以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > SOL > Info

簽名就被盜NFT!opensea協議被攻擊!小心小心!_ETH:atc

Author:

Time:1900/1/1 0:00:00

NFT被盜的各個手法大家應該經過這么久的市場教育已經比較熟悉了,主要是通過誘導你點擊某個按鈕觸發approve事件將你的NFT授權給別人,從而對方可以轉移走,這種手法其實已經識別度很高了,畢竟它需要把小狐貍彈出來后,讓你交一筆gas費完成approve操作,一到了交錢的時候畢竟大家也會意識到有問題了,但是我今天要講的這個手法真的讓我后背發涼,如果我的朋友沒有遇到我真的不會意識到,如果我遇到了我也一定會中招!所以大半夜的在凌晨3點我需要將它寫下來分享給大家,請轉發預警周圍的朋友們!

今天晚上我的一位朋友說他登錄了一個假冒網站,然后僅僅進行了簽名,所有授權給opensea即曾經掛過單的NFT均被轉走了!這個假冒網站是冒充最近因空投大熱的Blur,所以每當出現這種行業熱度很高的事情時就一定會冒出來幾個渾水摸魚撈一把的黑客們。

WazirX:將通過加密代幣對文件進行數字簽名:金色財經報道,印度加密貨幣交易所WazirX在社交媒體稱,我們可能很快就能通過加密代幣對文件進行數字簽名。該功能是由印度電子和信息技術部發起的國家網絡瀏覽器開發項目的一部分。[2023/8/19 18:10:21]

這是它被盜的那筆交易記錄,可見在一筆交易中5個NFT被轉走了。

然后我們看到這個交易的發起方form已經被標記為釣魚地址,下面的交互合約地址旁邊有一個Seaport字樣,還被打了一個綠色的對勾。

行業人士:吳忌寒告別信用“雙重簽名”致敬比特幣:行業人士表示,吳忌寒的告別信的開頭,兩次出現了“—–BEGIN PGP SIGNED MESSAGE—–Hash: SHA512”,結尾也是END PGP SIGNED MESSAGE,疑似在使用雙重簽名,向比特幣double sha256算法致敬。吳忌寒是比特幣白皮書最早的中文譯者之一,后創立比特大陸,但曾經因為比特幣分叉與核心開發者以及比特幣支持者分裂。(吳說區塊鏈)[2021/1/27 13:36:33]

那可能是和這個Seaport合約進行了交互才導致被盜的?但是這個合約被打了綠標應該是健康認證過的呀,Seaport是什么呢?

門羅幣官方:網絡升級成功CLSAG簽名方案完成部署:門羅幣官方剛剛發布推文宣布,預定的網絡升級已成功完成,CLSAG簽名方案已完成部署。

注:CLSAG簽名方案可減少約25%的交易事務規模,以及提高20%的驗證性能。[2020/10/17]

Seaport是opensea在今年5月20日推出的一個NFT交易協議,用于取代已經使用了4年之久的Wyvern,它的本質就是一個處理NFT交易的訂單薄智能合約,也就是你所有在opensea進行的NFT交易行為掛單、offer等全部走的這個協議,這是opensea官方的協議,怎么可能會出問題呢?

然后我打開了被盜NFT的交易,發現其被執行了MatchOrders操作從而被轉移給了另一個地址,MatchOrders即Seaport中匹配到了訂單,看著像是你情我愿呀這不是Match到了嗎?

動態 | 暗網絲綢之路創始人Ross Ulbricht的赦免請愿書已有超過25萬人簽名:在Change.org網站上,針對暗網絲綢之路創始人Ross Ulbricht的赦免請愿書已經收集了超過25萬個簽名。征集簽名活動于2018年7月開始,前三天征集了約6200個簽名。這些簽名要求總統特朗普為Ross Ulbricht減刑。此前消息,包括萊特幣創始人李啟威,Roger Ver和億萬富翁Tim Draper都支持赦免Ross Ulbricht,而Ross Ulbricht已在獄中度過六年。(News.Bitcoin)[2019/12/7]

為了幫我的朋友破案,我壯著膽子試,打開了這個釣魚網站并連接錢包,然后出現了一個簽名,看著挺正常的人畜無害,但里面肯定有鬼我不敢點,先放在一邊。

動態 | 日本GMO集團推出多重簽名的加密貨幣匯款業務“GMO SinNeD”:據bitdays9月10日報道,日本GMO internet group旗下的GMO系統咨詢公司于9月10日開始提供基于多重簽名的加密貨幣匯款管理業務“GMO SinNeD”,想要進行加密貨幣匯款的商家可以通過使用“GMO SinNeD”來創建顧客專用的多重簽名地址,可以在GUI上簡單地運用管理從地址來進行的一系列匯款流程。另外,通過分散管理運營商和“GMO SinNeD”的地址密鑰,可以降低加密貨幣的非法流出和誤匯風險。[2018/9/11]

