以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > XMR > Info

深度解析Opensea掛單“漏洞” 公開訂單被黑客盯梢_1ETH:人工智能

Author:

Time:1900/1/1 0:00:00

近日Opensea(OS)出現了多個低價成交的頭部項目,疑似掛單有bug被黑客攻擊,黑客通過低價買到頭部的NFT項目Bored Ape Yacht Club等等,再立馬高價售出,以此獲利數百ETH,以下為分析結果。

先看OS掛單邏輯:出售NFT時授權(授權完成以后OS的撮合合約可以調用用戶地址的這個NFT)--》確定價格--》簽名--》掛單完成。這時候簽名信息會保存在OS的中心化服務器,并且會有API對外開放。

正常交易流程中,買方購買完后這個訂單的簽名信息就作廢。

《上海市民政事業發展“十四五”規劃》:推動區塊鏈等信息技術與民政工作深度融合:8月13日,上海市人民政府辦公廳印發《上海市民政事業發展“十四五”規劃》的通知,《規劃》要求推動區塊鏈等信息技術與民政工作深度融合,提高大數據信息綜合服務管理及輔助決策應用水平,實現系統集成共建,數據開放共享。[2021/8/13 1:53:51]

“被攻擊”的情況中,用戶在地址A下掛了一個價格為1ETH的NFT賣單,這時候可能會再把NFT轉到地址B。后面NFT價格如果漲到了10ETH這個NFT再回到A地址,OS上這個NFT依然會以1ETH的掛單價出現(親測確實會出現,但是用戶可能不知道),這時候立馬會被人購買,賣家會遭受巨大的差價損失。而買方可以立馬轉手賣出賺取差價,下面黑客地址就是,低價買入三個Bored Ape Yacht Club并立馬賣出賺取了280ETH,約70萬美金。

中幣(ZB)與Deipool達成深度戰略合作:據官方消息,近日,知名交易所中幣(ZB)與Deipool達成深度戰略合作,共建去中心化金融生態。中幣網旗下生態,包括中幣網平臺積分ZB, 創新型交易所ZBG平臺權益證明ZT, 以及支持的QC(QCash,快錢)穩定幣,通過Deipool預言機接入Deipool的抵押借貸生態體系。屆時,廣大用戶可以通過抵押ZB、ZT、BTC、ETH等流動性較強的數字貨幣,獲得QC和USDT等穩定幣貸款,增加ZB、ZT、QC的流動性應用。[2020/8/26]

安徽省委書記李錦斌:推動區塊鏈和實體經濟深度融合:6月13日上午,安徽省委書記李錦斌赴科大訊飛公司調研并主持召開加快新一代人工智能產業發展與推進中國聲谷建設座談會。李錦斌強調,圍繞產業鏈部署創新鏈、圍繞創新鏈布局產業鏈,推動互聯網、大數據、區塊鏈、人工智能和實體經濟深度融合,積極構建具有優勢特色的平臺基地,加快構建“龍頭帶動+園區集聚+技術支撐+政策保障”人工智能產業發展格局,拉動內需、開拓市場,培育壯大具有國際競爭力的人工智能企業和產業集群,引領創新型現代產業體系建設,奮力推動安徽經濟高質量發展。(安徽日報)[2020/6/14]

這個問題對NFT交易平臺方有點棘手:OS把訂單信息開放在了API中,公開透明,科學家可以通過API拿到訂單信息。所以上文中的這個NFT一旦回到A地址,就存在被立馬買走的風險。就算OS的功能立馬調整,不再展示1ETH的賣單信息,又或者是直接從數據庫刪除order信息,都解決不了這個問題。

并且現在關閉API也解決不了這個問題,之前存量的掛單信息可以視為已經完全泄露。而且可以從OS界面用爬蟲爬出order信息。所以只要準備足夠充分,NFT再次回到A地址,黑客可以在任何地方以1ETH買走這個NFT。

