比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > XLM > Info

釣魚攻擊威脅NFT資產安全_SEA

Author:

Time:1900/1/1 0:00:00

全球最大的NFT交易平臺OpenSea快速修復了一個威脅用戶NFT資產安全的漏洞。此前,有用戶在社交媒體推特上稱,他們經該OpenSea獲得免費空投的NFT后,加密錢包里的資產被盜走。

區塊鏈安全公司Check Point Research正是從受害者那獲得了漏洞線索,研究人員調查發現,OpenSea上存在安全漏洞,黑客可能利用漏洞發送惡意NFT以劫持用戶的OpenSea賬戶并竊取他們的加密錢包。

該安全公司向OpenSea報告了漏洞,雙方在9月底就聯手修復了這一漏洞,安全事件隔了20多天才得以對外公布,OpenSea專門開辟了一個博客向用戶普及去中心化網絡安全常識。

從漏洞及攻擊方式看,這是一起典型的「釣魚攻擊」,這種攻擊在互聯網世界并不陌生,但經過多年的安全實踐,互聯網已經對此構建起一定的防御手段,用戶也有了防御意識。但在新興的去中心化網絡區塊鏈上,「釣魚」這種古老的攻擊的方式仍在橫行,并蔓延到了NFT資產領域,它利用的恰恰是用戶對區塊鏈基礎設施的陌生感。

數據:過去9個月對Discord釣魚攻擊已從至少3.2萬名受害者處竊取價值7300萬美元資產:6月19日消息,數據顯示,過去9個月,NFT drainers對Discord的網絡釣魚攻擊已從至少3,2000名受害者錢包處竊取價值7300萬美元NFT與加密貨幣。一位名為Plum的匿名安全研究員表示,其中95%是18歲以下的孩子,他們會購買筆記本電腦、手機、鞋子,并在元宇宙平臺Roblox上花費大量資金。他們大部分時間都在玩Roblox,并為其Roblox頭像、視頻游戲、皮膚等購買裝備。[2023/6/19 21:46:21]

用戶在OpenSea接收NFT空投后錢包被盜

網友在推特上傾訴的加密資產被盜事件引起了區塊鏈安全公司Check Point Research(以下簡稱CPR)的注意。這些加密資產被盜事件有個共同的引子——用戶接收了免費的NFT空投后,錢包被洗劫。

Numen:一假推特賬號通過私信鏈接進行釣魚攻擊,已轉移了32.25ETH:3月9日消息,據Numen鏈上監控顯示,推特上arbitrum_store釣魚賬號偽裝成Arbitrum官方, 通過推特私信投送釣魚信息。

本次網站釣魚共計轉移了32.25ETH,當前部分資金還留在owner地址中,Numen實驗室提醒用戶一些不知名的鏈接不要隨意點擊,并且對于錢包簽名時的授權需要仔細查看,避免錢包資金被轉移。[2023/3/9 12:52:29]

「當我們在網上看到有關被盜加密錢包的傳聞時,我們對 OpenSea 產生了興趣。我們推測, OpenSea 周圍存在一種攻擊方法,因此我們對它進行了徹底調查。」CPR的產品漏洞研究主管 Oded Vanunu 回憶了一個月前的研究經歷。

在與受害用戶取得聯系并詳細詢問后,CPR識別出OpenSea上存在的關鍵漏洞,證明惡意NFT投放者可利用漏洞劫持用戶的OpenSea賬戶并竊取用戶的加密錢包。

Trezor疑似遭到網絡釣魚攻擊,釣魚郵件督促用戶下載新固件和重置錢包PIN:4月3日消息,推特用戶Justine Harper發推稱,硬件錢包Trezor疑似遭到網絡釣魚攻擊,用戶收到的郵件指出, Trezor發生了安全事件,超10萬名Trezor用戶的數據受到影響,并提醒下載郵件中附帶的 Trezor Suite 最新版本和重置錢包 PIN。Unchained Capital Concierge 副總監 Justine Harper 提醒用戶不要點擊該鏈接。截至目前,Trezor 還未對此作出回應。[2022/4/3 14:02:04]

用戶在查看惡意NFT?時可能會看到的確認選擇

CPR推導出利用漏洞的步驟——黑客創建惡意NFT并將其贈送給目標受害者;受害者查看惡意NFT后,OpenSea的存儲域會觸發彈出窗口(此類彈窗在該平臺的各種活動中很常見),請求連接到受害者的加密資產錢包上;受害者如果為了獲得這些「免費的NFT」與之交互,就要點擊「連接錢包」,一旦此操作執行,黑客就獲得了訪問受害者錢包的權限;利用觸發其他彈窗這一方式,黑客就可以不斷竊取用戶錢包中的資產。

