木星链 木星链
Ctrl+D收藏木星链

PEN:黑客「钓鱼攻击」闪袭 OpenSea 用户

作者:

时间:1900/1/1 0:00:00

作者:茉莉,蜂巢Tech

2月19日,全球最大的NFT交易平台OpenSea刚开始支持用户使用新合约,一些用户的NFT资产就被盗了。

次日,OpenSea的CEODevinFinzer在推特上披露,「这是一种网络钓鱼攻击。我们不相信它与OpenSea网站相关联。到目前为止,似乎有32个用户签署了来自攻击者的恶意有效载体,他们的一些NFT被盗。」Finzer称,攻击者钱包一度通过出售被盗NFT获得了价值170万美元的ETH。

用户NFT被盗后,不少人在推特上猜测,钓鱼攻击的链接可能隐藏在假冒的「OpenSea致用户」邮件中。因为19日当日,该交易平台正在进行一项智能合约升级,用户需要将列表迁移到新的智能合约中。攻击者很可能利用了这次的升级消息,将钓鱼链接伪装成通知邮件。

Tribe DAO再次启动社区投票以赔偿Rari Capital黑客受害者:金色财经报道,Tribe DAO(由 Rari Capital 和 Fei Protocol 合作实体)已经证实将再次启动社区投票以赔偿 Rari Capital 黑客受害者。新提案是 DAO 宣布解散后的一项举措,其他措施包括将 FEI 赎回 DAI,按比例向 TRIBE 代币持有者提供 DAO 资产的份额,以及取消 Tribe 的所有治理权。根据链上投票平台 Tally 的数据显示,99% 的选票支持全额赔付。 如果通过,该提案将向受 Fuse Hack 黑客影响的人支付与黑客窃取的全部金额相对应的款项。据此前相关报道,2022 年 4 月,Rari Capital(一种 DeFi 借贷协议)上的几个流动资金池被盗了 8000 万美元。(Tally)[2022/9/20 7:07:22]

2月21日,OpenSea的官方推特更新回应称,攻击似乎不是基于电子邮件。截至目前,钓鱼攻击的来源仍在调查中。

AscendEX:正在与全球合作伙伴协作,阻止黑客交易:12月13日消息,针对部分代币被异常转移出热钱包事件,多家区块链安全公司、执法部门已协助AscendEX开展调查,全力追踪和监控被非法转移的资产。AscendEX也与Binance、Huobi、OKEx、Kucoin、MEXC等多家交易所紧密沟通,将与这起事件有关的钱包列入了黑名单。

此外,AscendEX正积极地与所有受该事件影响的项目方协调合作,以减轻对其社区潜在的影响,并建议受影响的项目在合约允许的前提下暂停资产转账功能。许多项目正在研究向用户重新发放代币的可能性。

AscendEX将对受该事件影响的客户进行全额补偿,通过彻底的安全审查后,将重新开放平台充提功能。目前平台其他资产已转移至冷钱包,确保事件调查期间的用户资产安全。[2021/12/13 7:36:07]

OpenSea用户遭「钓鱼」丢失NFT

美国国会议员敦促国会调查加密货币在勒索软件黑客攻击中的作用:在黑客组织攻击200余家美国公司,要求使用门罗币支付赎金之后,美国民主党议员Eric Swalwell敦促国会调查加密货币在勒索软件黑客攻击中的作用并迅速采取行动。此前在2019年,Eric Swalwell曾表示接受加密货币捐款。[2021/7/4 0:26:41]

2月18日,OpenSea开始了一项智能合约的升级,以解决平台上的非活跃列表问题。作为合约升级的一部分,所有用户都需要将他们在以太坊上的NFT列表迁移至新的智能合约中,迁移期将持续7天,到美东时间的2月25日下午2点完成,迁移期间,用户NFT在OpenSea上的旧报价将过期失效。

2月19日,用户需要配合完成的操作开始了。人们没有想到,在忙乱的迁移过程中,黑客的「黑手」伸向了OpenSea用户的钱包里。从用户们在社交平台的反馈看,大部分攻击发生在美东时间下午5点到晚上8点。

黑客窃取芬兰Vastaamo心理治疗中心记录以勒索比特币:11月1日消息,多名黑客入侵Vastaamo心理治疗中心窃取了芬兰公民的心理治疗记录,以此勒索比特币。据称,在过去两周内,1%的芬兰人口也收到了要求使用加密货币支付500欧元赎金的信息,否则黑客将公布其心理治疗记录。目前,尚不清楚Vastaamo心理治疗中心是否已支付赎金。(福布斯)[2020/11/1 11:20:29]

从后来在以太坊浏览器上被标记为「网络钓鱼/黑客」的地址上看,19日晚18时56分,被盗的资产开始从黑客地址转移,并在2月20日10时30分出现了通过混币工具TornadoCash「洗币」的操作。

黑客链上地址的部分动向

用户NFT被盗后,「OpenSea被黑客攻击,价值2亿美元资产被盗」的说法开始在网络上蔓延,人们无从得知失窃案的准确原因,也无法确认到底殃及了多少用户。

直到2月20日,OpenSea的CEODevinFinzer才在推特上披露,「据我们所知,这是一种网络钓鱼攻击。我们不相信它与OpenSea网站相关联。到目前为止,似乎有32个用户签署了来自攻击者的恶意有效载体,他们的一些NFT被盗。」Finzer驳斥了「价值2亿美元的黑客攻击的传言」,并表示攻击者钱包通过出售被盗NFT获得了价值170万美元的ETH。

区块链安全审计机构PeckShield列出了失窃NFT的数量,共计315个NFT资产被盗,其中有254个属于ERC-721标准的NFT,61个为ERC-1155标准的NFT,涉及的NFT品牌包括知名元宇宙项目Decentraland的资产和NFT头像「无聊猿」BoredApeYachtClub等。该机构还披露,黑客利用TornadoCash清洗了1100ETH,按照ETH当时2600美元的价格计算,清洗价值为286万美元。

攻击者如何拿到用户「签单」授权?

