区块见闻 区块见闻
Ctrl+D收藏区块见闻

OpenSea:NFT 资产频遭钓鱼袭击,NFT 的安全之路仍任重道远_Open Proprietary Protocol

作者:

时间:

全球最大的NFT交易平台OpenSea快速修复了一个威胁用户NFT资产安全的漏洞。此前,有用户在社交媒体推特上称,他们经该OpenSea获得免费空投的NFT后,加密钱包里的资产被盗走。区块链安全公司CheckPointResearch正是从受害者那获得了漏洞线索,研究人员调查发现,OpenSea上存在安全漏洞,黑客可能利用漏洞发送恶意NFT以劫持用户的OpenSea账户并窃取他们的加密钱包。全球最大的NFT交易平台OpenSea快速修复了一个威胁用户NFT资产安全的漏洞。此前,有用户在社交媒体推特上称,他们在获得免费空投的NFT后,加密钱包里的资产被盗走了。区块链安全公司CheckPointResearch正是从受害者那获得了漏洞线索,研究人员调查发现,OpenSea上存在安全漏洞,黑客可能利用漏洞发送恶意NFT以劫持用户的OpenSea账户并窃取他们的加密钱包。该安全公司向OpenSea报告了漏洞,双方在9月底就联手修复了这一漏洞,安全事件隔了20多天才得以对外公布,OpenSea专门开辟了一个博客向用户普及去中心化网络安全常识。从漏洞及攻击方式看,这是一起典型的「钓鱼攻击」,这种攻击在互联网世界并不陌生,但经过多年的安全实践,互联网已经对此构建起一定的防御手段,用户也有了防御意识。但在新兴的去中心化网络区块链上,「钓鱼」这种古老的攻击的方式仍在横行,并蔓延到了NFT资产领域,它利用的恰恰是用户对区块链基础设施的陌生感。用户在OpenSea接收NFT空投后钱包被盗

Terraform Labs正出售AVAX,LFG地址仍持有85万枚AVAX:金色财经报道,据推特用户余烬监测,Terraform Labs 正在链上出售 AVAX 。Luna Foundation Guard(LFG) 地址一年前 (2022/4/27) 接收到 1,085,421枚AVAX(价值1535万美元);前天 (5/30) LFG 地址将 20 万枚 AVAX(289万美元) 转至 0x49ee 并开始出售,目前已将 14.7 万枚 AVAX 换成 211万 稳定币;目前正在出售 AVAX 的 0x49ee 地址,在 1/11-3/12 还从 Terraform Labs 地址接收 12,738,900 枚LDO 并售出换成 2868万 稳定币。(Terraform Labs 的 LDO 是 2020 年私募投资获得,数量为 2000 万枚,目前已全部出售)。 LFG 地址目前还持有 85 万枚 AVAX(1200万美元)。[2023/6/1 11:53:04]

网友在推特上倾诉的加密资产被盗事件引起了区块链安全公司CheckPointResearch的注意。这些加密资产被盗事件有个共同的引子——用户接收了免费的NFT空投后,钱包被洗劫。「当我们在网上看到有关被盗加密钱包的传闻时,我们对OpenSea产生了兴趣。我们推测,OpenSea周围存在一种攻击方法,因此我们对它进行了彻底调查。」CPR的产品漏洞研究主管OdedVanunu回忆了一个月前的研究经历。在与受害用户取得联系并详细询问后,CPR识别出OpenSea上存在的关键漏洞,证明恶意NFT投放者可利用漏洞劫持用户的OpenSea账户并窃取用户的加密钱包。

数据:5000万枚USDT从Kraken转至Bitfinex:3月21日消息,Whale Alert 监测数据显示,北京时间 19:11:23,5000 万枚 USDT 从 Kraken 转移到 Bitfinex。[2023/3/21 13:17:24]

