木星链 木星链
Ctrl+D收藏木星链
首页 > AVAX > 正文

NFT:NFT防范指南:一文了解常见的NFT手法

作者:

时间:1900/1/1 0:00:00

加密行业的黑暗森林危机四伏,暗藏着各式各样的危机与陷阱,资产被盗的剧情经常上演,热门赛道NFT和知名玩家们亦不能幸免。NFT项目Moonbirds创始人KevinRose在1月25日证实,其个人钱包遭到黑客攻击,共丢失25枚ChromieSquiggles以及其它NFT。

随着NFT被盗事件和金额增多,本文PANews将梳理常见的局类型及防范技巧。

NFT局知多少

NFT市场规模与日俱增的同时,“零元购”被盗事件愈发频繁,且攻击手法层出不穷。

1、虚假广告窗口

近期,加密KOLNFTGod发推称,因黑客入侵其Twitter、Substack、Gmail、Discord和钱包,导致其损失全部加密资产和NFT,黑客还通过盗取的账号发布链接。被黑原因为此前在新设备上把Ledger设置为热钱包而不是冷钱包,助记词在联网电脑上的钱包导入使用后,然后在下载视频流软件OBS进行游戏直播后,点击了谷歌上的赞助商链接下载了恶意软件,使黑客可以访问其资金。实际上,谷歌的广告允许任何人绕过排名并在搜索结果排在第一位,而用户点击这类展示广告的概率非常高,这也为提供了更多可能性。

Klever Wallet:受影响钱包均为使用伪随机数生成器算法生成后导入:7月13日消息,Klever Wallet发推表示,经过彻底调查,已确定所有在7月12日受到可疑活动影响的钱包都受到了一个已知漏洞的影响,此漏洞是由低熵助记词引起的,存在缺陷的对应算法(Bip39使用的随机生成算法会损害生成私钥时的安全性和不可预测性,可能使其容易受到未经授权访问或恶意活动的攻击。

在上述事件中,所有涉及的钱包最初并非使用Klever Wallet K5创建,均为钱包生成后导入到Klever Wallet K5中,且是使用旧的、弱伪随机数生成器PRNG算法作为熵源创建的,会严重损害生成私钥的安全性和不可预测性,从而可能更容易受到攻击或未经授权的访问。强烈建议如果用户目前拥有在Klever Wallet之前创建的旧钱包,请务必立即迁移到在Klever Wallet K5或Klever Safe上创建的新钱包,保护它们免受与过时或弱伪随机数生成器算法相关的潜在漏洞的影响。[2023/7/13 10:51:46]

2、虚假空投诱

ETH 2.0总质押数已超1811.65万:金色财经报道,数据显示,ETH 2.0总质押数已超1811.65万,为18116516个,按当前市场价格,价值约331.48亿美元。此外,目前ETH 2.0质押总地址数已超68.10万,为681032个。[2023/5/13 15:00:59]

“高价”收购被空投NFT是种新型手段,受害者在收到一些不知名的NFT空投后,会被者开出高价进行收购。如果投资者选择交易该NFT,会在因一些特殊原因导致交易报错提示时进入虚假的钓鱼网站进行授权,最终导致自己资产被盗。

3、伪造NFT

今年3月,日本东京的Whitestone发布一起NFT相关诈欺公告,表示有非官方人士假借白石画廊之名义,贩售知名艺术家草间弥生之NFT。其实,市面上有不少者通过剽窃艺术家作品并在NFT市场上架假版本,使得不少人购买了无任何价值假NFT。不仅如此,还有些局会在NFT交易平台上传名称相似的假冒项目,甚至还会创建几笔交易来迷惑用户,对于一些习惯使用搜索功能的用户而言非常容易中招。

Solana基金会、Ripple和GBBC等机构结成合作伙伴关系:金色财经报道,Solana 基金会和区块链平台 Ripple 正在与行业组织全球区块链商业委员会(GBBC) 合作,以加速使用基于加密的解决方案应对气候变化。新成立的非政府组织名为 Blockchain x Climate Leadership Network (BxC),旨在成为“全球范围内气候行动创新者、领导者和建设者最大的单一共同聚会”。[2023/1/18 11:17:40]

4、虚假电子邮件

今年2月,OpenSea官方进行智能合约升级,用户需将他们在以太坊上的NFT列表迁移至新的智能合约中。黑客趁机伪装成官方给用户发了一封升级提醒邮件,不少防范意识不强的用户对钓鱼链接进行了钱包授权后导致NFT资产被盗,包括BoredApeYachtClub、CoolCats、Doodles和Azuki等。

比特币全网未确认交易数量为5220笔:金色财经报道,BTC.com数据显示,目前比特币全网未确认交易数量为5220笔,全网算力为238.35EH/s,24小时交易速率为3.16交易/s,目前全网难度为35.36T,预测下次难度下调2.47%至34.49T,距离调整还剩11天17小时。[2022/12/23 22:02:28]

由于不少NFT项目要求用户进行邮箱绑定来第一时间获取消息,这也使得很多攻击者冒充官方并以合约地址修改、钱包重新验证等由向用户发送钓鱼链接,因此邮箱也成为了的重灾区。

5、官方被黑或被伪装

或因员工被钓鱼攻击、下载恶意软件、未设置双重认证等多方面原因,NFT项目的官方账号也常常被黑。2022年4月,BoredApeYachtClub官方Instagram帐户遭到黑客攻击,黑客利用该Instagram账户分享了一个仿冒无聊猿游艇俱乐部网站的欺诈链接,其中包含让用户将他们的MetaMask连接至钱包以参与虚假空投,随后黑客窃取了价值超过280万美元的NFT。同年6月,YugaLabs的Discord服务器被黑,攻击者利用该账户在官方BAYC及元宇宙项目中发布钓鱼链接后获利。