用户NFT失窃事件发生后,有网友猜测,黑客利用了OpenSea升级的消息,将钓鱼链接伪造成通知用户的邮件,致使用户上当受而点击了危险链接。

对此,DevinFinzer表示,他们确信这是一次网络钓鱼攻击,但不知道钓鱼发生在哪里。根据与32名受影响用户的对话,他们排除了一些可能性:攻击并非源自OpenSea官网链接;与OpenSea电子邮件交互也不是攻击的载体;使用OpenSea铸造、购买、出售或列出NFT不是攻击的载体;签署新的智能合约不是攻击的载体;使用OpenSea上的列表迁移工具将列表迁移到新合约上不是攻击的载体;点击官网banner页也不是攻击的载体。

简而言之,Finzer试图说明钓鱼攻击并非来自OpenSea网站的内部。2月21日凌晨,OpenSea官方推特明确表示,攻击似乎不是基于电子邮件。

截至目前,钓鱼攻击到底是从什么链接上传导至用户端的,尚无准确信息。但获得Finzer认同的说法是,攻击者通过钓鱼攻击拿到了用户转移NFT的授权。

推特用户Neso的说法得到了Finzer的转发,该用户称,攻击者让人们签署授权了一个「半有效的Wyvern订单」,因为除了攻击者合约和调用数据之外,订单基本上是空的,攻击者签署了另一半订单。

该攻击似乎利用了Wyvern协议的灵活性,这个协议是大多数NFT智能合约的基础开源标准,OpenSea会在其前端/API上验证订单,以确保用户签署的内容将按预期运行,但这个合约也可以被其他更复杂的订单使用。

按照Neso的说法,首先,用户在Wyvern上授权了部分合约,这是个一般授权,大部分的订单内容都留着空白;然后,攻击者通过调用他们自己的合约来完成订单的剩余部分,如此一来,他们无需付款即可转移NFT的所有权。

简单打个比方就是,黑客拿到了用户签名过的「空头支票」后,填上支票的其他内容就搞走了用户的资产。

也有网友认为,在钓鱼攻击的源头上,OpenSea排除了升级过的、新的Wyvern2.3合约,那么,不排除升级前的、被用户授权过的旧版本合约被黑客利用了。对此说法,OpenSea还未给出回应。

截至目前,OpenSea仍在排查钓鱼攻击的源头。Finzer也提醒不放心的用户,可以在以太坊浏览器的令牌批准检查程序上取消自己的NFT授权。

标签:PENNFTENSOPENPENDLEFirst Ever NFTENSPOpenStream World

比特币价格热门资讯
ETH:为什么去中心化 Staking 协议是ETH2.0的重要拼图?

作者:RayXiao来源:IOSGVenture一、以太坊2.0质押市场的蛋糕有多大?1.1以太坊市值预测这里我们基于以太坊过去4年的市值表现来预估未来以太坊市值的变化:(ETH相关数据来源:C.

1900/1/1 0:00:00
ANT:全面解析Fantom:运作机制、代币场景与生态现状

原作者:KhorWinWin原标题:《Fantom&FTMTokenExplained:WhyIsItSoUnique?》编译:李泽祎,链捕手在2021年5月的加密货币崩溃之后.

1900/1/1 0:00:00
SWAP:详解DEX聚合器:链上交易的未来

作者:Momir,IOSGVentures与Web2.0同行,为何我们需要聚合器?在Web2.0和Web3.0中,有一点是共通的,那就是用户对提高便利性,减少搜寻成本的产品和工具的需求.

1900/1/1 0:00:00
MOS:EvmosOrg如何为Cosmos带来完全的EVM兼容?

原文作者:DougieDeLuca?编译:星球日报本文梳理自?DougieDeLuca在个人社交媒体平台上的观点,内容整理翻译如下:1、Tharsis的Evmos建立在Cosmos的IBC上.

1900/1/1 0:00:00
GRAV:详解 Cosmos 跨链桥 Gravity Bridge 工作原理与发展现状

来源:Cosmos博客原标题:《EverythingYouNeedtoKnowAbouttheGravityBridgeChain》编译:胡韬,链捕手引力是宇宙的基本力量.

1900/1/1 0:00:00
WEB:Web3 应用 Jambo 完成750万美元种子融资,Coinbase等参投

链捕手消息,非洲Web3应用程序公司Jambo以5000万美元估值完成750万美元种子轮融资,Coinbase?Ventures、Polygon?Studios、DelphiVentures、T.

1900/1/1 0:00:00