過去一段時間,針對NFT的盜竊事件層出不窮。方式多種多樣,虛假鏈接、空投欺詐NFT、侵入DISCORD發布虛假鑄造鏈接等,許多玩家不小心點擊之后,遭遇財產損失。面對頻繁出現的騙局,玩家該如何保護自己的財產安全?針對這個問題,LooksRare、NFT社區SCC以及知名安全團隊慢霧,于2022年5月12日晚上舉行推特space,來談談NFT玩家該如何保護自己的NFT資產。常見的NFT欺詐和盜竊方式都有哪些?
1.釣魚網站
最常見的是,黑客注冊一個和項目方域名很相似的假域名。如:https://opensea.io是真實地址,https://opens?a.io是釣魚地址。仔細看那個?并不是英文字母e,非常具有迷惑性,這種字母是Punycode的一種編碼方式。黑客往往會在一些社區平臺上去發布這些域名,可能還會伴隨著虛假消息誘導用戶訪問。在釣魚網站方面,LooksRare已經聯合第三方共處理了124個LooksRare的虛假網站和129個虛假社交賬戶。除此之外還有一些其他類型的釣魚攻擊場景:●攻擊者發布虛假項目并宣傳空投活動,在用戶使用metamask登錄虛假項目網站的時候,攻擊者構造了NFT交易簽名內容(用于OpenSea掛單撮合)誘騙用戶完成簽名才能登錄。用戶簽名之后黑客利用簽名的內容用低價將用戶的NFT買走。●攻擊者冒充用戶在discord發布釣魚圖片誘導用戶訪問釣魚網站。●攻擊者發布偽裝成正常軟件的木馬程序,讓用戶運行。2.攻擊項目方的社區平臺
前FTX高管斥資數百萬美元資助與加密貨幣或Web3完全無關的項目:金色財經報道,前FTX高管斥資數百萬美元資助與加密貨幣或Web3完全無關的項目,其中包括一個獨特命名的價值180萬美元的菠蘿屋。
根據6月26日發布的一份報告,這包括該交易所的聯合創始人Sam Bankman-Fried和其他前高管在非營利的FTX基金會下進行的\"慈善\"捐款。報告稱,其中有價值70萬美元的FTX基金會贈款,其中40萬美元給了一個在YouTube上發布與'理性主義和有效利他主義材料有關的動畫視頻的實體。另一筆30萬美元的資助給了一個人,讓他\"寫一本關于如何弄清人類效用函數的書\"。[2023/6/27 22:02:59]
例如盜取項目方的社交平臺(Discord,instagram等)。Discord的釣魚手法:1)利用瀏覽器惡意書簽盜取DiscordToken;2)騙取項目方人員直接在網頁版Discord上輸入惡意代碼,從而盜取DiscordToken。攻擊者得到項目方的DiscordToken后,就能登錄項目方的Discord賬號,然后在項目方Discord服務器發布虛假信息,引導用戶在虛假網站上進行交互從而盜取用戶的NFT等加密貨幣資產。3.中間人攻擊
Web3游戲工作室Pomerium獲得2000萬美元天使投資:5月26日消息,Web3游戲工作室Pomerium宣布其已從一位未公開的投資者那里獲得了2000萬美元的天使投資。這筆資金將使該公司能夠擴大其基于區塊鏈的游戲組合,并推動Web3游戲創新。
據悉,Pomerium成立于2022年2月,是一個專注于移動游戲的Web3多游戲平臺。該平臺的代幣經濟旨在創建可持續的移動游戲生態系統。Pomerium計劃在未來幾年擴大其在GameFi市場的服務。[2023/5/26 10:41:05]
中間人攻擊方向有很多種,比如DNS劫持和BGP攻擊等。域名劫持又稱DNS劫持,是指在劫持的網絡范圍內攔截域名解析的請求,分析請求的域名,把審查范圍以外的請求放行,否則返回假的IP地址或者什么都不做使請求失去響應,其效果就是對特定的網絡不能訪問或訪問的是假網址。BGP劫持是指攻擊者惡意重新路由互聯網流量的情況。攻擊者通過不實地宣布實際上沒有擁有、控制或路由到的IP地址組的所有權來實現此目的。BGP劫持就好比有人改變一段高速公路上的所有標志,將汽車重新引導到錯誤的出口。4.代碼供應鏈攻擊
Fireblocks的Web3負責人:加密熊市會帶來更好的產品:金色財經報道,?Fireblocks 的 Web3 負責人 Omer Amsel在 ETH Denver大會上表示,加密貨幣的過山車行情是推動空間向前發展的動力。2017 年和 2018 年的崩盤以及由此引發的熊市導致了我們今天看到的DeFi和NFT的爆炸式增長,而這反過來又緊隨2010 年代中后期的ICO熱潮和崩潰。加密貨幣有這種挑戰極限能力,然后就會發生一些事情,之后回到正常軌道上思考接下來的事情。我認為這就是這個行業的魅力所在。
Amsel表示,創新的快速迭代讓該行業迅速縮小了與傳統金融的差距。[2023/3/7 12:45:52]
代碼供應鏈攻擊是一種針對軟件開發人員和供應商的攻擊方式。攻擊者將內置后門的代碼上傳到公共存儲庫,其他開發人員如果不注意對代碼進行安全審核,就可能將有害代碼應用到自己的開發環境,繼而在分發自己開發的軟件時,將惡意程序傳播給更多用戶。案例:npm投攻擊
Web3基礎設施公司Spatial Labs完成1000萬美元種子輪融資:金色財經報道,Web3基礎設施公司Spatial Labs完成1000萬美元種子輪融資,Blockchain Capital領投,Jay-Z旗下Marcy Venture參投。據悉,Spatial Labs是一家專注于改善元宇宙和商業的web3基礎設施公司。
此前報道,Spatial Labs于2022年11月30日完成400萬美元pre-seed輪融資。(TheBlock)[2023/1/27 11:31:32]
攻擊者發布惡意的npm包進行投,偽裝成官方的開發包,盜取助記詞和數字資產。慢霧安全團隊在05月03日發布安全提醒,攻擊者發布惡意的npm包:pensea-wallet-provider,os-wallet-provider。并在偽裝的NFT開源項目中偷偷引入這些惡意的包或欺騙開發人員使用惡意的npm包來盜取用戶的加密貨幣私鑰或助記詞。5.空投假的nft
歐易Web3錢包接入以太坊分叉鏈ETF:據歐易官方公告顯示,歐易Web3錢包已于2022 年 09 月 16 日 19:00 (HKT) 接入以太坊分叉鏈 ETF。
據悉,歐易Web3錢包最全面的異構多鏈錢包,包含數字貨幣錢包、DEX、NFT 市場、DApp探索4大板塊。已完成以太坊分叉鏈ETHW、ETF接入,用戶無需手動配置即可在歐易Web3錢包查看、管理個人鏈上資產。[2022/9/16 7:01:43]
給藍籌持倉用戶空投虛假NFT,這類型的nft完全沒有價值,當你點擊進去,也是給黑客機會。NFT玩家該如何保護自己的資產安全?
