比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

OpenSea釣魚攻擊事件啟示:警惕三個安全教訓_WEB

Author:

Time:1900/1/1 0:00:00

原文作者:DanielChong,Harpie聯合創始人

原文編譯:楊樹

2月19日,攻擊者使用了看似「毫無技巧」的電子郵件網絡釣魚攻擊,成功從一名?OpenSea?用戶手中盜走了254個?NFT,其中包含價值不菲的?Decentraland?和BoredApeYachtClub系列藏品。這位用戶收到了偽造的電子郵件并被要求批準智能合約,而在用戶批準了合約之后,黑客順利地從被釣魚用戶的錢包中提走了NFT。

發送給用戶的仿冒網站電子郵件

到目前為止,網絡釣魚是人們在Web2和Web3中損失資金的最常見方式,不過在Web3中,由于智能合約的額外風險點,所以問題更嚴重。

Aave社區發起使用金庫中200萬枚USDT購買CRV的ARFC提案:8月3日消息,Aave社區發起以金庫USDT購買CRV的ARFC提案,建議使用Aave DAO金庫中的200萬枚USDT戰略性購買500萬枚aCRV代幣。提案稱此次收購旨在支持DeFi生態系統,并在Curve wars中對Aave DAO進行戰略定位,從而有利于GHO二級流動性。如果社區達成共識,此提案將升級至AIP階段。[2023/8/3 16:16:16]

我們必須從OpenSea網絡釣魚攻擊中吸取三個主要的安全教訓,以便對未來的攻擊保持警惕。

1.通過智能合約竊取加密貨幣容易

Not Boring Capital推出規模為3000萬美元基金,將投資Web3等領域:金色財經報道,Not Boring Capital推出規模為 3000 萬美元的 Not Boring Capital Fund III,目前已開放投資申請。該基金的硬頂為 5000 萬美元,將投資于生物技術、能源、教育、Web3和供應鏈等領域,以及由a16z、紅杉資本等VC推出的基金。

此前報道,Not Boring Capital 2022 年投資了包括基于 Solana 的房地產數字化投資平臺 Parcl 、NFT 基礎設施初創公司 Co:Create、數字博物館 Arkive、AR NFT 項目 Onlybots 開發商 Anima 以及 Web3 創作者工具 Bonfire 等項目。[2023/1/11 11:05:59]

大多數?DeFi?協議使用的經典Approval合約

“BIT回購計劃”提案即將通過,擬50天累計回購1億美元BIT:12月29日消息,BitDAO關于BIP-18“BIT回購計劃”提案的投票將于12月31日結束,當前投票贊成率為100%。該提案提議從2023年1月1日開始,將目標每日購買量設置為每天200萬美元USDT,持續50天(總計1億美元USDT)。購買BIT后,BitDAO財政部仍將持有3億美元USDT/USDC和27萬個ETH(約合3.45億美元),這應該足以支付5年以上的BIT產品開發。[2022/12/29 22:14:18]

「Approval」幾乎是所有基于智能合約的代幣的功能,當用戶「Approval」另一個錢包時,就意味著允許該錢包稍后從用戶自己的錢包中轉移代幣。例如,如果我「Approval」我「0x123」錢包的?USDC?和無聊猿NFT,那「0x123」就可以將這些代幣轉出。

數據:最近一周,以太坊網絡新增190萬枚NFT資產:金色財經消息,NFTScan數據顯示,最近一周,以太坊網絡新增190萬枚NFT資產,平均每天新增鑄造27.14萬枚NFT資產。[2022/5/28 3:46:51]

大多數DeFi協議都使用「Approval」作為將資產轉移到協議的主要方法。

「Icephishing」是微軟創造的一個術語,是指一種誘騙用戶批準黑客地址的行為。只需單擊MetaMask窗口中的一個按鈕,用戶就可以將資金的完全訪問權限授予黑客,而這正是此次OpenSea網絡釣魚期間發生的事情。

2.很難判斷何時被智能合約網絡釣魚

你能看出區別嗎?