知情人士:美国稳定币法案的谈判进程因数字美元而陷入困境:9月21日消息,美国稳定币法案的谈判进程因民主党人推动了一项指示美联储推进数字美元的条款而陷入困境。美国财政部在最近的一份报告中建议,在行政部门也做出决定的同时,应继续开展数字美元的工作。此外,尽管资深共和党参议员Pat Toomey今年在参议院推动了一项稳定币法案,但他将在年底从该议院退休。(CoinDesk)[2022/9/22 7:12:07]

当然,还有些者通过伪造NFT项目的官方账户并取得用户信任后,会发送钓鱼网站让他们签名,即不花费任何资金就可购买账户内的NFT,而大部分用户是无法辨别由一串数字和字母组合的签名内容中的问题。此外,私信链接是是常用的行方式,他们往往会通过Telegram、Discord等平台中的各类社区批量私信成员,甚至冒充管理员来取用户的钱包私钥。

6、生成相同尾号地址

通常而言,大部分用户只会通过检查合约地址前后位数来判断地址是否正确,这也给了攻击者机会。他们会利用用户复制历史交易记录中过往地址的习惯,伪造一份前后相同位数的合约并不断空投小额数量的Token,若用户不仔细检查完整地址则很容易被盗取资产。另外,除了相同尾数局,零转账的链上地址投攻击也需警惕,不少用户会将该地址当作可信的交互地址。

资产保护的正确姿势

链上操作是不可逆的。被盗取资产后,大部分人其实很难再找回,特别是没有任何技术技能的普通用户。那么,该如何避免自己资产被?

1、保护好私钥或助记词:与电子邮件、社交平台等Web2账户泄露可更改密码不同,私钥与助记词作为钱包的“钥匙”无法修改与找回,一旦泄露资产就会被洗劫一空。攻击者会通过NFT空投/抽奖、FreeMint等FOMO情绪诱导用户发送自己的私钥或助记词,甚至还会伪装成官方管理员、搭建假域名网站等种方式来降低用户的警惕性。

2、收藏常用网站并甄别官方社交账号:虽然钓鱼网站是最容易被识别的,但NFT资产被盗的主要原因之一。实际上,这类网站无论被包装的多精美,最终目的是与钱包交互,用户应该保持谨慎态度,收藏经常使用的官方网站,从官网进入社交账号,及别轻易点开私信或邮件分享的链接将很大程度上避开资产被盗的可能性。另外,虽然大部分用户不具备辨别合约风险的能力,但通过安装反网络钓鱼插件,也将有效协助识别部分钓鱼网站。

3、资产隔离并定期检查:使用多个钱包参与NFT交易和铸造等行为,且储存资产和应用交互的钱包需做好隔离,特别是存有大额资金的钱包应避免任何交互。此外,用户还需定期检查钱包是否存在与异常合约交互并及时取消授权。

4、多方信息交叉认证:在参与和铸造NFT前尽职调查非常重要,用户可通过检查社交账户是否验证、多个渠道交叉检查项目信息等方式来评估。

5、仔细核对地址:对于任何转账行为,用户需检查完整的合约地址,也可使用钱包的地址簿转账功能通过直接选择地址转账。另外,对于一些参与项目的合约地址,用户可从官方渠道获取地址,避免被中间攻击者修改。

当然,随着技术的不断进步,资产盗取手法也在与时俱进,因此一旦自己的资产被盗,用户需第一时间隔离自己的资产并更改社交账号密码等个人信息,同时还需告知其他被账户的相关信息。若是病性攻击,还需将电脑等设备进行断网。此外,用户还可以寻求专业的安全公司进行资金追查,以最大程度弥补资金损失。

标签:NFTEVERLEVELEVBBNFTEvery GameLever FinanceLEVX币

AVAX热门资讯
WEB3:2023年,哪些Web3赛道的表现最值得期待?(文末有奖)

出品|白话区块链初五迎财神,今天是一个重要的日子,我们必须聊点新年机会新方向。加密行业经过多年的推进,如今已然进入了应用时代,未来每一个大规模采用都将是爆发性的机遇.

1900/1/1 0:00:00
UNI:谁在"掌控"Uniswap?轮番上演「纸牌屋」的 DeFi 何去何从?

2月5日,a16z向?BNBChain上部署UniswapV3的最终提案提出反对票,导致Uniswap登陆BNBChain的计划搁浅.

1900/1/1 0:00:00
GNS:长推:为何 $GNS 的价值被严重低估?

我是一个不折不扣的$GNS大户,外加无情的甩卖者。$GNS是在其ATH的5%以内。尽管这样,你还是应该坐下来好好喝杯茶。让我向你解释为什么它的价值仍然被严重低估。让我们从最明显的地方开始.

1900/1/1 0:00:00
COM:盘点1月值得关注的融资项目

注:本文来自@DeFi_Taha推特,MarsBit整理如下:如果你很早就开始了正确的项目/叙事,你就能创造世代财富。我花了10多个小时浏览了一月份所有融资的项目.

1900/1/1 0:00:00
FTX:MarsBit日报 | a16z将约四千万UNI投票权委托给外部团体;OpenAI跻身全球TOP50网站

MarsBitCryptoDaily2023年2月7日一、?今日要闻MakerDAO联创拟设立1400万美元科学可持续发展基金「ScientificSustainabilityFund」据bit.

1900/1/1 0:00:00
ENT:MarsBit日报 | Coinbase正式停止在日业务;2022年以太坊智能合约部署量增长293%

MarsBitCryptoDaily2023年1月18日一、?今日要闻数据:NIKE旗下NFT系列总收入超1.7亿美元据区块链数据平台Flipside信息,截至1月10日.

1900/1/1 0:00:00