比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

一文了解黑客釣魚攻擊閃襲OpenSea用戶始末_ENS

Author:

Time:1900/1/1 0:00:00

原標題|黑客釣魚攻擊閃襲OpenSea用戶

作者|茉莉

2月19日,全球最大的NFT交易平臺OpenSea剛開始支持用戶使用新合約,一些用戶的NFT資產就被盜了。

次日,OpenSea的CEODevinFinzer在推特上披露,「這是一種網絡釣魚攻擊。我們不相信它與OpenSea網站相關聯。到目前為止,似乎有32個用戶簽署了來自攻擊者的惡意有效載體,他們的一些NFT被盜。」Finzer稱,攻擊者錢包一度通過出售被盜NFT獲得了價值170萬美元的ETH。

用戶NFT被盜后,不少人在推特上猜測,釣魚攻擊的鏈接可能隱藏在假冒的「OpenSea致用戶」郵件中。因為19日當日,該交易平臺正在進行一項智能合約升級,用戶需要將列表遷移到新的智能合約中。攻擊者很可能利用了這次的升級消息,將釣魚鏈接偽裝成通知郵件。

外媒:名人、投資者和美國政客紛紛刪除與SBF關系密切的證據:11月16日消息,在業內人士分析FTX倒閉帶來的日益嚴重的后果之際,知名人士紛紛悄悄抹去與FTX前首席執行官Sam Bankman-Fried(SBF)一度關系密切的證據。如美國橄欖球巨星Tom Brady曾于在2021年與當時的妻子Gisele Bundchen購買了FTX的股權,他在推特上刪去了所有與FTX和SBF有關的證據。CFTC專員Caroline Pham刪除了其于今年4月宣誓就職后不久發布的一張與SBF的合影。對沖基金億萬富翁Bill Ackman刪除了其對SBF道歉推文的支持回復。

報道稱,從SBF“不義之財”中獲益的美國政客們也在止損,民主黨人Dick Durbin和Jesús “Chuy” García表示,他們將從SBF那里收到的2900美元捐給未公開的慈善機構。共和黨人David Schweikert 承諾放棄他與FTX相關的2900美元現金。(Blockworks)[2022/11/16 13:12:35]

2月21日,OpenSea的官方推特更新回應稱,攻擊似乎不是基于電子郵件。截至目前,釣魚攻擊的來源仍在調查中。

Marathon Digital 8月開采184個比特幣:金色財經報道,比特幣礦企Marathon Digital表示,它在8月份啟用了大約25000臺以前安裝的礦機,增加了大約2.5 exahash每秒(EH/s)的計算能力,使總哈希率達到大約3.2 EH/s。

該公司在8月份生產了184個比特幣,使今年迄今為止的總數達到2222個。月末比特幣持有量上升到10,311個,市場價值為2.067億美元。本月其沒有出售加密貨幣。(coindesk)[2022/9/7 13:13:04]

OpenSea用戶遭「釣魚」丟失NFT

2月18日,OpenSea開始了一項智能合約的升級,以解決平臺上的非活躍列表問題。作為合約升級的一部分,所有用戶都需要將他們在以太坊上的NFT列表遷移至新的智能合約中,遷移期將持續7天,到美東時間的2月25日下午2點完成,遷移期間,用戶NFT在OpenSea上的舊報價將過期失效。

Velodrome:團隊成員從項目錢包中盜竊35萬美元:金色財經報道,Velodrome周六宣布,已確認一名前團隊成員是8月初發生的35萬美元盜竊案的責任人。

DEX平臺表示,匿名編碼員 \"Gabagool\"——其推特賬號Gabagool.eth,在調查后對該盜竊案負有責任。Velodrome團隊已經切斷與Gabagool的關系,并正在與法律顧問合作,以確定最佳的下一步行動。Velodrome還向用戶保證,這一事件并沒有影響他們的資金。

Gabagool在8月份接受采訪時表示,該團隊正在調查此事,目標錢包中有團隊的私人工資資金。[2022/8/14 12:23:55]

2月19日,用戶需要配合完成的操作開始了。人們沒有想到,在忙亂的遷移過程中,黑客的「黑手」伸向了OpenSea用戶的錢包里。從用戶們在社交平臺的反饋看,大部分攻擊發生在美東時間下午5點到晚上8點。

Monopoly Millionaire Game完成100萬美元融資:金色財經報道,MMG以1000萬美元估值完成100萬美元種子輪融資。Mirana Ventures領投,Kernel Ventures、Mint Ventures、Crypto J 和 Ventorylabs等參投。[2022/7/12 2:08:22]

從后來在以太坊瀏覽器上被標記為「網絡釣魚/黑客」的地址上看,19日晚18時56分,被盜的資產開始從黑客地址轉移,并在2月20日10時30分出現了通過混幣工具TornadoCash「洗幣」的操作。

黑客鏈上地址的部分動向

用戶NFT被盜后,「OpenSea被黑客攻擊,價值2億美元資產被盜」的說法開始在網絡上蔓延,人們無從得知失竊案的準確原因,也無法確認到底殃及了多少用戶。

直到2月20日,OpenSea的CEODevinFinzer才在推特上披露,「據我們所知,這是一種網絡釣魚攻擊。我們不相信它與OpenSea網站相關聯。到目前為止,似乎有32個用戶簽署了來自攻擊者的惡意有效載體,他們的一些NFT被盜。」Finzer駁斥了「價值2億美元的黑客攻擊的傳言」,并表示攻擊者錢包通過出售被盜NFT獲得了價值170?萬美元的ETH。

區塊鏈安全審計機構PeckShield列出了失竊NFT的數量,共計315個NFT資產被盜,其中有254個屬于ERC-721標準的NFT,61個為ERC-1155標準的NFT,涉及的NFT品牌包括知名元宇宙項目Decentraland的資產和NFT頭像「無聊猿」BoredApeYachtClub等。該機構還披露,黑客利用TornadoCash清洗了1100ETH,按照ETH當時2600美元的價格計算,清洗價值為286萬美元。

攻擊者如何拿到用戶「簽單」授權?

