以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

深度解析Opensea掛單“漏洞” 公開訂單被黑客盯梢_NFT:ETH

Author:

Time:1900/1/1 0:00:00

近日Opensea出現了多個低價成交的頭部項目,疑似掛單有bug被黑客攻擊,黑客通過低價買到頭部的NFT項目BoredApeYachtClub等等,再立馬高價售出,以此獲利數百ETH,以下為分析結果。

先看OS掛單邏輯:出售NFT時授權--》確定價格--》簽名--》掛單完成。這時候簽名信息會保存在OS的中心化服務器,并且會有API對外開放。

正常交易流程中,買方購買完后這個訂單的簽名信息就作廢。

“被攻擊”的情況中,用戶在地址A下掛了一個價格為1ETH的NFT賣單,這時候可能會再把NFT轉到地址B。后面NFT價格如果漲到了10ETH這個NFT再回到A地址,OS上這個NFT依然會以1ETH的掛單價出現,這時候立馬會被人購買,賣家會遭受巨大的差價損失。而買方可以立馬轉手賣出賺取差價,下面黑客地址就是,低價買入三個BoredApeYachtClub并立馬賣出賺取了280ETH,約70萬美金。

杭州市長:推動區塊鏈等技術在亞殘運會深度應用:金色財經報道,11月18日下午,杭州亞殘運會代表團團長大會開幕,杭州亞殘組委副主席兼秘書長、杭州市委副書記、市長劉忻表示,充分運用數字化改革成果,推動大數據、云計算、區塊鏈、人工智能等技術在場館運行、賽事活動、服務保障等環節的深度應用,全力呈獻一屆智能智慧的體育盛會。[2021/11/19 6:59:20]

動態 | 電研院南城分院成立,將為南城區塊鏈等提供深度技術攻關等:金色財經報道,12月27日,電子科技大學廣東電子信息工程研究院南城分院揭牌儀式在南城西平宏圖科技中心舉行。南城分院由電研院與南城街道辦事處聯合共建,將致力于為南城互聯網、云計算、大數據、區塊鏈、人工智能、5G 及新一代信息技術服務等數字產業提供深度的技術攻關、科技成果轉化、科技創新、人才引進和產業聚集等服務。[2019/12/28]

這個問題對NFT交易平臺方有點棘手:OS把訂單信息開放在了API中,公開透明,科學家可以通過API拿到訂單信息。所以上文中的這個NFT一旦回到A地址,就存在被立馬買走的風險。就算OS的功能立馬調整,不再展示1ETH的賣單信息,又或者是直接從數據庫刪除order信息,都解決不了這個問題。

聲音 | 姜惠琴:政務服務管理局正開發多端協同平臺,利用區塊鏈等技術提升網辦深度和便利度:10月22日至25日,北京集中開展政務開放日活動,北京市順義區政務服務管理局局長姜惠琴表示,目前政務服務管理局正在開發手機、電腦、自助機等多端協同平臺,利用人臉識別、區塊鏈等技術進一步提升網辦深度和便利度。預計今年年底就可以實現50個主題事項在手機端、窗口端的一表式受理,2020年底將實現近1300個行政審批項目“網上通辦”。(新京報)[2019/10/23]

并且現在關閉API也解決不了這個問題,之前存量的掛單信息可以視為已經完全泄露。而且可以從OS界面用爬蟲爬出order信息。所以只要準備足夠充分,NFT再次回到A地址,黑客可以在任何地方以1ETH買走這個NFT。

當然平臺可以在用戶轉走NFT的時候提醒cancelorder,這個操作后將作廢掉之前掛單的簽名信息,但會上鏈消耗GASFee,掛單多次需取消多次。Opensea的撮合合約里也沒有一次取消多個order的方法,這是其他OS競品交易市場可以進行優化的功能。可以一鍵取消多個掛單,減少用戶操作,不過GASFee肯定是少不了的。

平臺提醒目前看來是一個比較簡單快速的方式,但是是用戶也可以在其他平臺直接轉走NFT。比如我在OS掛了個賣單,我也可以imToken、Looksrare、Mintverse等其他平臺直接轉走NFT。總結一下就是沒法保證NFT掛單簽名信息百分百和NFT轉移一起失效。這個問題對NFT交易平臺來說有點無解,不僅僅是OS,任何NFT交易平臺都一樣。除非是中心化的交易平臺,所以對平臺來說只能不斷的提醒引導用戶,提高用戶風險意識。

對用戶而言,如果知道這個漏洞后注意別再把NFT轉回到之前的地址就沒問題。不過這個行業用戶知識水平參差不齊,轉錯ERC20到合約地址的情況都時有發生,NFT這個問題個人覺得后面也會一直有。也有用戶在掛了賣單情況下去進行質押之類的操作,這種情況取回來只能到原地址。這種情況如果有價格差,肯定有被擼走的風險。如果有這種情況的用戶,可用先取消掉授權,再取回NFT。

2022肯定還會出現一大批NFT交易市場,數據完整性,實時性,準確性;產品安全性,可用性,穩定性;肯定會成為未來NFT交易市場的競爭點。用戶也需要提高安全意識,保管好自己寶貴的NFT。

Tags:NFTETH區塊鏈APINFT-Starterethylmethylketone區塊鏈dapp開發框架EGW Capital

SHIB最新價格
專訪OpenDAO:如何用6天時間誕生?不做OpenSea競品 希望破除NFT內卷引入新人_PEN:DAO

12月24日,OpenDAO上線,宣布為所有在OpenSea上交易過NFT的用戶空投SOS。一時之間,OpenDAO在推特上吸引了成千上萬的關注和討論,也啟發了大量后續類似的項目.

1900/1/1 0:00:00
高能開年 金色虎年送路虎全攻略_FTX:SQGL Vault (NFTX)

迎新年,納新福,金色財經“虎年開新禮”活動正在進行中,1月24日-1月30日與大家一同恭賀新春,喜迎虎年.

1900/1/1 0:00:00
2022年 關于DAO的機會與展望_EFI:NDAO幣

DAO也是讓我感慨良多的一個領域。?早在2019年參加在北京舉辦的以太坊開發者大會時,我就曾經思考過關于DAO的發展。那時之所以想到DAO主要原因是由于當時我對初露苗頭的DeFi應用不太看好.

1900/1/1 0:00:00
經濟學人:Web3會重塑互聯商業嗎?_區塊鏈:web3.0幣種在中國合法嗎

本文來自微信公眾號老雅痞,金色報經授權轉載發布。在某些方面,是的。但可能不會像現在鼓吹的那些。莫克西-馬林斯派克創造了一種不可偽造的代幣.

1900/1/1 0:00:00
資管巨頭貝萊德旗下iShares計劃推出區塊鏈ETF_加密貨幣:HARE

全球最大的資產管理公司正在籌劃一只專注于區塊鏈技術的ETF。1月21日,加密貨幣市場暴跌,比特幣跌幅超過10%.

1900/1/1 0:00:00
美聯儲發布央行數字貨幣白皮書,強調隱私和金融穩定問題_加密貨幣:BDCC

1月21日消息,美東時間周四下午,美聯儲發布央行數字貨幣白皮書《貨幣與支付:數字化轉型時代的美元》。美聯儲在新聞稿中指出,作為一份討論文件,它“審查了潛在的美國中央銀行數字貨幣的利弊”.

1900/1/1 0:00:00
ads