電子郵件網絡釣魚是大多數人不再擔心的事情:現代垃圾郵件過濾器和多年的經驗使電子郵件網絡釣魚對于大多數精明的用戶來說已成為過去。

相比之下,Web3存在一些挑戰,使得從常規合約中識別網絡釣魚合約變得更加困難。

在上面示例的頂部,會看到簽名時使用的網站URL并不相同:左側是「uniswap.org」,右側是「unLswap.org」。如果用戶沒有抓住容易忽略的細節并簽署合約,對不起,這樣就會丟失錢包中的所有USDC。

雖然網站URL欺騙是一種經典的網絡釣魚策略,但是當執行黑客攻擊時唯一需要的只是按下批準按鈕時,它的危害就會變得很大。

3.嚴重缺乏為加密用戶構建的反網絡釣魚技術

Gmail的自動垃圾郵件過濾器,每天可保護數百萬人免受網絡犯罪的侵害

也許反網絡釣魚技術的最大例子是垃圾郵件過濾器:它已成為互聯網上經常被忽視的重要基石。也正因為垃圾郵件過濾器會自動檢測幾乎所有的網絡釣魚攻擊,因此Web2網絡釣魚攻擊已經失去了大部分效力。

然而,在Web3中,幾乎沒有任何保護措施來防止用戶意外地從「unlswap.org」或「sushl.com」批準合約,我們有責任仔細觀察,從而確保永遠不會犯錯誤。

由于網絡釣魚詐騙通常很容易避免,因此在現代互聯網中長大的人,往往會輕視網絡釣魚詐騙的有效性以及那些被網絡釣魚詐騙的人。

實際上,由于易于執行和投資回報,網絡釣魚詐騙仍然是最常見的網絡犯罪類型。為了規避加密中的網絡釣魚,開發人員社區需要聯合起來開發軟件,使網絡釣魚者更難竊取資金。

OpenSea這些大型加密項目可能成為網絡釣魚攻擊的目標

DeathStar提出的防范網絡釣魚攻擊的新思路

而在不久前剛剛結束的EthDenver2022上,一個名為DeathStar的項目脫穎而出,該項目旨在通過開源良性flashbots來解決網絡釣魚問題。

這些flashbots可在資金從錢包中轉出時進行檢測,一旦檢測到資金是轉移到不受信任的地址時,MEV領跑者就會立即以兩倍Gas費發送一個交易,把用戶的所有資產轉移到備用地址。。我提到這一點只是為了鼓勵其他開發人員繼續考慮其他方法來阻止網絡釣魚攻擊。

盡管網絡釣魚攻擊和詐騙具有簡單而不成熟的內涵,但成為它們犧牲品的危險是非常真實的。由于Web3如此年輕,因此在Web3生態里建立起更好的保護措施來對抗它們之前,與網絡釣魚面對面將是司空見慣的事情。

每一次成功的騙局背后,都會有一個用戶停止使用Web3,而Web3生態在沒有任何新用戶的情況下,將無處可去。

Tags:WEBWEB3NFTUSDWEB4 AIweb3.0幣種怎么提現NFTshootoutUSDS

萊特幣價格
深度探討DAO的協作方式:如何引導與激勵人們為DAO工作?_TOK

原文作者:MIDDLE.X@PAKALabs 原文來源:PAKA 這是PAKA盤?DAO?系列的第二篇,上一篇我們對DAO的探討圍繞Token與治理展開,而本篇的探討將圍繞人和協作進行.

1900/1/1 0:00:00
思考Andre退圈事件:如果把一個人放在神壇上,你總是會失望的_AND

原標題|AdamCochran思考Andre退圈事件:領導者可以有5類,AC為創新者 編譯|Yangz 注:3月7日.

1900/1/1 0:00:00
NFT金融化:持有者如何讓利益最大化?_KEN

原文作者:NichananKesonpat,1kxnetwork 原文編譯:白澤研究院 雖然?NFT?自2017年以來一直存在,但它們最初被用于加密社區內的邊緣用例.

1900/1/1 0:00:00
DAO:自組織運動的新興領導者_STA

作者:UI369 來源:mIrror 譯者:Harper,DAOSquare照片:同樣叫做DAO的一把中國單刃劍的3D效果圖。DAO是目前web3世界中最熱門的現象.

1900/1/1 0:00:00
執法部門如何追查從 Bitfinex 被盜的 94,000 枚比特幣?_STE

原作者|?NAMCIOS-BitcoinMagazine 整理|白澤研究院 美國司法部在2022年2月的一份聲明中宣布,在控制了被盜資金的錢包后.

1900/1/1 0:00:00
歐盟成員國計劃在2024年之前設立反洗錢監管機構,對加密公司進行監管_JIM

據報道,歐盟委員會與其他當局協調,計劃讓其金融監管小組對加密公司的非法交易進行潛在監管。據彭博社周二報道,以德國為首的一些歐盟成員國,包括荷蘭、西班牙、奧地利、意大利和盧森堡,計劃將加密公司納入.

1900/1/1 0:00:00
ads