用戶NFT失竊事件發生后,有網友猜測,黑客利用了OpenSea升級的消息,將釣魚鏈接偽造成通知用戶的郵件,致使用戶上當受騙而點擊了危險鏈接。

對此,DevinFinzer表示,他們確信這是一次網絡釣魚攻擊,但不知道釣魚發生在哪里。根據與32名受影響用戶的對話,他們排除了一些可能性:攻擊并非源自OpenSea官網鏈接;與OpenSea電子郵件交互也不是攻擊的載體;使用OpenSea鑄造、購買、出售或列出NFT不是攻擊的載體;簽署新的智能合約不是攻擊的載體;使用OpenSea上的列表遷移工具將列表遷移到新合約上不是攻擊的載體;點擊官網banner頁也不是攻擊的載體。

簡而言之,Finzer試圖說明釣魚攻擊并非來自OpenSea網站的內部。2月21日凌晨,OpenSea官方推特明確表示,攻擊似乎不是基于電子郵件。

截至目前,釣魚攻擊到底是從什么鏈接上傳導至用戶端的,尚無準確信息。但獲得Finzer認同的說法是,攻擊者通過釣魚攻擊拿到了用戶轉移NFT的授權。

推特用戶Neso的說法得到了Finzer的轉發,該用戶稱,攻擊者讓人們簽署授權了一個「半有效的Wyvern訂單」,因為除了攻擊者合約和調用數據之外,訂單基本上是空的,攻擊者簽署了另一半訂單。

該攻擊似乎利用了Wyvern協議的靈活性,這個協議是大多數NFT智能合約的基礎開源標準,OpenSea會在其前端/API上驗證訂單,以確保用戶簽署的內容將按預期運行,但這個合約也可以被其他更復雜的訂單使用。

按照Neso的說法,首先,用戶在Wyvern上授權了部分合約,這是個一般授權,大部分的訂單內容都留著空白;然后,攻擊者通過調用他們自己的合約來完成訂單的剩余部分,如此一來,他們無需付款即可轉移NFT的所有權。

簡單打個比方就是,黑客拿到了用戶簽名過的「空頭支票」后,填上支票的其他內容就搞走了用戶的資產。

也有網友認為,在釣魚攻擊的源頭上,OpenSea排除了升級過的、新的Wyvern2.3合約,那么,不排除升級前的、被用戶授權過的舊版本合約被黑客利用了。對此說法,OpenSea還未給出回應。

截至目前,OpenSea仍在排查釣魚攻擊的源頭。Finzer也提醒不放心的用戶,可以在以太坊瀏覽器的令牌批準檢查程序上取消自己的NFT授權。

Tags:ENSPENSEAOpenSeaTENSHIOpenOceanSEACBOpenSea

芝麻開門交易所下載
《FarmVille》開發商Zynga將于今年推出其首款NFT游戲_MET

以《FarmVille》和《CSRRacing》系列而聞名、總部位于舊金山的游戲開發商Zynga宣布,其計劃在今年發布其首款基于區塊鏈和NFT的游戲.

1900/1/1 0:00:00
金融游戲化:市場不再受基本面驅動,而是受模因驅動_AME

原標題:《金融游戲化》 原作者:JosephPolitano翻譯:Blockunicorn2014年12月,Robinhood在AppStore上推出,其使命是「為所有人實現金融民主化」.

1900/1/1 0:00:00
元宇宙將改變現場音樂體驗,但它會是去中心化的嗎?_BIT

隨著新冠病全球大流行兩周年開始向我們襲來,我們并不清楚我們的社會生活何時會恢復正常,或者新常態將是什么。這對夜總會、音樂表演場地等企業和音樂人的影響是無法估量的.

1900/1/1 0:00:00
3 億美元為Wormhole補窟窿,探究加密風投中最低調的華爾街巨頭Jump Trading_ING

作者:比推MaryLiu跨鏈協議?Wormhole?3.2億美元的黑客攻擊事件發生后,JumpCrypto?—?JumpTrading?旗下加密投資部門—及時介入“救場”.

1900/1/1 0:00:00
日本社交巨頭 LINE 搭上了加密支付的列車_INE

出品|白澤研究院 根據官網公告,從2022年3月起,日本社交應用LINE內置的支付程序LINEPay將為日本的在線商家試用加密貨幣LINK作為支付選項.

1900/1/1 0:00:00
摩根大通公布抗量子攻擊區塊鏈網絡的研究_HAY

美國銀行業巨頭摩根大通公布了關于量子密鑰分發(QKD)區塊鏈網絡的研究,研究發現它可以抵抗量子計算攻擊。QKD利用量子力學和密碼學,使雙方能夠交換安全數據,并檢測和防御試圖在交換中竊聽的第三方.

1900/1/1 0:00:00
ads