区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > 火币APP > 正文

FTX:深度解析Opensea挂单“漏洞” 公开订单被黑客盯梢_NBA

作者:

时间:

近日Opensea出现了多个低价成交的头部项目,疑似挂单有bug被黑客攻击,黑客通过低价买到头部的NFT项目BoredApeYachtClub等等,再立马高价售出,以此获利数百ETH,以下为分析结果。

先看OS挂单逻辑:出售NFT时授权--》确定价格--》签名--》挂单完成。这时候签名信息会保存在OS的中心化服务器,并且会有API对外开放。

正常交易流程中,买方购买完后这个订单的签名信息就作废。

“被攻击”的情况中,用户在地址A下挂了一个价格为1ETH的NFT卖单,这时候可能会再把NFT转到地址B。后面NFT价格如果涨到了10ETH这个NFT再回到A地址,OS上这个NFT依然会以1ETH的挂单价出现,这时候立马会被人购买,卖家会遭受巨大的差价损失。而买方可以立马转手卖出赚取差价,下面黑客地址就是,低价买入三个BoredApeYachtClub并立马卖出赚取了280ETH,约70万美金。

这个问题对NFT交易平台方有点棘手:OS把订单信息开放在了API中,公开透明,科学家可以通过API拿到订单信息。所以上文中的这个NFT一旦回到A地址,就存在被立马买走的风险。就算OS的功能立马调整,不再展示1ETH的卖单信息,又或者是直接从数据库删除order信息,都解决不了这个问题。

并且现在关闭API也解决不了这个问题,之前存量的挂单信息可以视为已经完全泄露。而且可以从OS界面用爬虫爬出order信息。所以只要准备足够充分,NFT再次回到A地址,黑客可以在任何地方以1ETH买走这个NFT。

当然平台可以在用户转走NFT的时候提醒cancelorder,这个操作后将作废掉之前挂单的签名信息,但会上链消耗GASFee,挂单多次需取消多次。Opensea的撮合合约里也没有一次取消多个order的方法,这是其他OS竞品交易市场可以进行优化的功能。可以一键取消多个挂单,减少用户操作,不过GASFee肯定是少不了的。

平台提醒目前看来是一个比较简单快速的方式,但是是用户也可以在其他平台直接转走NFT。比如我在OS挂了个卖单,我也可以imToken、Looksrare、Mintverse等其他平台直接转走NFT。总结一下就是没法保证NFT挂单签名信息百分百和NFT转移一起失效。这个问题对NFT交易平台来说有点无解,不仅仅是OS,任何NFT交易平台都一样。除非是中心化的交易平台,所以对平台来说只能不断的提醒引导用户,提高用户风险意识。

对用户而言,如果知道这个漏洞后注意别再把NFT转回到之前的地址就没问题。不过这个行业用户知识水平参差不齐,转错ERC20到合约地址的情况都时有发生,NFT这个问题个人觉得后面也会一直有。也有用户在挂了卖单情况下去进行质押之类的操作,这种情况取回来只能到原地址。这种情况如果有价格差,肯定有被撸走的风险。如果有这种情况的用户,可用先取消掉授权,再取回NFT。

2022肯定还会出现一大批NFT交易市场,数据完整性,实时性,准确性;产品安全性,可用性,稳定性;肯定会成为未来NFT交易市场的竞争点。用户也需要提高安全意识,保管好自己宝贵的NFT。

来源:金色财经

标签:FTXNFTETHNBARINGER Vault (NFTX)NFT WorldsETHBN价格中国用户注册coinbase

火币APP热门资讯
GAM:OceanMollu丨元宇宙可能成为互联网发展的新方向_比特币市值变化曲线

当前,我国数字经济蓬勃发展,区块链、人工智能、云计算等前沿信息技术快速融入生产生活。“十四五”规划和2035年远景目标纲要将“加快数字化发展,建设数字中国”单独成篇,并首次提出数字经济核心产业增.

EAT:拥有最全日漫IP的链游平台Abeats Game 能否重铸GameFi荣光_GAM

2020年的「DeFiSummer」引发了流动性挖矿的热潮,继而引爆了这轮牛市的到来。而去年秋天则诞生同样可与之媲美的「GameFiAutumn」,将无数的玩家用户带到了PaytoEarn的浪潮.

TTE:风险投资的分拆:如何在新的冒险世界中获胜_YST

原文作者:KyleHarrison原文翻译:blockunicorn 什么是品牌? 在1950年代,当品牌迎来DonDraper风靡一时的全盛时期,人们将品牌认知度作为识别质量和信任度的捷径.

数字资产:2021年FTX发展研究报告_TER

文章来源:FTX 这张图表总结了FTX在2021年的表现。实现上述增长有很多因素共同致力达成的,让我们深入了解一下。2021年是FTX转型的一年.

NFT:什么是“缩表”?它如何影响美股和加密市场_STARK

美国时间周三下午,美联储主席终于正式放话,被媒体解读为将有可能在三月份就完成债券购买并随即加息.

区块链:加密货币市场持续下跌背后的原因是什么?_SPELLFIRE

比特币、以太坊和许多其他顶级加密货币大幅下跌,目前已从历史高点下跌近50%。股市也受到了重大打击,似乎与COVID和通胀担忧有关。股市目前正处于大幅回调之中.