1.黑暗森林法則:一是零信任。簡單來說就是保持懷疑,而且是始終保持懷疑。二是持續驗證。你要相信,你就必須有能力去驗證你懷疑的點,并把這種能力養成習慣。具體的內容可以查看慢霧出品的《區塊鏈黑暗森林自救手冊》2.對于交互網站,需要交叉核實驗證真實性。對于NFT新項目、土狗項目,建議使用新錢包,不使用主資產錢包。3.重視授權,對于登錄網站需要做好驗證,對于授權盡可能了解內容。經常使用https://revoke.cash/網站上查看自己是否有可疑的授權歷史。4.警惕郵件。一定自己去平臺官方網站看,而不是通過郵件點過去。欺詐者可以偽造相似的網站、用戶名、頭像、email等。5.錢包被盜之后,無論是何種原因被盜,都建議更換新錢包。6.任何時候,都不將助記詞和私鑰交給別人。7.盡可能學習使用冷錢包。LooksRare作為NFT交易平臺采取了哪些安全措施?
LooksRare作為NFT交易平臺,在交易端上也采取系列措施,可以使得用戶能夠更安全地進行交易:1.明文授權LooksRare是第一家采取EIP-712簽名的交易平臺,EIP-712是在用戶簽名的時候,可以清楚的看到你簽名的內容,而不是一串64位復雜的亂碼。之前opensea的掛單簽名就是一串亂碼,用戶完全不知道自己簽名內容是什么,也因此讓很多黑客有機可趁。OpenSea在LooksrRare之后也使用了EIP-712簽名。2.提示是否查看NFT的完整信息NFT的形式有html和javascript這種動圖形式,用戶在LooksRare查看這些NFT的時候我們會多次詢問你是否查看這些NFT的完整內容,需要用戶多確認一次。我們希望優先考慮用戶安全和隱私。因為這類型的NFT中可能包含跟蹤像素和其他具有惡意行為的代碼。單擊該鏈接,惡意NFT會自動加載并獲取用戶的IP、設備信息等。雖然大多數的nft項目方并不會作惡,但不會排除小部分黑客會抓到這個漏洞。
3.提示取消掛單當用戶有正在掛單的NFT,但是后來NTF被轉走了,官網會有一個非常刺目的感嘆號來提醒用戶取消當前掛單,因為如果用戶忘記掛單之后NFT暴漲,NFT轉回來后這個掛單其實還會在的,LooksRare會在前端頁面隱藏掉你的掛單,給你時間來取消或者激活掛單。保證其他用戶在你重新激活或者取消掛單前無法在前端看到這個掛單。
4.未認證的NFT系列需二次確認LooksRare會根據交易量,持有用戶數量來判斷是否是真實的系列,未認證的系列也會有二次提醒用戶使用正確的合約地址再搜索一次。
Odaily星球日報譯者|Moni 千呼萬喚始出來。YugaLabs新項目Otherside終于要來了!北京時間5月1日中午12點,Otherside元宇宙將會閃亮登場.
1900/1/1 0:00:00TigerVCDAO是一個去中心化的VCDAO,由多名Crypto早期從業者、知名VCCrypto投研專家以及行業意見領袖聯合發起,希望在不斷壟斷加密貨幣投資機會的當下.
1900/1/1 0:00:00研究機構:01區塊鏈聯合發布:零壹財經·零壹智庫橫琴數鏈數字金融研究院報告主編:柏亮于百程執筆團隊:陳麗姍數據支持:楊光摘要受經濟政策和地緣影響,全球主要加密貨幣在觸底后開始反彈.
1900/1/1 0:00:00具體項目調研 下面將按不同分類以及元宇宙開放程度,對上述項目做具體的分析。分類方式介紹:將對項目分為“可編輯空間或可進入空間游玩”,“與DeFi結合”,“尚未確定”三個大類別;同時將根據“具有本.
1900/1/1 0:00:00NFT數據日報是由Odaily星球日報與NFT數據整合平臺NFTGO.io合作的一檔欄目,旨在向NFT愛好者與投資者展示近24小時的NFT市場整體規模、交易活躍度、子領域市占比.
1900/1/1 0:00:00作者:Cam,ZeeprimeCapital編譯:餅干,鏈捕手導讀:一年前,ZeePrimeCapital聯合創始人MattiGagliardi撰寫了《基礎設施的樂高:中間件》一文.
1900/1/1 0:00:00