2月19日,全球最大的NFT交易平臺OpenSea剛開始支持用戶使用新合約,一些用戶的NFT資產就被盜了。
次日,OpenSea的CEO Devin Finzer在推特上披露,「這是一種網絡釣魚攻擊。我們不相信它與 OpenSea 網站相關聯。到目前為止,似乎有 32 個用戶簽署了來自攻擊者的惡意有效載體,他們的一些 NFT 被盜。」Finzer稱,攻擊者錢包一度通過出售被盜NFT獲得了價值170萬美元的ETH。
用戶NFT被盜后,不少人在推特上猜測,釣魚攻擊的鏈接可能隱藏在假冒的「OpenSea致用戶」郵件中。因為19日當日,該交易平臺正在進行一項智能合約升級,用戶需要將列表遷移到新的智能合約中。攻擊者很可能利用了這次的升級消息,將釣魚鏈接偽裝成通知郵件。
2月21日,OpenSea的官方推特更新回應稱,攻擊似乎不是基于電子郵件。截至目前,釣魚攻擊的來源仍在調查中。
BitKeep敦促黑客及模仿套利者24小時內歸還盜取資金:10月29日消息,Web3多鏈錢包BitKeep通過鏈上消息對此前攻擊BitKeep Swap的黑客喊話,敦促黑客及模仿套利者在24小時內進行回應并歸還盜取的資金。BitKeep稱,在安全機構和業務合作伙伴的支持下,已掌握黑客的關鍵身份信息。
10月27日,BitKeep曾發布公開信,要求黑客及模仿套利者進行協商歸還盜取的資金,并提供被盜資金的5%作為漏洞賞金/退款獎勵,否則將協助并聯合受影響的用戶訴諸法律手段。此外,BitKeep表示目前已完成99%的賠付工作。[2022/10/29 11:55:55]
2月18日,OpenSea開始了一項智能合約的升級,以解決平臺上的非活躍列表問題。作為合約升級的一部分,所有用戶都需要將他們在以太坊上的NFT列表遷移至新的智能合約中,遷移期將持續7天,到美東時間的2月25日下午2點完成,遷移期間,用戶NFT在OpenSea上的舊報價將過期失效。
The Block研究總監:KuCoin黑客向Tornado cash發送了約2800枚ETH:The Block研究總監Larry Cermak發推稱,KuCoin黑客開始在Tornado cash上將他的以太坊分成100枚的批次進行混合。他的錢包里大約有480萬美元。其地址為:0x34a17418cEC67B82D08Cf77A987941F99DC87c6b。到目前為止,黑客已向Tornado cash發送了約2800枚ETH,但很可能會持續下去,直到全部發送完畢。隨后Cermak補充道,經過仔細評估,這已經不是KuCoin黑客第一次使用Tornado cash了,但這是他第一次通過公開地址來進行。[2020/10/23]
2月19日,用戶需要配合完成的操作開始了。人們沒有想到,在忙亂的遷移過程中,黑客的「黑手」伸向了OpenSea用戶的錢包里。從用戶們在社交平臺的反饋看,大部分攻擊發生在美東時間下午5點到晚上8點。
動態 | EOS競猜類游戲nutsgambling遭黑客交易回滾攻擊:據 PeckShield 態勢感知平臺數據顯示:昨天,黑客ybdzmtgouwxn向一款EOS 競猜類游戲nutsgambling發起攻擊,在不到一小時內,共計發起144次攻擊,總計獲利1,141.71個EOS。為了防止資金流向被追蹤,該黑客采用多個子賬號順序將所獲資產轉移至賬號kcbtvwtxeabc中,暫未提取到交易所。PeckShield 安全人員分析發現,黑客是采用交易回滾攻擊手段對游戲合約實施攻擊。最近一段時間該攻擊形態頻繁出現,對競猜類游戲生態造成嚴重的威脅,廣大游戲開發者需提高警惕。[2018/11/28]
從后來在以太坊瀏覽器上被標記為「網絡釣魚/黑客」的地址上看,19日晚18時56分,被盜的資產開始從黑客地址轉移,并在2月20日10時30分出現了通過混幣工具Tornado Cash「洗幣」的操作。
動態 | 韓國網絡安全組織稱韓國加密貨幣交易所受朝鮮黑客攻擊:據cryptonews消息,韓國首爾的網絡安全組織IssueMakersLab稱,朝鮮黑客在6月對一家不知名的韓國加密貨幣交易所發起過五次攻擊。黑客還試圖通過冒充韓國金融監管機構的代表來欺騙交易所員工。IssueMakersLab表示,朝鮮黑客對韓國加密貨幣交易所的攻擊次數在一段時間內有所減少,但現在攻擊頻率再次上升。[2018/8/10]
黑客鏈上地址的部分動向
用戶NFT被盜后,「OpenSea被黑客攻擊,價值2億美元資產被盜」的說法開始在網絡上蔓延,人們無從得知失竊案的準確原因,也無法確認到底殃及了多少用戶。
