上海即将发布《上海市工业互联网产业创新工程实施方案》。《实施方案》提出,在促进产业生态培育方面,上海拟加强产业创新,促进边缘计算、大数据、人工智能、区块链等新技术在工业互联网的深度应用;推进工业传感器、5G物联网通信模块、智能硬件等技术研发与应用;培育形成一批基于工业互联网的工业智能软件和服务的整体解决方案。[2018/5/17]

并且现在关闭API也解决不了这个问题,之前存量的挂单信息可以视为已经完全泄露。而且可以从OS界面用爬虫爬出order信息。所以只要准备足够充分,NFT再次回到A地址,黑客可以在任何地方以1ETH买走这个NFT。

当然平台可以在用户转走NFT的时候提醒cancelorder,这个操作后将作废掉之前挂单的签名信息,但会上链消耗GASFee,挂单多次需取消多次。Opensea的撮合合约里也没有一次取消多个order的方法,这是其他OS竞品交易市场可以进行优化的功能。可以一键取消多个挂单,减少用户操作,不过GASFee肯定是少不了的。

平台提醒目前看来是一个比较简单快速的方式,但是是用户也可以在其他平台直接转走NFT。比如我在OS挂了个卖单,我也可以imToken、Looksrare、Mintverse等其他平台直接转走NFT。总结一下就是没法保证NFT挂单签名信息百分百和NFT转移一起失效。这个问题对NFT交易平台来说有点无解,不仅仅是OS,任何NFT交易平台都一样。除非是中心化的交易平台,所以对平台来说只能不断的提醒引导用户,提高用户风险意识。

对用户而言,如果知道这个漏洞后注意别再把NFT转回到之前的地址就没问题。不过这个行业用户知识水平参差不齐,转错ERC20到合约地址的情况都时有发生,NFT这个问题个人觉得后面也会一直有。也有用户在挂了卖单情况下去进行质押之类的操作,这种情况取回来只能到原地址。这种情况如果有价格差,肯定有被撸走的风险。如果有这种情况的用户,可用先取消掉授权,再取回NFT。

2022肯定还会出现一大批NFT交易市场,数据完整性,实时性,准确性;产品安全性,可用性,稳定性;肯定会成为未来NFT交易市场的竞争点。用户也需要提高安全意识,保管好自己宝贵的NFT。

标签:NFT区块链ETHAPIMUCNFT区块链域名开发3X Long Tether Gold TokenxEarn Capital

BNB热门资讯
QUO:新华社刊文:元宇宙被写入多地政府工作报告

新华社北京1月15日电,《中国证券报》15日刊发文章《抢跑布局元宇宙&amprdquo;被写入多地政府工作报告》.

1900/1/1 0:00:00
PEN:NFT市场如何玩?重点NFT交易平台介绍

继CryptoPunks、BoredApeYachtClub之后,头像类NFT赛道迎来爆发,每天都有新的限量发行的,与众不同的头像类NFT项目上线,这些NFT的价格也在以疯狂的速度攀升.

1900/1/1 0:00:00
NDS:低调王者or没落贵族?起底光速创投的Crypto布局

光速创投这个名字最近出现在加密世界的频率有点高。2022年伊始,FTX就扔下一枚重磅消息,宣布推出20亿美元的Web3创投基金FTXVentures,并招揽了光速创投合伙人AmyWu来管理.

1900/1/1 0:00:00
VERS:超级玩家英伟达:不做元宇宙的AI公司不是芯片巨头

元宇宙的开拓者是我们针对元宇宙的发展而设立的专栏,主要面向那些深挖元宇宙产业或者在元宇宙进行淘金的从业者,分享这些企业或者创业者们的故事,以独特的视角窥见那些引领全球元宇宙发展的企业或个人.

1900/1/1 0:00:00
数字人:刘晓春:数字人民币智能合约的一个颠覆式创新应用

2021年是数字人民币高速发展的一年。数据显示,截至2021年10月22日,数字人民币已经开立个人钱包1.4亿个,企业钱包1000万个,累计交易笔数达到1.5亿笔,交易额接近620亿元.

1900/1/1 0:00:00
ANGEL:建一个web3的AngelList

一个想讨论的话题:在web3中建立一个AngelList的可行性,基于每个人都是天使投资人的理想愿望.

1900/1/1 0:00:00