比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

簽名就被盜NFT!opensea協議被攻擊!小心小心!_ETH

Author:

Time:1900/1/1 0:00:00

NFT被盜的各個手法大家應該經過這么久的市場教育已經比較熟悉了,主要是通過誘導你點擊某個按鈕觸發approve事件將你的NFT授權給別人,從而對方可以轉移走,這種手法其實已經識別度很高了,畢竟它需要把小狐貍彈出來后,讓你交一筆gas費完成approve操作,一到了交錢的時候畢竟大家也會意識到有問題了,但是我今天要講的這個手法真的讓我后背發涼,如果我的朋友沒有遇到我真的不會意識到,如果我遇到了我也一定會中招!所以大半夜的在凌晨3點我需要將它寫下來分享給大家,請轉發預警周圍的朋友們!

今天晚上我的一位朋友說他登錄了一個假冒網站,然后僅僅進行了簽名,所有授權給opensea即曾經掛過單的NFT均被轉走了!這個假冒網站是冒充最近因空投大熱的Blur,所以每當出現這種行業熱度很高的事情時就一定會冒出來幾個渾水摸魚撈一把的黑客們。

Cardano權益簽名協議Mithril即將推出其主網:金色財經報道,根據Cardano社區知名人物Richard McCracken最近在權益池運營商 (SPO) 電話會議上的記錄,Cardano權益簽名協議Mithril即將推出其主網。Mithril 協議旨在通過基于權益的門限簽名方案創建更強大、更輕的區塊鏈,以增強區塊鏈應用程序中的鏈同步、狀態引導和信任問題。

\u2028[2023/6/9 21:26:16]

這是它被盜的那筆交易記錄,可見在一筆交易中5個NFT被轉走了。

Mango Markets將改變多重簽名功能以減輕安全威脅:2月24日消息,基于Solana的借貸和交易協議Mango Markets在其v4版本推出之前宣布了兩項新功能,重點是緩解直接的安全威脅。為了避免再次遭到黑客攻擊或利用,Mango Markets將對多重簽名錢包施加新的限制,這將允許開發人員對“不可預見的市場動態”和程序代碼中的任何漏洞做出響應。

Mango Markets預計將在未來幾個月內將其v4產品置于測試模式,但具體日期尚未確定。[2023/2/24 12:27:50]

然后我們看到這個交易的發起方form已經被標記為釣魚地址,下面的交互合約地址旁邊有一個Seaport字樣,還被打了一個綠色的對勾。

動態 | BCH開發者完成將Schnorr簽名帶到OP_CHECKMULTISIG的測試:近期,開發者Mark Lundeberg發布推特表示:“我們做了一個成功的初步測試,將Schnorr簽名帶到OP_CHECKMULTISIG”。這已經宣告在未來的BCH網絡中OP_CHECKMULTISIG將添加Schnorr簽名支持。 相比于之前的ECDSA簽名,Schnorr簽名最大的優勢的是:數據較小,驗證效率較高,能夠把多個簽名聚合成單個簽名,建設交易的體積,而且能夠提升交易的隱私特性。( BitcoinCash)[2019/8/21]

那可能是和這個Seaport合約進行了交互才導致被盜的?但是這個合約被打了綠標應該是健康認證過的呀,Seaport是什么呢?

Seaport是opensea在今年5月20日推出的一個NFT交易協議,用于取代已經使用了4年之久的Wyvern,它的本質就是一個處理NFT交易的訂單薄智能合約,也就是你所有在opensea進行的NFT交易行為掛單、offer等全部走的這個協議,這是opensea官方的協議,怎么可能會出問題呢?

動態 | 要求移除澳本聰對比特幣白皮書注冊版權的請愿書已獲超千人簽名:據Bitcoin Bulletin消息,有網友此前在Change.org網站上申請移除澳本聰對比特幣白皮書注冊版權,該請愿書已獲1119人簽名。據悉,這份請愿書始于5月22日。[2019/5/30]

然后我打開了被盜NFT的交易,發現其被執行了MatchOrders操作從而被轉移給了另一個地址,MatchOrders即Seaport中匹配到了訂單,看著像是你情我愿呀這不是Match到了嗎?