派盾: OpenSea 網絡釣魚攻擊事件攻擊者使用 Tornado.cash混幣1,100 ETH:2月20日消息,派盾(PeckShield)在社交媒體發布相關交易記錄表示,OpenSea漏洞事件攻擊者已將攻擊所得部分NFT出售獲利后,使用以太坊隱私交易平臺Tornado.cash混幣1,100ETH,價值約290萬美元。

此前報道,OpenSea 疑似遭到網絡釣魚攻擊,大量NFT被竊取并賣出套利。本次攻擊中共有32位用戶簽署了來自攻擊者的惡意交易,導致用戶部分NFT被盜。據統計已經有包括3只Bored Ape、25個NFTWorlds、37個Azuki等近百個NFT遭到被盜, 按照主流資產的地板價計算,黑客至少獲取了416.6 萬美元。[2022/2/21 10:04:35]

由于這些彈窗是從OpenSea的存儲域發出的,因此CPR也就鎖定了該平臺的漏洞源頭。如果用戶沒有注意到描述交易的彈窗中的注釋,他們很可能點擊彈窗,最終導致整個加密錢包被盜。

Trezor 遭釣魚攻擊,疑似源于 Ledger 被盜數據庫:比特幣安全專家 Andreas Antonopoulos 發推提醒稱,此前攻擊硬件錢包提供商 Ledger 數據庫的黑客現在正嘗試通過網絡釣魚攻擊 Trezor。用戶收到信息顯示,「您的 TREZ0R 錢包已被停用。由于新的 KYC 規定,您需要通過驗證」。Andreas 補充表示,新的網絡釣魚攻擊似乎源于從 Ledger 中被盜的同一個數據庫,出現了同樣的名字和號碼,而且似乎與 Trezor 無關。[2020/12/13 15:03:43]

CPR識別并推導出了漏洞及利用路徑,但OpenSea在后續針對此漏洞的聲明中稱,無法確定任何利用此漏洞的實例。

CPR表示,9月26日,他們向OpenSea披露了調查結果,對方響應迅速并共享了包含來自其存儲域的 iframe 對象的 svg 文件,因此CPR 可以一起審查并確保關閉所有攻擊媒介。在不到1個小時時間里,OpenSea修復了該漏洞并驗證了修復。

OpenSea的聲明顯示,這些攻擊依賴于用戶通過第三方錢包為惡意交易提供簽名來批準惡意活動,修復漏洞后,他們已經與和平臺集成的第三方錢包直接協調,以幫助用戶更好地識別惡意簽名請求,以及幫助用戶阻止詐騙和網絡釣魚的舉措攻擊。「我們還圍繞安全最佳實踐加倍進行社區教育,并啟動了一個關于如何在去中心化網絡上保持安全的博客系列。我們鼓勵新用戶和經驗豐富的老手閱讀該系列。我們的目標是讓社區能夠檢測、減輕和報告區塊鏈生態系統中的攻擊,例如 CPR 所展示的攻擊。」

別將錢包輕易與陌生網址相連

這已經不是第一起發生在NFT資產領域的安全事件,受害者也不僅是普通用戶,但更集中在普通用戶群體中,因為無論是平臺還是項目方的的NFT資產被盜,都會影響到普通用戶的收益。

僅今年3月就發生了兩期知名度較高的NFT資產被盜事件。

先是3月15日,社交NFT代幣平臺Roll的熱錢包被盜,黑客從中盜取了部分WHALE和 SKULL等NFT社交代幣,其中部分資金隨后被轉移到交易混合器Tornado。據分析稱,攻擊者在此過程中凈賺了約570萬美元的ETH。受影響的社交代幣價格大幅下跌。

緊接著的3月17日,NFT交易市場Nifty Gateway的數名用戶遭遇了賬號被盜,有受害者稱,黑客從其帳戶中竊取了價值數千美元的數字藝術品;其他被黑客入侵的用戶稱,他們存檔的信用卡被用來購買額外的NFT。Nifty Gateway后續的聲明中提到,遭遇盜號的賬戶因沒有啟用雙因素認證(采用兩種信息來認證本人身份,一般是采用的密碼和動態口令的組合),而黑客通過有效賬號的認證信息獲得了訪問權限。

