区块见闻 区块见闻
Ctrl+D收藏区块见闻

WEB:OpenSea钓鱼攻击事件启示:警惕三个安全教训_iNFTspace

作者:

时间:

原文作者:DanielChong,Harpie联合创始人

原文编译:杨树

2月19日,攻击者使用了看似「毫无技巧」的电子邮件网络钓鱼攻击,成功从一名?OpenSea?用户手中盗走了254个?NFT,其中包含价值不菲的?Decentraland?和BoredApeYachtClub系列藏品。这位用户收到了伪造的电子邮件并被要求批准智能合约,而在用户批准了合约之后,黑客顺利地从被钓鱼用户的钱包中提走了NFT。

发送给用户的仿冒网站电子邮件

到目前为止,网络钓鱼是人们在Web2和Web3中损失资金的最常见方式,不过在Web3中,由于智能合约的额外风险点,所以问题更严重。

DEX聚合器OpenOcean新增支持CoinbaseL2网络Base:8月31日消息,DEX聚合器OpenOcean新增支持Coinbase L2网络Base,此外还在Base上提供应用程序接口(API)和软件开发包(SDK)服务,帮助开发者和平台集成相关功能。[2023/8/31 13:08:35]

我们必须从OpenSea网络钓鱼攻击中吸取三个主要的安全教训,以便对未来的攻击保持警惕。

1.通过智能合约窃取加密货币容易

大多数?DeFi?协议使用的经典Approval合约

「Approval」几乎是所有基于智能合约的代币的功能,当用户「Approval」另一个钱包时,就意味着允许该钱包稍后从用户自己的钱包中转移代币。例如,如果我「Approval」我「0x123」钱包的?USDC?和无聊猿NFT,那「0x123」就可以将这些代币转出。

数据:以太坊鲸鱼目前持有3007万枚ETH:金色财经报道,据intotheblock数据显示,以太坊鲸鱼现在持有 3007 万枚ETH ,高于 2023 年初的 2656 万枚ETH,持有超过 0.1% 供应量的地址持续增持。[2023/5/26 9:43:51]

大多数DeFi协议都使用「Approval」作为将资产转移到协议的主要方法。

「Icephishing」是微软创造的一个术语,是指一种诱用户批准黑客地址的行为。只需单击MetaMask窗口中的一个按钮,用户就可以将资金的完全访问权限授予黑客,而这正是此次OpenSea网络钓鱼期间发生的事情。

数据:OpenSea交易额昨日跌至5260万美元:9月13日消息,据Dune Analytics数据显示,NFT市场OpenSea交易额连日走低,9月12日跌至5260万美元 ,较8月29日逾3.2亿美元的峰值跌去逾80%。此前两日交易额分别为6886万美元和9353万美元。尽管如此,9月迄今OpenSea交易额已达13.7亿美元,费用达8561万美元,月活跃交易者近16.6万人,交易数量超60万。[2021/9/13 23:20:25]

2.很难判断何时被智能合约网络钓鱼

你能看出区别吗?

电子邮件网络钓鱼是大多数人不再担心的事情:现代垃圾邮件过滤器和多年的经验使电子邮件网络钓鱼对于大多数精明的用户来说已成为过去。

ETC Cooperative:Hyperledger Besu v20.10.0-RC2已准备就绪:ETC Cooperative发推称,随着11.7M区块的激活设置,Thanos ETC网络升级正在快速临近。Thanos实施ECIP-1099“Epoch校准”,这允许在ETC上进行GPU挖矿的长期可行性。Hyperledger Besu v20.10.0-RC2已准备就绪。[2020/11/2 11:26:43]

相比之下,Web3存在一些挑战,使得从常规合约中识别网络钓鱼合约变得更加困难。

在上面示例的顶部,会看到签名时使用的网站URL并不相同:左侧是「uniswap.org」,右侧是「unLswap.org」。如果用户没有抓住容易忽略的细节并签署合约,对不起,这样就会丢失钱包中的所有USDC。