為了幫我的朋友破案,我壯著膽子試,打開了這個釣魚網站并連接錢包,然后出現了一個簽名,看著挺正常的人畜無害,但里面肯定有鬼我不敢點,先放在一邊。

動態 | 報告:區塊鏈等高科技進入到電子簽名生態鏈各環節:據鳳凰網消息,第一財經商業數據中心(CBNData)近日發布《2018電子簽名生態大數據報告》。該報告指出,人工智能、云計算、區塊鏈等高科技加速產業應用,切實進入到電子簽名生態鏈各環節。[2019/1/16]

因為Seaport是opensea的NFT交易協議,然后我朋友說他所有掛單的NFT均被盜了,并且剛才看到是執行了協議內的MatchOrder即匹配到了買家完成成交,掛單的邏輯就是我將某個NFT背后的collection執行approve方法授權給opensea,讓opensea有權限轉移我的NFT即托管,這個過程是要交gas費的,然后我再將某個NFT掛單時則是進入到opensea鏈下的訂單薄中即Seaport中,當有人對該訂單進行交易時opensea再進行鏈上資產轉移操作,那我來到opensea試著掛一個看看Seaport到底在搞什么鬼。

當我點擊listing后,臥槽出來的簽名居然和我剛才在釣魚網站遇到的一模一樣!這說明什么,大膽推演,釣魚網站執行了Seaport讓我在不知情的情況下在opensea進行了交易!

我們來看一點釣魚網站彈出的簽名中到底都有什么內容。

首先有一個itemType,它指的是本次交易的目標資產類型,1、2、3分別表示ERC20、721和1155,所以它是要盯著我的NFT啊。

然后offerer字段里面是我的地址,Seaport中若itemType為NFT類型即ERC721/1155,則offerer是賣方要把自己的NFT賣出去,若為ETH/ERC20這種“錢”的則offerer是買方來花錢買NFT的,所以這里填寫的是我的地址,太歹了這個簽名里面居然要把我的NFT轉出去!

然后我們再往下看,token字段里面有一串地址。

我把它復制粘貼到opensea打開后,歹,歹啊!居然要偷走我的熊市之光debox小企鵝!

而正如之前分析的一樣,debox也恰好就是我曾經在opensea掛單過的NFT!

再往下看,recipient字段中是一個我很陌生的地址。

我將該地址復制后在我朋友被盜的那個交易中進行檢索后,果然出現在了里面命中了!

所以是該假冒網站調用了Seaport協議讓我對opensea進行了操作從而轉移走了我的NFT,具體的機理還需要深入研究,但是Seaport作為opensea官方協議居然出現了這種問題,一定是需要負有責任的,至少應該要做到鑒權,用隨機數驗證交易來源也可以一定程度避免該問題。我不知道中招的人有多少,但是請大家一定銘記如果你在簽名時遇到了如上我截圖的Seaport字樣,以及簽名內容中包括了offerer等,請一定要謹慎!我們BuidlerDAO孵化的防釣魚安全插件www.metashield.cc也會盡快想辦法將該風險識別更新上去!請轉發讓更多人預警,也強烈要求opensea出具該問題的解決方案。

轉自Jasonchen

Tags:NFTatcETHNFT價格NFT幣atc幣是什么幣ETH錢包地址ETH挖礦app下載Etherael指什么寓意

以太坊價格
分析:為什么比特幣價格在12月初可能會出現大幅波動_BTC

12月1日,在周線和月線收盤后,比特幣(BTC)的價格將面臨兩大關鍵事件。即將到來的周線尤其值得注意,因為這可能是自9月下旬以來的第一個紅色周線.

1900/1/1 0:00:00
區塊鏈項目融資 SAFT真的管用嗎?_AFT

牛市炒幣,熊市做事。 在下一次比特幣減半行情或將伴隨的牛市來之前,聰明的朋友們已經開始做相關的布局,最明顯的,莫過于過來向曼昆團隊咨詢項目融資事宜的朋友們變多了.

1900/1/1 0:00:00
分析:2020年DeFi代幣的平均回報率遠超比特幣_以太坊

盡管去中心化金融的牛市行情出現回落,但DeFi代幣的平均回報率卻遠遠超過了比特幣和以太坊。然而,中值回報率卻是另一回事.

1900/1/1 0:00:00
Telegram終止區塊鏈項目TON和Gram_BTC

Telegram首席執行官在進行監管斗爭之后宣布終止區塊鏈項目TON和Gram。 根據Telegram首席執行官帕維爾·杜洛夫5月12日的一條消息,在與美國證券交易委員會進行了長期斗爭之后,該公.

1900/1/1 0:00:00
央視財經:數字貨幣成今年最強資產,主流幣漲幅近70%,未來可期_比特幣

我們可以感覺到最近幾年各國以及主流人群對數字貨幣的態度正在逐漸轉變,從一開始的“人人喊打”到現在的“逐漸接受”.

1900/1/1 0:00:00
一年百倍的DeFi龍頭Synthetix,你是不是還不了解?_Synthetix

這篇文章,一起聊聊以太坊上DeFi項目中的一個特別的存在Synthetix。Synthetix是一個合成資產協議平臺,可以說如果你理解了Synthetix,那么理解99%的DeFi項目都不在話下.

1900/1/1 0:00:00
ads