链资讯 链资讯
Ctrl+D收藏链资讯
首页 > OKB > 正文

ROL:OpenSea CTO发文回顾钓鱼攻击:外部攻击导致,并非自身系统性问题_OPEN

作者:

时间:

作者:OpenSeaCTONadavHollander

2月21日,OpenSeaCTONadavHollander发布了关于针对OpenSea用户的钓鱼攻击的技术概要。据悉,这次攻击导致了大约300万美元资产被盗,包括无聊猿,Azuki和CloneX等知名NFT系列。

本帖子分享了针对@OpenSea用户网络钓鱼攻击的技术概要,包括提供一些web3方面的技术教育。

OpenSea已将NFT项目Azuki全部市场挂单下架:9月30日消息,官方页面显示,OpenSea已将NFT项目Azuki全部市场挂单下架。

对此,Azuki官方团队回应表示,关于挂单消失以及发送给Azuki持有者的下架邮件一事已经联系到了OpenSea团队,目前正等待回复。Azuki团队认为,该事件可能和六月底曾发生过的一起“部分BAYC挂单遭意外下架”的事件类似,系OpenSea程序错误使然。[2022/10/1 22:42:54]

在审查了这次攻击中的恶意订单之后,可以看出以下一些数据点:

EOS网络基金会推出新分叉公链Antelope,以取代EOS:8月17日消息,EOS网络基金会首席执行官Yves La Rose在社交媒体上发文宣布推出新分叉公链Antelope,以取代EOS。

据介绍显示,Antelope是一个用于构建下一代Web3产品和服务的开放框架。

此前报道,EOSIO区块链协议已正式更名为Antelope。[2022/8/18 12:32:19]

所有恶意订单都包含来自受影响用户的有效签名,表明这些用户确实在某个时间点某处签署了这些订单。但是,在签署之后时,这些订单都没有广播到OpenSea。

NFT项目Pudgy Penguins疑似被OpenSea下架:3月28日消息,NFT项目Pudgy Penguins疑似被OpenSea下架,目前官方链接进入后已无法显示详细信息。[2022/3/28 14:22:59]

没有恶意订单针对新的合约执行,表明所有这些订单都是在OpenSea最新的合约迁移之前签署的,因此不太可能与OpenSea的迁移流程相关。

32名用户的NFT在相对较短的时间内被盗。这是非常不幸的,但这也表明了这是一场有针对性的攻击,而不是OpenSea存在系统性问题。

这些信息,再加上我们与受影响用户的讨论和安全专家的调查,表明由于意识到这些恶意订单即将失效,因此攻击者在2.2合约弃用之前执行了这场网络钓鱼操作。

在这场网络钓鱼之前,我们选择在新合约上实施EIP-712的部分原因是EIP-712的类型化数据功能使不法分子更难在不知情的情况下诱某一位用户签署订单。

例如,如果您要签署一条消息以加入白名单、抽奖或以代币作为门槛的discord群组,您会看到一个引用Wyvern的类型化数据有效负载,如果发生一些不寻常的事情,则会向你发出提醒。

“不要共享助记词或提交未知交易”,这种教育在我们的领域已经变得更加普遍。但是,签署链下消息同样需要同等的思虑。

作为一个社区,我们必须转向使用EIP-712类型数据或其他商定标准)来标准化链下签名。

在这一点上,您会注意到在OpenSea上签署的所有新订单都使用新的EIP-712格式——任何形式的更改都是可以理解的,但这种更改实际上使订单签署更加安全,因为你可以更好地看到你签的是什么。

此外,强烈呼吁@nesotual,@dguido,@quantstamp等开发者和安全公司向社区提供有关这次攻击性质的详细信息。

尽管攻击似乎是从OpenSea外部发起的,但我们正在积极帮助受影响的用户并讨论为他们提供额外帮助的方法。

标签:ROLOPENENSPENroll币能出坐骑吗Open SesameRamenSwapOpenLeverage

OKB热门资讯
DEFI:美国财政部将数字货币列为制裁俄罗斯政府的举措之一_roll币能出泰沙拉克吗

据报道,美国财政部和白宫警告美国公司和个人不要为发送给某些俄罗斯公民和银行的加密交易提供便利。根据美国财政部海外资产控制办公室定于3月1日生效的法规,美国居民不得使用数字货币为俄罗斯政府--包括.

CUR:以Curve和Sushi为例,谈谈DeFi基座理论_DEF

原文作者:0xSami 原文编译:DeFi之道 DeFi协议过于关注价值捕获,而对价值创造关注不足。作为一个行业,我们已经把金钱乐高这个概念看得太重了.

TOKEN:a16z合伙人:Web3项目需构建全新GTM理念_1inch币算山寨吗

原文作者:MaggieHsu,a16z?合伙人每个公司都面临着不同的“冷启动问题”:你如何从无到有?如何获取客户?如何创造网络效应——即当更多的人使用你的产品或服务时.

ROL:以太坊研究者 Polynya:为什么单片式 L1 区块链是“死胡同”?_ROLL

撰文:Polynya 我从来没有写过一篇关于“OptimisticRollupsvs.ZK-Rollups”的文章。它们都很棒.

ROLL:区块链革命还是区块链局?一览当下加密市场概况_ROLS价格

原文作者:KevinZhou原文翻译:Blockunicorn 概述 2020年和2021年的最后一个双牛周期的特点是“叙事”占主导地位,一个新的优秀项目代币在于他们的营销和模因质量上决定.

CRO:音乐NFT会是NFT赛道的下一个大趋势嘛?_如何挖以太坊币

撰文:Coopahtroopa,CreatorEconomy运营&?LucasCampbell,Bankless编辑编译:0x4648.