虽然网站URL是一种经典的网络钓鱼策略,但是当执行黑客攻击时唯一需要的只是按下批准按钮时,它的危害就会变得很大。

3.严重缺乏为加密用户构建的反网络钓鱼技术

Gmail的自动垃圾邮件过滤器,每天可保护数百万人免受网络犯罪的侵害

也许反网络钓鱼技术的最大例子是垃圾邮件过滤器:它已成为互联网上经常被忽视的重要基石。也正因为垃圾邮件过滤器会自动检测几乎所有的网络钓鱼攻击,因此Web2网络钓鱼攻击已经失去了大部分效力。

然而,在Web3中,几乎没有任何保护措施来防止用户意外地从「unlswap.org」或「sushl.com」批准合约,我们有责任仔细观察,从而确保永远不会犯错误。

由于网络钓鱼通常很容易避免,因此在现代互联网中长大的人,往往会轻视网络钓鱼的有效性以及那些被网络钓鱼的人。

实际上,由于易于执行和投资回报,网络钓鱼仍然是最常见的网络犯罪类型。为了规避加密中的网络钓鱼,开发人员社区需要联合起来开发软件,使网络钓鱼者更难窃取资金。

OpenSea这些大型加密项目可能成为网络钓鱼攻击的目标

DeathStar提出的防范网络钓鱼攻击的新思路

而在不久前刚刚结束的EthDenver2022上,一个名为DeathStar的项目脱颖而出,该项目旨在通过开源良性flashbots来解决网络钓鱼问题。

这些flashbots可在资金从钱包中转出时进行检测,一旦检测到资金是转移到不受信任的地址时,MEV领跑者就会立即以两倍Gas费发送一个交易,把用户的所有资产转移到备用地址。。我提到这一点只是为了鼓励其他开发人员继续考虑其他方法来阻止网络钓鱼攻击。

尽管网络钓鱼攻击和具有简单而不成熟的内涵,但成为它们牺牲品的危险是非常真实的。由于Web3如此年轻,因此在Web3生态里建立起更好的保护措施来对抗它们之前,与网络钓鱼面对面将是司空见惯的事情。

每一次成功的局背后,都会有一个用户停止使用Web3,而Web3生态在没有任何新用户的情况下,将无处可去。

标签:NFTRARE以太坊WEBiNFTspaceORARE幸运以太坊web3域名值钱吗

比特币价格今日行情热门资讯
NFI:一文了解波卡中的NFT都有哪些创新?_MRK

“波卡知识图谱”是我们针对波卡从零到一的入门级文章,我们尝试从波卡最基础的部分讲起,为大家提供全方位了解波卡的内容,当然这是一项巨大的工程,也充满了挑战.

ING:去中心化大型3D元宇宙游戏Haino将于2月28日正式上线Pancakeswap_GMEE价格

据悉,由链游巨头AI、新加坡Fund投资机构、美国高盛集团、数10位Gamefi顶尖开发者联手,全球百大社区强势打造的史上最强Gamefi、NFT一体生态项目Haino.

区块链游戏:Messari 万字解读区块链游戏行业:洞察未来发展机会_哪个不是区块链特性

撰文:MasonNystrom&JerrySun,Messari分析师基于区块链的游戏领域正在快速扩张,这得益于?NFT?和游戏内货币的崛起.

PRO:科比要复活了!一起来吗?_DAS

2022年2月22日在募集平台juicebox上一群科比粉丝发起了一个叫复活科比的项目,他们要建立一个链上的科比博物馆,并要在元宇宙复活科比.

MAS:MascotRare掘金NFT,三板斧回馈用户_PaulSportsCoin

MascotRare重新定义NFT加密猫CryptoKitties的创始人DieterShirley曾在2017年正式提出NFT的概念:NFT全称是Non-fungibleToken.

MEFI:Nansen:2021年加密产业报告_WATE

从商业角度来说,2021年或许是加密世界诞生以来最重要的年份之一,这里不再只有叙事与投机,也有了由真实需求支撑起来的众多产业与生意,泡沫之下的商业脉络逐渐茁壮。这是商业爆炸的一年.