链资讯 链资讯
Ctrl+D收藏链资讯
首页 > Uniswap > 正文

BAY:深度解析Opensea挂单“漏洞” 公开订单被黑客盯梢_Hydrominer

作者:

时间:

近日Opensea出现了多个低价成交的头部项目,疑似挂单有bug被黑客攻击,黑客通过低价买到头部的NFT项目BoredApeYachtClub等等,再立马高价售出,以此获利数百ETH,以下为分析结果。

先看OS挂单逻辑:出售NFT时授权--》确定价格--》签名--》挂单完成。这时候签名信息会保存在OS的中心化服务器,并且会有API对外开放。

正常交易流程中,买方购买完后这个订单的签名信息就作废。

“被攻击”的情况中,用户在地址A下挂了一个价格为1ETH的NFT卖单,这时候可能会再把NFT转到地址B。后面NFT价格如果涨到了10ETH这个NFT再回到A地址,OS上这个NFT依然会以1ETH的挂单价出现,这时候立马会被人购买,卖家会遭受巨大的差价损失。而买方可以立马转手卖出赚取差价,下面黑客地址就是,低价买入三个BoredApeYachtClub并立马卖出赚取了280ETH,约70万美金。

杭州市长:推动区块链等技术在亚残运会深度应用:金色财经报道,11月18日下午,杭州亚残运会代表团团长大会开幕,杭州亚残组委副主席兼秘书长、杭州市委副书记、市长刘忻表示,充分运用数字化改革成果,推动大数据、云计算、区块链、人工智能等技术在场馆运行、赛事活动、服务保障等环节的深度应用,全力呈献一届智能智慧的体育盛会。[2021/11/19 6:59:20]

浙江省委常委周江勇:推动区块链等数字技术在政务服务、民生领域的深度应用:浙江省委常委、杭州市委书记周江勇在全市深入推进党史学习教育“民呼我为”主题活动部署会上表示,要让数字化改革成果真正造福于民,努力打造场景惠民、成果智享的城市。万物智联时代催生了更多个性化民生需求,也为创造美好生活提供了无限可能。要坚持以数字化改革为牵引,聚焦百姓、企业、基层的高频事项,推动大数据、人工智能、物联网、区块链等数字技术在政务服务、民生领域的深度应用。此次上线的“民呼我为”数字平台,就是要形成社情民意点点通、急事难事件件办、办理结果事事回、满意与否人人评的工作闭环,真正让群众呼声有着落、有回应。(人民日报)[2021/7/30 1:24:28]

这个问题对NFT交易平台方有点棘手:OS把订单信息开放在了API中,公开透明,科学家可以通过API拿到订单信息。所以上文中的这个NFT一旦回到A地址,就存在被立马买走的风险。就算OS的功能立马调整,不再展示1ETH的卖单信息,又或者是直接从数据库删除order信息,都解决不了这个问题。

Hicoin与徽商链(HSB)钱包达成深度合作:据官方消息,Hicoin与徽商链(HSB)平台达成技术与安全方面的深度合作,ChainUP旗下Hicoin将提供技术咨询、7*24小时运维、风控监测等服务,为徽商链(HSB)平台提供技术与安全双重保障,并于今日正式上线。

徽商链(HSB)总部位于新加坡,是由徽商联盟会与新加坡徽商链基金会研发创立,致力于赋能实体企业,帮助其解决资金、产品、流量等问题。

HiCoin以数字货币钱包解决方案为核心,实现零基础,极速搭建定制化钱包。经过3年的发展,已经累积了超100家钱包客户服务经验。[2021/4/22 20:47:30]

并且现在关闭API也解决不了这个问题,之前存量的挂单信息可以视为已经完全泄露。而且可以从OS界面用爬虫爬出order信息。所以只要准备足够充分,NFT再次回到A地址,黑客可以在任何地方以1ETH买走这个NFT。

当然平台可以在用户转走NFT的时候提醒cancelorder,这个操作后将作废掉之前挂单的签名信息,但会上链消耗GASFee,挂单多次需取消多次。Opensea的撮合合约里也没有一次取消多个order的方法,这是其他OS竞品交易市场可以进行优化的功能。可以一键取消多个挂单,减少用户操作,不过GASFee肯定是少不了的。

平台提醒目前看来是一个比较简单快速的方式,但是是用户也可以在其他平台直接转走NFT。比如我在OS挂了个卖单,我也可以imToken、Looksrare、Mintverse等其他平台直接转走NFT。总结一下就是没法保证NFT挂单签名信息百分百和NFT转移一起失效。这个问题对NFT交易平台来说有点无解,不仅仅是OS,任何NFT交易平台都一样。除非是中心化的交易平台,所以对平台来说只能不断的提醒引导用户,提高用户风险意识。

对用户而言,如果知道这个漏洞后注意别再把NFT转回到之前的地址就没问题。不过这个行业用户知识水平参差不齐,转错ERC20到合约地址的情况都时有发生,NFT这个问题个人觉得后面也会一直有。也有用户在挂了卖单情况下去进行质押之类的操作,这种情况取回来只能到原地址。这种情况如果有价格差,肯定有被撸走的风险。如果有这种情况的用户,可用先取消掉授权,再取回NFT。

2022肯定还会出现一大批NFT交易市场,数据完整性,实时性,准确性;产品安全性,可用性,稳定性;肯定会成为未来NFT交易市场的竞争点。用户也需要提高安全意识,保管好自己宝贵的NFT。

来源:金色财经

标签:BAYMININKMINTBAY价格Hydrominerlink币值得长期持有吗MINTYS价格

Uniswap热门资讯
SWAP:数字资产技术分析(四)移动平均线_CRYPT

作者?|?武大饼 加密货币交易需要逻辑上的耐心和学习新事物的意愿。制定有利可图的交易策略需要了解用户可以利用的所有相关交易工具.

BAY:美国银行:稳定币的采用和CBDC的推出是“不可避免的”_MINT

据美国银行称,美国似乎最终将推进创建自己的央行数字货币(CBDC)。据彭博社报道,美国银行加密策略师AndrewMoss和AlkeshShah在1月24日的一份报告中写道,CBDC“是当今电子货.

SWAP:明星扎堆入局NFT 谁才是真正的掘金者_NFT

连续3个月的下跌,使得比特币创下了自2018年以来最差的年度开局,截至2022年1月20日,比特币今年已累计下跌9%。有分析师指出随着美联储减少流动性的注入,加密市场可能继续面临压力.

RON:波场TRON账户总数突破7300万_TRO

1月24日,据区块链浏览器TRONSCAN最新数据,波场TRON账户总数达到73,201,277,正式突破7300万.

APP:CertiK干货分享 | 年关将近 加密版「百世可乐」「王仔牛奶」已上架 解锁反钓鱼新姿势 !_apecoin币美元价格行情

商纣王暴虐,周文王决心推翻暴政。太公姜子牙受命下界帮助文王。申公豹听说此事后决定冒充姜子牙,于是在文王回都途中,变幻为姜子牙模样坐于河边,用没有鱼饵的直钩钓鱼.

RON:Web3时代的内容消费:内容王国的新生态循环与工具_Patron

生态篇 web2.0背后的生态失衡当今天的我们拿起手机或者打开电脑浏览器,大部分的上网活动是在做围绕内容的浏览和互动,多数时候作为内容的消费者,偶尔也会是内容的生产者——随着智能手机的普及.