用户在查看恶意NFT时可能会看到的确认选择CPR推导出利用漏洞的步骤——黑客创建恶意NFT并将其赠送给目标受害者;受害者查看恶意NFT后,OpenSea的存储域会触发弹出窗口(此类弹窗在该平台的各种活动中很常见),请求连接到受害者的加密资产钱包上;受害者如果为了获得这些「免费的NFT」与之交互,就要点击「连接钱包」,一旦此操作执行,黑客就获得了访问受害者钱包的权限;利用触发其他弹窗这一方式,黑客就可以不断窃取用户钱包中的资产。由于这些弹窗是从OpenSea的存储域发出的,因此CPR也就锁定了该平台的漏洞源头。如果用户没有注意到描述交易的弹窗中的注释,他们很可能点击弹窗,最终导致整个加密钱包被盗。CPR识别并推导出了漏洞及利用路径,但OpenSea在后续针对此漏洞的声明中称,无法确定任何利用此漏洞的实例。CPR表示,9月26日,他们向OpenSea披露了调查结果,对方响应迅速并共享了包含来自其存储域的iframe对象的svg文件,因此CPR可以一起审查并确保关闭所有攻击媒介。在不到1个小时时间里,OpenSea修复了该漏洞并验证了修复。OpenSea的声明显示,这些攻击依赖于用户通过第三方钱包为恶意交易提供签名来批准恶意活动,修复漏洞后,他们已经与和平台集成的第三方钱包直接协调,以帮助用户更好地识别恶意签名请求,以及帮助用户阻止和网络钓鱼的举措攻击。「我们还围绕安全最佳实践加倍进行社区教育,并启动了一个关于如何在去中心化网络上保持安全的博客系列。我们鼓励新用户和经验丰富的老手阅读该系列。我们的目标是让社区能够检测、减轻和报告区块链生态系统中的攻击,例如CPR所展示的攻击。」别将钱包轻易与陌生网址相连

Fireblocks Web3负责人:传统金融公司正在深入研究加密货币:金色财经报道,Fireblocks的Web3负责人表示,传统金融公司正在进一步进入加密领域。Fireblocks代表1,500多家金融机构托管资金,并使它们能够与区块链和加密服务进行交互。

Amsel表示,这些公司,尤其是更传统的公司,从托管服务开始,然后慢慢转向更多的加密原生交互。Amsel说,“我们看到越来越多的传统金融正在探索进入加密货币的方式,也许他们正在采取一种更加胆小的方法”。

Amsel举了一个假设的例子,一家公司可能在一两年前开始使用加密货币托管。他说,这些公司迈出了第一步,看到没问题,然后开始更多地探索这项技术。[2022/11/6 12:21:55]

这已经不是第一起发生在NFT资产领域的安全事件,受害者也不仅是普通用户,但更集中在普通用户群体中,因为无论是平台还是项目方的的NFT资产被盗,都会影响到普通用户的收益。仅今年3月就发生了两期知名度较高的NFT资产被盗事件。先是3月15日,社交NFT代币平台Roll的热钱包被盗,黑客从中盗取了部分WHALE和SKULL等NFT社交代币,其中部分资金随后被转移到交易混合器Tornado。据分析称,攻击者在此过程中净赚了约570万美元的ETH。受影响的社交代币价格大幅下跌。紧接着的3月17日,NFT交易市场NiftyGateway的数名用户遭遇了账号被盗,有受害者称,黑客从其帐户中窃取了价值数千美元的数字艺术品;其他被黑客入侵的用户称,他们存档的信用卡被用来购买额外的NFT。NiftyGateway后续的声明中提到,遭遇盗号的账户因没有启用双因素认证,而黑客通过有效账号的认证信息获得了访问权限。在非同质化代币NFT越来越多的与收藏品、有价值的加密资产相连时,黑客的罪恶之手正在伸向NFT持有者的钱包,这也再次反映了NFT依托的区块链网络安全性的脆弱。有经验的用户曾总结过NFT的攻击向量,比如,黑客对你的电脑植入木马病文件,盗取你的登录信息和其他资料;或者通过恶意软件记录键盘输入,窃取你的密码;抑或通过恶意软件来获取屏幕截图,从而获得敏感信息;黑客还可能通过劫持DNS,创建钓鱼页面,取用户钱包的助记词。这样看下来,这些攻击手段与黑客攻击互联网时所用的方式并无多大差异,但在互联网应用上,用户已经从自己或别人的经验中获得了一些防御意识,比如,不随便点开陌生链接。但在使用区块链网络和加密钱包时,一些用户变成了「常识归零」的状态,这与用户对加密资产及区块链基础的陌生感有关,也再次说明区块链基建在普及层面的不成熟。普通用户似乎只能从一起起的安全事故中去学习防范技能,普及安全常识也成为加密社区致力做的工作之一。NFT创作者和收藏家JustinOuellette就曾在推特上科普过NFT资产的保护措施,「不要在多个平台上重复使用相同相同的密码;要学会启用双因素认证;要小心那些最小化元蒙版UI的网站;不要透露你的助记词给任何人。」资产被盗还仅仅是NFT安全的一个层面。近期,华中科技大学区块链存储研究中心和HashKeyCapitalResearch对NFT的研究报告显示,NFT系统是由区块链、存储和网络应用集合而成的技术,其安全保障具有一定的挑战性,每一个组成部分都有可能成为安全的短板,致使整个系统受到攻击,仿冒、篡改、抵赖、信息泄露、拒绝服务和权限提升等方面都是NFT系统存在的风险可能。在安全之路上,NFT要走的道路还很远。