直到2月20日,OpenSea的CEO Devin Finzer才在推特上披露,「據我們所知,這是一種網絡釣魚攻擊。我們不相信它與 OpenSea 網站相關聯。到目前為止,似乎有 32 個用戶簽署了來自攻擊者的惡意有效載體,他們的一些 NFT 被盜。」Finzer 駁斥了「價值2 億美元的黑客攻擊的傳言」,并表示攻擊者錢包通過出售被盜NFT 獲得了價值170?萬美元的ETH。
區塊鏈安全審計機構 PeckShield 列出了失竊NFT的數量,共計315個NFT資產被盜,其中有254個屬于ERC-721標準的NFT,61個為ERC-1155標準的NFT,涉及的NFT品牌包括知名元宇宙項目Decentraland 的資產和NFT頭像「無聊猿」Bored Ape Yacht Club等。該機構還披露,黑客利用Tornado Cash清洗了1100 ETH,按照ETH當時2600美元的價格計算,清洗價值為286萬美元。
用戶NFT失竊事件發生后,有網友猜測,黑客利用了OpenSea升級的消息,將釣魚鏈接偽造成通知用戶的郵件,致使用戶上當受騙而點擊了危險鏈接。
對此,Devin Finzer表示,他們確信這是一次網絡釣魚攻擊,但不知道釣魚發生在哪里。根據與32名受影響用戶的對話,他們排除了一些可能性:攻擊并非源自OpenSea官網鏈接;與OpenSea電子郵件交互也不是攻擊的載體;使用OpenSea 鑄造、購買、出售或列出NFT不是攻擊的載體;簽署新的智能合約(Wyvern 2.3 合約)不是攻擊的載體;使用 OpenSea 上的列表遷移工具將列表遷移到新合約上不是攻擊的載體;點擊官網banner頁也不是攻擊的載體。
簡而言之,Finzer試圖說明釣魚攻擊并非來自OpenSea網站的內部。2月21日凌晨,OpenSea官方推特明確表示,攻擊似乎不是基于電子郵件。
截至目前,釣魚攻擊到底是從什么鏈接上傳導至用戶端的,尚無準確信息。但獲得Finzer認同的說法是,攻擊者通過釣魚攻擊拿到了用戶轉移NFT的授權。
推特用戶Neso的說法得到了Finzer的轉發,該用戶稱,攻擊者讓人們簽署授權了一個「半有效的 Wyvern 訂單」,因為除了攻擊者合約和調用數據(calldata)之外,訂單基本上是空的,攻擊者簽署了另一半訂單。
該攻擊似乎利用了Wyvern 協議的靈活性,這個協議是大多數 NFT 智能合約(包括在 OpenSea上制定合約)的基礎開源標準,OpenSea 會在其前端/API上驗證訂單,以確保用戶簽署的內容將按預期運行,但這個合約也可以被其他更復雜的訂單使用。
按照Neso的說法,首先,用戶在Wyvern上授權了部分合約,這是個一般授權,大部分的訂單內容都留著空白;然后,攻擊者通過調用他們自己的合約來完成訂單的剩余部分,如此一來,他們無需付款即可轉移 NFT 的所有權。
簡單打個比方就是,黑客拿到了用戶簽名過的「空頭支票」后,填上支票的其他內容就搞走了用戶的資產。
也有網友認為,在釣魚攻擊的源頭上,OpenSea排除了升級過的、新的Wyvern 2.3合約,那么,不排除升級前的、被用戶授權過的舊版本合約被黑客利用了。對此說法,OpenSea還未給出回應。
截至目前,OpenSea仍在排查釣魚攻擊的源頭。Finzer也提醒不放心的用戶,可以在以太坊瀏覽器的令牌批準檢查程序(Ethereum Token Approval)上取消自己的NFT授權。
小鹿角智庫 要點: 華納音樂通過投資游戲,引入全新的表演形式,促進音樂與游戲結合。華納音樂通過投資區塊鏈,在未來為藝人打造NFT,實現收入突破性增長.
1900/1/1 0:00:00自從去年roblox提出元宇宙概念之后,大量互聯網巨頭紛紛跟進,雖然元宇宙的發展得到了大多數人的認同,而且還擴展到區塊鏈行業,但是在這一年的時間里,元宇宙也逐漸暴露出不少問題.
1900/1/1 0:00:00曾經公開表示“元宇宙不能代表人類未來,反而代表人類沒落”的360集團創始人周鴻祎,再次回應了對“元宇宙”的看法.
1900/1/1 0:00:00實體的餐飲與虛擬的元宇宙,看起來風馬牛不相及,但最近全世界的餐飲企業都掀起了一股注冊元宇宙商標的熱潮.
1900/1/1 0:00:00開年爆冷、跌跌不休,“元宇宙”為啥突遇寒冬?讓人意想不到的是,2021年大火的元宇宙,卻在2022年開頭就遇冷.
1900/1/1 0:00:00以太坊自2015年誕生以來就廣受歡迎,但最近其昂貴的交易費用和低可擴展性對執行復雜的應用程序產生了負面作用,用戶對以太坊改進的需求也日益急迫.
1900/1/1 0:00:00