在非同質化代幣NFT越來越多的與收藏品、有價值的加密資產相連時,黑客的罪惡之手正在伸向NFT持有者的錢包,這也再次反映了NFT依托的區塊鏈網絡安全性的脆弱。

有經驗的用戶曾總結過NFT的攻擊向量,比如,黑客對你的電腦植入木馬病文件,盜取你的登錄信息和其他資料;或者通過惡意軟件記錄鍵盤輸入,竊取你的密碼;抑或通過惡意軟件來獲取屏幕截圖,從而獲得敏感信息;黑客還可能通過劫持DNS,創建釣魚頁面,騙取用戶錢包的助記詞。

這樣看下來,這些攻擊手段與黑客攻擊互聯網時所用的方式并無多大差異,但在互聯網應用上,用戶已經從自己或別人的經驗中獲得了一些防御意識,比如,不隨便點開陌生鏈接。但在使用區塊鏈網絡和加密錢包時,一些用戶變成了「常識歸零」的狀態,這與用戶對加密資產及區塊鏈基礎的陌生感有關,也再次說明區塊鏈基建在普及層面的不成熟。

普通用戶似乎只能從一起起的安全事故中去學習防范技能,普及安全常識也成為加密社區致力做的工作之一。

NFT創作者和收藏家Justin Ouellette就曾在推特上科普過NFT資產的保護措施,「不要在多個平臺上重復使用相同相同的密碼;要學會啟用雙因素認證;要小心那些最小化元蒙版UI的網站(往往是釣魚網站和木馬軟件);不要透露你的助記詞給任何人。」

資產被盜還僅僅是NFT安全的一個層面。近期,華中科技大學區塊鏈存儲研究中心和 HashKey Capital Research對NFT的研究報告顯示,NFT 系統是由區塊鏈、存儲和網絡應用集合而成的技術,其安全保障具有一定的挑戰性,每一個組成部分都有可能成為安全的短板,致使整個系統受到攻擊,仿冒(Spooling)、篡改(Tampering)、抵賴(Repudiation)、信息泄露(Information Disclosure)、拒絕服務(Dos)和權限提升(Elevation of privilege)等方面都是NFT系統存在的風險可能。

在安全之路上,NFT要走的道路還很遠。

Tags:NFTSEAOpenSeaPENCNFTSEAMLESSBOpenSeaPENG價格

XLM
未來5年加密貨幣市場將會有什么變化?_區塊鏈

2020年,我們見證了去中心化金融、流動性挖礦和治理代幣的興起。2021年,情況幾乎沒有變化,加密貨幣的價格不斷上漲,越來越多的人采用加密貨幣,而這種流行的趨勢繼續影響著傳統經濟.

1900/1/1 0:00:00
Peanutswap:拓荒元宇宙_區塊鏈

PeanutSwap發展現狀PeanutSwap是由美國著名投資公司Angel Foundation(天使基金會)開發的區塊鏈項目之一,基金會位于美國科羅拉多州,資本雄厚,基金會業務范圍廣泛.

1900/1/1 0:00:00
金色觀察 | 美國SEC告訴你:投資持有BTC期貨合約的ETF請注意這些_區塊鏈

近期加密貨幣大新聞不斷在發酵,市場傳聞美國SEC將通過比特幣期貨ETF。據彭博社消息,知情人士透露,美國SEC準備允許美國首只比特幣期貨ETF進行交易.

1900/1/1 0:00:00
熱錢炒不動元宇宙_BTC

近日,天眼查顯示,阿里巴巴新加坡控股有限公司申請注冊“阿里元宇宙”“淘寶元宇宙”“釘釘元宇宙”等商標,國際分類涉及科學儀器、廣告銷售、教育娛樂等,目前商標狀態為注冊申請中.

1900/1/1 0:00:00
萬字神文:加密貨幣市場第四季度大勢、趨勢及熱點全展望_NFT

整體市場及底層公鏈展望 在這個周期中,我們會看到加密市場比以前周期成熟得多,在那些表現出色的區塊鏈網絡和協議中,價值敘事和基本面要素將發揮著更大的作用.

1900/1/1 0:00:00
TikTok宣布進軍NFT市場 推出首個由創作者主導的NFT系列_CERT

周四,社交媒體平臺TikTok宣布首次進軍NFT市場,推出首個 NFT 系列 「TikTok Top Moments」.

1900/1/1 0:00:00
ads