以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > DYDX > Info

深度解析Opensea掛單“漏洞” 公開訂單被黑客盯梢_NFT

Author:

Time:1900/1/1 0:00:00

近日Opensea(OS)出現了多個低價成交的頭部項目,疑似掛單有bug被黑客攻擊,黑客通過低價買到頭部的NFT項目Bored Ape Yacht Club等等,再立馬高價售出,以此獲利數百ETH,以下為分析結果。

先看OS掛單邏輯:出售NFT時授權(授權完成以后OS的撮合合約可以調用用戶地址的這個NFT)--》確定價格--》簽名--》掛單完成。這時候簽名信息會保存在OS的中心化服務器,并且會有API對外開放。

正常交易流程中,買方購買完后這個訂單的簽名信息就作廢。

Bvnex與云虎算力達成深度戰略合作:7月2日,Bvnex宣布與IPFS云算力服務商云虎算力達成深度戰略合作。云虎將為Bvnex用戶提供可靠、穩定、高性價比的IPFS云算力服務。該產品將于近期在Bvnex Boost上線。

云虎IPFS超級算力是一家IPFS算力整合服務商,在行業內深耕多年,擁有豐富的軟件、硬件和運維支持經驗。云虎IPFS超級算力旨在打破IPFS認知壁壘,憑借自身優勢降低早期支持者的參與門檻,并提供更高效,更可靠的服務。目前已獲得創世資本、太和資本戰略投資。

?Bvnex是越南最大的數字資產金融服務商之一,深耕越南及東南亞數字資產市場,先后獲得共識實驗室、Satoshi VC、創世資本及Quest Capital數百萬美元投資,并與幣安、OKEX、抹茶、火幣等頭部交易所建立越南市場合作。業務涵蓋越南盾及法幣市場、幣幣交易、Boost 理財、越南專板以及創新板等,全球用戶超過10萬。[2020/7/5]

“被攻擊”的情況中,用戶在地址A下掛了一個價格為1ETH的NFT賣單,這時候可能會再把NFT轉到地址B。后面NFT價格如果漲到了10ETH這個NFT再回到A地址,OS上這個NFT依然會以1ETH的掛單價出現(親測確實會出現,但是用戶可能不知道),這時候立馬會被人購買,賣家會遭受巨大的差價損失。而買方可以立馬轉手賣出賺取差價,下面黑客地址就是,低價買入三個Bored Ape Yacht Club并立馬賣出賺取了280ETH,約70萬美金。

動態 | 區塊鏈技術將助力抵御人工智能深度偽造騙局Deepfake:據Cointelegraph消息,人們或可通過區塊鏈的數字簽名技術對各種視頻和音頻文件進行確認,從而有效抵御人工智能深度偽造騙局(Deepfake)。文章指出,人工智能深度偽造騙局是面部和語音克隆人工智能技術的結合,這種技術允許創建逼真的、電腦生成的真人視頻。區塊鏈則是對抗Deepfake技術所帶來的各種數字威脅的合法工具。Factom Protocol市場總監Greg Forst表示,如果視頻內容一經創建就上傳至區塊鏈,生成驗證標簽或圖形,則會有效抵御Deepfake。[2019/12/22]

歡樂撒幣與TokenBook達成深度戰略合作,將共同推進區塊鏈基礎知識普及:今天上午,區塊鏈知識普及小程序“歡樂撒幣”與TokenBook項目方達成深度戰略合作。“歡樂撒幣”自上線半個月以來,頗受行業參與者歡迎,已經累計了近五萬用戶;TokenBook將在”歡樂撒幣“小程序里持續5天送出共計10萬枚TBCoin給答題通關用戶。雙方希望通過此次合作,向更多行業外用戶普及區塊鏈知識,傳遞區塊鏈精神。[2018/4/14]

這個問題對NFT交易平臺方有點棘手:OS把訂單信息開放在了API中,公開透明,科學家可以通過API拿到訂單信息。所以上文中的這個NFT一旦回到A地址,就存在被立馬買走的風險。就算OS的功能立馬調整,不再展示1ETH的賣單信息,又或者是直接從數據庫刪除order信息,都解決不了這個問題。