當然平臺可以在用戶轉走NFT的時候提醒cancel order,這個操作后將作廢掉之前掛單的簽名信息,但會上鏈消耗GAS Fee,掛單多次需取消多次。Opensea的撮合合約里也沒有一次取消多個order的方法,這是其他OS競品交易市場可以進行優化的功能。可以一鍵取消多個掛單,減少用戶操作,不過GAS Fee肯定是少不了的。

平臺提醒目前看來是一個比較簡單快速的方式,但是是用戶也可以在其他平臺直接轉走NFT。比如我在OS掛了個賣單,我也可以imToken、Looksrare、Mintverse等其他平臺直接轉走NFT。總結一下就是沒法保證NFT掛單簽名信息百分百和NFT轉移一起失效。這個問題對NFT交易平臺來說有點無解,不僅僅是OS,任何NFT交易平臺都一樣。除非是中心化的交易平臺,所以對平臺來說只能不斷的提醒引導用戶,提高用戶風險意識。

對用戶而言,如果知道這個漏洞后注意別再把NFT轉回到之前的地址就沒問題。不過這個行業用戶知識水平參差不齊,轉錯ERC20到合約地址的情況都時有發生,NFT這個問題個人覺得后面也會一直有。也有用戶在掛了賣單情況下去進行質押之類的操作,這種情況取回來只能到原地址。這種情況如果有價格差,肯定有被擼走的風險。如果有這種情況的用戶,可用先取消掉授權,再取回NFT。

2022肯定還會出現一大批NFT交易市場,數據完整性,實時性,準確性;產品安全性,可用性,穩定性;肯定會成為未來NFT交易市場的競爭點。用戶也需要提高安全意識,保管好自己寶貴的NFT。

Tags:NFTETH1ETH人工智能APENFTEthermon1eth幣等于多少人民幣人工智能是干嘛的

XMR
萬字長文解讀元宇宙的行業布局_元宇宙:元宇宙套路和騙局

元宇宙定義 元宇宙(Metaverse)最早起源于科幻小說。1992年,科幻作家尼爾·斯蒂芬森在《雪崩》里 提及了“Metaverse(元宇宙)”和“Avatar(化身)”這兩個概念——人們在M.

1900/1/1 0:00:00
在元宇宙 成為任何你想成為的樣子_ROB:CorgiNFTGame

去年,扎克伯格在一段沉浸式視頻中宣布將Facebook更名為Meta,旨在揭示他對未來的愿景。在視頻中,他用虛擬化身展示了虛擬世界以及在那里我們能做什么,這個新的虛擬世界也被稱為「元宇宙」.

1900/1/1 0:00:00
中央網信辦等十六部門聯合公布國家區塊鏈創新應用試點名單_數字人:區塊鏈

上證報中國證券網訊 據國家網信辦消息,為深入開展區塊鏈創新應用工作,中央網信辦秘書局、中央宣傳部辦公廳、最高人民法院辦公廳、最高人民檢察院辦公廳、教育部辦公廳、工業和信息化部辦公廳、民政部辦公廳.

1900/1/1 0:00:00
福布斯雜志:游戲玩家會擁抱區塊鏈熱潮嗎?_福布斯:WEB3

本文由公號"老雅痞"(laoyapicom)授權轉載自20世紀60年代第一款街機游戲進入美國主流市場以來,游戲中的所有權概念一直處于光譜狀態.

1900/1/1 0:00:00
金色觀察|一文讀懂Solana元宇宙項目Dropp:基于地理位置鑄造NFT_區塊鏈:區塊鏈的三個基本特征

1 月 26 日,基于Solana 的增強現實(AR)和 NFT 鑄造平臺 Dropp GG宣布完成 800 萬美元融資.

1900/1/1 0:00:00
如何打造下一個大型社交 DApp?_以太坊:以太坊交易所幣種有哪些

人們每天都在使用社交應用程序,盡管圍繞所謂的“下一代”區塊鏈大肆炒作,但這些社交應用程序都不是去中心化的。讓我們用兩個區塊鏈作為參考,來解開其中的原因:以太坊和Steem.

1900/1/1 0:00:00
ads