由Magic Eden为ApeCoin持有者构建NFT市场的提案投票未通过:9月22日消息,据Snapshot投票页面信息,由Magic Eden为ApeCoin DAO构建NFT市场的提案已被否决,反对票最终占比为60.45%。

此前8月10日消息,Magic Eden向ApeCoin DAO提交新提案,提议由其为ApeCoin DAO构建NFT市场。[2022/9/22 7:13:29]

CyberVein全球大使 Jack:CROSS开拓了NFT的企业端市场,CROSS v2.0将于4月上线:今日15:00 ,CyberVein(CVT)全球大使 Jack做客币世界直播间《项目面对面栏目》,进行了《Heco重构想象,讲述NFT中场故事》的主题分享。他表示,CROSS作为去中心化NFT发行&拍卖平台,NFT种类丰富,涉及加密艺术品、数据金融衍生品、训练模型和数字通证等NFT,其首创的To B业务,填补和开拓了NFT的企业端市场。在机制上,CROSS推出Mystery Box盲盒机制,采取“博弈论+盲盒”方式来丰富目前市场上NFT拍卖的形式。

本年度,CROSS会推出1个亿CVT的艺术家扶持计划,对接国际知名拍卖行资源、以及加密艺术家的入驻。此外,CROSS将充分利用合作联盟的技术资源,在4月上线CROSS v2.0,届时会有智能合约、个人中心、后台管理系统的一系列重大更新。[2021/3/30 19:29:55]

标签:NFTSEAPENOpenSeaHALO NFT OFFICIALPresearchOpen Proprietary Protocolopensea币价格

火币网下载官方app热门资讯
UBS:圆桌:波卡和Substrate会成为下一代区块链基础设施吗? | 万物增长_KUSUNOKI价格

10月25日,Odaily星球日报联合DFG和Acala于上海举办「万物增长——波卡生态主题见面会」.

ETH:信标链 Altair 升级倒计时,新共识能否帮助以太坊超越比特币?_QUO

图片来源:比推终端,网络作者:ChenZou以太坊向权益证明的过渡与信标链Altair的升级正在实施中,以期支持整个系统的无缝过渡,而这次升级,离上次争议巨大的伦敦硬分叉进3个月的时间.

Kusama:深度剖析FTX创始人SBF的底层思考逻辑:指导SBF前行的北极星是什么?_GDEFI币

FTX创始人SamBankman-Fried是这个星球上财富积累速度最快的男人,没有之一。他的底层思考逻辑是什么,众多文章或者采访素材似乎都没有解答我这个困惑,直到最近听到了一期Patrick对.

OPEN:这可能是应用场景最“阴间”(但有用)的区块链项目……_NFTPAD

作者|秦晓峰编辑|郝方舟出品|Odaily星球日报 影视作品中经常会有这类情节:某富豪意外去世,留下亿万家财,反派暗中更改遗嘱,导致主角失去继承权……即便是有法律保障的现实生活.

区块链:Dfinity 创始人 Dominic Williams | Internet Computer:迈向区块链大爆炸_DOM

10月26日,在万向区块链实验室主办的2021第七届区块链全球峰会活动上,Dfinity创始人兼首席科学家DominicWilliams以《InternetComputer:迈向区块链大爆炸》为.

数字艺术:小红书推出数字艺术平台,一文探讨NFT炒作背后的实用价值_数字艺术大赛官网

小红书的数字艺术平台R-SPACE正式上线了。这是在国内继阿里、腾讯之后又一家涉足NFT领域的行业巨头.