区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > XRP > 正文

WEB:慢雾:「0 元购」NFT 钓鱼网站分析_VitaDAO

作者:

时间:

不要点击不明链接,也不要在不明站点批准任何签名请求。

据慢雾区情报,发现NFT钓鱼网站如下:

钓鱼网站1:https://c01.host/

钓鱼网站2:https://acade.link/

我们先来分析钓鱼网站1:

进入网站连接钱包后,立即弹出签名框,而当我尝试点击除签名外的按钮都没有响应,看来只有一张图片摆设。

我们先看看签名内容:

Maker:用户地址

Taker:0xde6135b63decc47d5a5d47834a7dd241fe61945a

慢雾:区块链因黑客攻击损失总金额已超300亿美元:金色财经报道,据慢雾统计数据显示,自2012年1月以来,区块链黑客造成的损失总金额约为30,011,604,576.24美元;黑客事件总数达到1101起。

其中Exchange、ETH Ecosystem、Bridge是在黑客攻击中损失最大的类别,损失金额分别为10,953,323,803.39美元、3,123,297,416.28美元,2,005,030,543.30美元。另外合约漏洞、Rug Pull、闪电贷攻击是最常见的攻击方式,分别发生黑客事件137起,106起,87起。[2023/7/7 22:24:09]

Exchange:0x7f268357A8c2552623316e2562D90e642bB538E5,查询后显示是OpenSeaV2合约地址。

慢雾:Moonbirds的Nesting Contract相关漏洞在特定场景下才能产生危害:据慢雾区情报反馈,Moonbirds 发布安全公告,Nesting Contract 存在安全问题。当用户在 OpenSea 或者 LooksRare等NFT交易市场进行挂单售卖时。卖家不能仅通过执行 nesting(筑巢) 来禁止NFT售卖,而是要在交易市场中下架相关的 NFT 售卖订单。否则在某个特定场景下买家将会绕过 Moonbirds 在nesting(筑巢)时不能交易的限制。慢雾安全团队经过研究发现该漏洞需要在特定场景才能产生危害属于低风险。建议 Moonbirds 用户自行排查已 nesting(筑巢)的 NFT 是否还在 NTF 市场中上架,如果已上架要及时进行下架。更多的漏洞细节请等待 Moonbirds 官方的披露。[2022/5/30 3:50:23]

CZ回应单日11.4亿美元净流出:加密交易所大额取现很正常:金色财经报道,币安首席执行官CZ在社交媒体上解释了今日该交易平台出现11.4亿美元净流出的情况。CZ表示,这种情况此前曾出现过,有时候币安有净提款,有时候币安有净存款。对币安而言,业务一切正常。CZ表示,实际上,轮流在每个 CEX 上“压力测试取款”是个好主意。运行这些“测试”需要花费一些网络费用,但保持行业健康,兑换业务很简单。[2022/12/14 21:42:26]

大概能看出,这是用户签名NFT的销售订单,NFT是由用户持有的,一旦用户签名了此订单,子就可以直接通过OpenSea购买用户的NFT,但是购买的价格由子决定,也就是说子不花费任何资金就能「买」走用户的NFT。

此外,签名本身是为攻击者存储的,不能通过Revoke.Cash或Etherscan等网站取消授权来废弃签名的有效性,但可以取消你之前的挂单授权,这样也能从根源上避免这种钓鱼风险。

声音 | 慢雾:Ghostscript存在多个漏洞:据慢雾区消息,Google Project Zero发布Ghostscript多个漏洞预警,远端攻击者可利用漏洞在目标系统执行任意代码及绕过安全限制。Ghostscript 9.26及更早版本都受影响。软件供应商已提供补丁程序。[2019/1/24]

查看源代码,发现这个钓鱼网站直接使用HTTrack工具克隆c-01nft.io站点。对比两个站点的代码,发现了钓鱼网站多了以下内容:

查看此JS文件,又发现了一个钓鱼站点?https://polarbears.in。

如出一辙,使用HTTrack复制了?https://polarbearsnft.com/,同样地,只有一张静态图片摆设。

跟随上图的链接,我们来到?https://thedoodles.site,又是一个使用HTTrack的钓鱼站点,看来我们走进了钓鱼窝。

对比代码,又发现了新的钓鱼站点?https://themta.site,不过目前已无法打开。

通过搜索,发现与钓鱼站点thedoodles.site相关的18个结果。同时,钓鱼网站2也在列表里,同一伙子互相Copy,广泛撒网。

再来分析钓鱼站点2:

同样,点击进去就直接弹出请求签名的窗口:

且授权内容与钓鱼站点1的一样:

Maker:用户地址

Exchange:OpenSeaV2合约

Taker:子合约地址

先分析子合约地址,可以看到这个合约地址已被MistTrack标记为高风险钓鱼地址。

接着,我们使用MistTrack分析该合约的创建者地址:

发现该钓鱼地址的初始资金来源于另一个被标记为钓鱼的地址,再往上追溯,资金则来自另外三个钓鱼地址。

总结

本文主要是说明了一种较为常见的NFT钓鱼方式,即子能够以0ETH购买你所有授权的NFT,同时我们顺藤摸瓜,扯出了一堆钓鱼网站。建议大家在尝试登录或购买之前,务必验证正在使用的NFT网站的URL。同时,不要点击不明链接,也不要在不明站点批准任何签名请求,定期检查是否有与异常合约交互并及时撤销授权。最后,做好隔离,资金不要放在同一个钱包里。

原文标题:《「零元购」NFT钓鱼分析》

撰文:Lisa

来源:ForesightNews

标签:WEBWEB3NFTVITcweb币投资机构Web3游戏APENFT币最新销毁VitaDAO

XRP热门资讯
MES:Polygon :去中心化社交媒体必须要解决这些问题_区块链存证流程图

人们越来越依赖社交媒体获取新闻、出版和娱乐。然而,像Facebook、Tiktok和Twitter这样的中心化参与者因利用用户的数据和有偏见的审核而受到抨击.

BTC:金色前哨 | 帮助保护投资者 迪拜监管机构发布虚拟资产营销和广告指南_虚拟资产管理

迪拜虚拟资产监管机构虚拟资产监管局(VARA)最近宣布了管理数字资产营销和推广的指导方针。根据KhaleejTimes的报道,该指导方针反映了监管机构的使命,即提供一个法律框架,在不损害市场安全.

区块链:Vitalik Buterin:揭开分片技术特性的神秘面纱_TPS

分片是以太坊可扩展性的未来,它将是帮助生态系统支持每秒数千笔交易的关键,它还允许世界上的大部分地区可以以负担得起的成本定期使用该平台.

ITA:新共产主义可以是 DAO 吗?_curriculum-vitae

David通过将共产主义理论中的共产主义一词替换为DAO,来验证DAO和共产主义的一致性,同时他讨论了马克思关注的三大重要问题:生产资料归属,流动资产和投资的意义.

元宇宙:从奔驰到法拉利 为何汽车厂商纷纷布局元宇宙?_VIT

自2022年以来,元宇宙概念的热度从科技、游戏、音乐以及电影行业一直蔓延到了汽车领域。上汽集团此前申请了100个元宇宙相关的商标类别,据国家知识产权局商标局网站显示,其使用范围包括了汽车研发、生.

VIT:DeFi 稳定币如何对抗 Terra、Tornado Cash 和以太坊合并的影响_稳定币是什么意思有几种

来源:DappRadar报告稳定币是加密生态系统中最重要的组成部分之一。稳定币市场在过去两年中显著增长,这类代币依靠不同的方法来维持相对于一种或多种货币或其他资产的稳定价值.