并且現在關閉API也解決不了這個問題,之前存量的掛單信息可以視為已經完全泄露。而且可以從OS界面用爬蟲爬出order信息。所以只要準備足夠充分,NFT再次回到A地址,黑客可以在任何地方以1ETH買走這個NFT。

當然平臺可以在用戶轉走NFT的時候提醒cancel order,這個操作后將作廢掉之前掛單的簽名信息,但會上鏈消耗GAS Fee,掛單多次需取消多次。Opensea的撮合合約里也沒有一次取消多個order的方法,這是其他OS競品交易市場可以進行優化的功能。可以一鍵取消多個掛單,減少用戶操作,不過GAS Fee肯定是少不了的。

平臺提醒目前看來是一個比較簡單快速的方式,但是是用戶也可以在其他平臺直接轉走NFT。比如我在OS掛了個賣單,我也可以imToken、Looksrare、Mintverse等其他平臺直接轉走NFT。總結一下就是沒法保證NFT掛單簽名信息百分百和NFT轉移一起失效。這個問題對NFT交易平臺來說有點無解,不僅僅是OS,任何NFT交易平臺都一樣。除非是中心化的交易平臺,所以對平臺來說只能不斷的提醒引導用戶,提高用戶風險意識。

對用戶而言,如果知道這個漏洞后注意別再把NFT轉回到之前的地址就沒問題。不過這個行業用戶知識水平參差不齊,轉錯ERC20到合約地址的情況都時有發生,NFT這個問題個人覺得后面也會一直有。也有用戶在掛了賣單情況下去進行質押之類的操作,這種情況取回來只能到原地址。這種情況如果有價格差,肯定有被擼走的風險。如果有這種情況的用戶,可用先取消掉授權,再取回NFT。

2022肯定還會出現一大批NFT交易市場,數據完整性,實時性,準確性;產品安全性,可用性,穩定性;肯定會成為未來NFT交易市場的競爭點。用戶也需要提高安全意識,保管好自己寶貴的NFT。

Tags:NFT區塊鏈ETHNEXNFTD區塊鏈存證證件具有更高的信任等級YETH幣Nexty

DYDX
金色觀察 | 加密總市值幾近“腰斬” 歷史上還有幾次這樣的情況?_比特幣

近幾日隨著加密市場瀑布式下跌,BTC損失地址數達20個月高點,處于虧損狀態的ETH地址數量(7日MA)達到17個月以來高點,加密領域總市值也幾近“腰斬”,從峰值3萬億美元跌至1.62萬億美元.

1900/1/1 0:00:00
Twitter推出NFT頭像使用功能 為什么社交平臺競相擁抱NFT?_NFT

隨著社交媒體軟件Twitter開始支持用戶使用NFT作為個人資料圖片,成千上萬Twitter用戶的頭像從圓形變成了六邊形.

1900/1/1 0:00:00
2021年中國NFT平臺研究報告_NFT

2021年3月11日,藝術家Beeple的作品《Everyday:The First 5000 Days》在佳士得官網上以69,346,250美元成交,折合人民幣約為4.5億元.

1900/1/1 0:00:00
自2013年以來 美國SEC已開出24億美元加密貨幣相關罰款_SEC

據Cornerstone Research(基石研究公司)1月19日發布的一份報告顯示,自2013年以來,美國證券交易委員會(SEC)已對數字資產市場的參與者總共開出了約23.5億美元的罰款.

1900/1/1 0:00:00
NFT獨角獸Animoca重倉元宇宙 旗下6大潛力項目梳理(推薦收藏)_NFT

1月18日,鏈游開發與投資公司Animoca Brands宣布完成3.588億美元融資,由Liberty City Ventures領投.

1900/1/1 0:00:00
全球虛擬貨幣犯罪態勢及打擊研究報告(2021)_比特幣

楊海坡:互聯網加比特幣徹底推進人類進入全球化時代:ViaBTC礦池CEO楊海坡剛剛發微博表示:基于互聯網的社交平臺和數字資產,都是一定程度是超主權的,或者說是一種新型的主權.

1900/1/1 0:00:00
ads