因為Seaport是opensea的NFT交易協議,然后我朋友說他所有掛單的NFT均被盜了,并且剛才看到是執行了協議內的MatchOrder即匹配到了買家完成成交,掛單的邏輯就是我將某個NFT背后的collection執行approve方法授權給opensea,讓opensea有權限轉移我的NFT即托管,這個過程是要交gas費的,然后我再將某個NFT掛單時則是進入到opensea鏈下的訂單薄中即Seaport中,當有人對該訂單進行交易時opensea再進行鏈上資產轉移操作,那我來到opensea試著掛一個看看Seaport到底在搞什么鬼。

當我點擊listing后,臥槽出來的簽名居然和我剛才在釣魚網站遇到的一模一樣!這說明什么,大膽推演,釣魚網站執行了Seaport讓我在不知情的情況下在opensea進行了交易!

我們來看一點釣魚網站彈出的簽名中到底都有什么內容。

首先有一個itemType,它指的是本次交易的目標資產類型,1、2、3分別表示ERC20、721和1155,所以它是要盯著我的NFT啊。

然后offerer字段里面是我的地址,Seaport中若itemType為NFT類型即ERC721/1155,則offerer是賣方要把自己的NFT賣出去,若為ETH/ERC20這種“錢”的則offerer是買方來花錢買NFT的,所以這里填寫的是我的地址,太歹了這個簽名里面居然要把我的NFT轉出去!

然后我們再往下看,token字段里面有一串地址。

我把它復制粘貼到opensea打開后,歹,歹啊!居然要偷走我的熊市之光debox小企鵝!

而正如之前分析的一樣,debox也恰好就是我曾經在opensea掛單過的NFT!

再往下看,recipient字段中是一個我很陌生的地址。

我將該地址復制后在我朋友被盜的那個交易中進行檢索后,果然出現在了里面命中了!

所以是該假冒網站調用了Seaport協議讓我對opensea進行了操作從而轉移走了我的NFT,具體的機理還需要深入研究,但是Seaport作為opensea官方協議居然出現了這種問題,一定是需要負有責任的,至少應該要做到鑒權,用隨機數驗證交易來源也可以一定程度避免該問題。我不知道中招的人有多少,但是請大家一定銘記如果你在簽名時遇到了如上我截圖的Seaport字樣,以及簽名內容中包括了offerer等,請一定要謹慎!我們BuidlerDAO孵化的防釣魚安全插件www.metashield.cc也會盡快想辦法將該風險識別更新上去!請轉發讓更多人預警,也強烈要求opensea出具該問題的解決方案。

轉自Jasonchen

Tags:NFTatcETHNFT價格NFT幣atc幣是什么幣ETH錢包地址ETH挖礦app下載Etherael指什么寓意

SOL
深度:騰訊投資Kik對戰SEC_SEC:SEC幣是什么幣加密貨幣是什么意思啊

騰訊支持的即時通訊類AppKik在2017年8月1CO籌集了1.5億美元。在那之前幾周,SEC就發布指南說1CO可能構成非法證券發行,因此,在SEC去年向加密項目發出的傳票中,Kik接到其中一張.

1900/1/1 0:00:00
以Uniswap、Curve、Balancer為例,詳解自動化做市商(AMM)_Uniswap:Balancer幣是什么幣

自動化做市商的核心價值在于:通過算法創造了市場。流動性挖礦的熱度持續高漲,在這篇文章里,會聊一聊DeFi生態中的一個重要部分:自動化做市商.

1900/1/1 0:00:00
調查:高盛40%的客戶已經持有加密貨幣敞口_加密貨幣:比特幣

隨著投資者需求的增加,美國銀行業巨頭高盛正式確認了其重啟加密貨幣交易部門的計劃。高盛全球市場部門數字資產全球負責人MattMcDermott宣布,該公司將在其即將推出的加密平臺上提供CME比特幣.

1900/1/1 0:00:00
Blockchain Capital:展望加密貨幣的「消費者時代」_DAO:全球十大加密貨幣

作者:KINJALSHAH,BlockchainCapital;編譯:Yvonne,MarsBit 發生了什么? 大約兩年前,NFT開始進入大眾視野.

1900/1/1 0:00:00
從短期到長期:品牌建設應該如何使用web3進行營銷_NFT:代幣化是什么NFT價格

文章作者:JustinPeyton主張內容主要突出了3個點,1)向人們和品牌宣傳Web3和元界技術將為企業、營銷以及人們、社區和世界提供的價值。2)突出可能推動規模和采用的用例.

1900/1/1 0:00:00
DOMO:BRC-20的創造者,用新實驗重新定義比特幣_BTC:btc短線交易騙局

Brc-20即是他在Ordinals協議的基礎上提出的比特幣實驗性可替代代幣標準,實際上也是在踐行他的自述——真正的去中心化,做加密貿易支付的領導者.

1900/1/1 0:00:00
ads