区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > NEAR > 正文

NFT:深度解析Opensea挂单“漏洞” 公开订单被黑客盯梢_NFTC

作者:

时间:

近日Opensea出现了多个低价成交的头部项目,疑似挂单有bug被黑客攻击,黑客通过低价买到头部的NFT项目BoredApeYachtClub等等,再立马高价售出,以此获利数百ETH,以下为分析结果。

先看OS挂单逻辑:出售NFT时授权--》确定价格--》签名--》挂单完成。这时候签名信息会保存在OS的中心化服务器,并且会有API对外开放。

正常交易流程中,买方购买完后这个订单的签名信息就作废。

“被攻击”的情况中,用户在地址A下挂了一个价格为1ETH的NFT卖单,这时候可能会再把NFT转到地址B。后面NFT价格如果涨到了10ETH这个NFT再回到A地址,OS上这个NFT依然会以1ETH的挂单价出现,这时候立马会被人购买,卖家会遭受巨大的差价损失。而买方可以立马转手卖出赚取差价,下面黑客地址就是,低价买入三个BoredApeYachtClub并立马卖出赚取了280ETH,约70万美金。

Coinbase因涉嫌在生物识别信息收集中侵犯隐私而面临诉讼:金色财经报道,一项拟议的集体诉讼称,Coinbase交易所在收集和储存用户的指纹和面部扫描时违反了伊利诺伊州生物识别信息隐私法(BIPA)的某些规定。诉讼认为,BIPA要求Coinbase在收集用户的生物识别信息时要获得用户的许可。Coinbase还需要提供收集这些数据的目的,这些数据将被储存多长时间,如何使用以及Coinbase将如何永久销毁这些数据。(Cointelegraph)[2023/5/2 14:38:21]

动态 | 澳大利亚联邦银行将试用区块链BioTokens进行生物多样性投资:澳大利亚联邦银行(CBA)正继续专注于区块链技术,该行最近宣布了一款其认为是有潜力促进可持续发展的原型,可同时为土地所有者、环保组织、开发商和政府提供投资机会。据悉,该原型由CBA与BioDiversity Solutions Australia(BDS)共同开发,能够在一个“由区块链驱动的高效、透明的数字市场”中创建可交易的数字代币——BioTokens。CBA称,这些BioTokens代表着新南威尔士州政府生物多样性补偿计划的生物多样性信贷。(ZDnet)[2019/8/21]

这个问题对NFT交易平台方有点棘手:OS把订单信息开放在了API中,公开透明,科学家可以通过API拿到订单信息。所以上文中的这个NFT一旦回到A地址,就存在被立马买走的风险。就算OS的功能立马调整,不再展示1ETH的卖单信息,又或者是直接从数据库删除order信息,都解决不了这个问题。

声音 | 分析师:生物识别技术市场参与者需要具备区块链战略:据PR Newswire报道,商业咨询公司Frost&Sullivan发现,基于区块链的生物识别技术可以在各种应用中发现巨大的增长机会。 行业分析师Ram Ravi表示,“人工智能驱动的行为生物识别技术将成为双因素或多因素认证中的主要身份认证/验证元素。在短期内,企业将越来越多地使用人工智能来帮助决策,并对异常情况进行更大的行为模式分析。从长远来看,区块链将与生物识别技术一起用于跨应用的身份管理,随着金融机构使用语音处理提供服务和帮助,神经语言编程(NLP)将成为主流。” Ravi指出,“未来几年,区块链将成为政府、商业、尤其是金融应用领域的强大增长驱动力。智能互联设备正在改变客户对其他商业渠道的看法,生物识别市场参与者需要有区块链战略来扩大其组合。”[2019/6/6]

并且现在关闭API也解决不了这个问题,之前存量的挂单信息可以视为已经完全泄露。而且可以从OS界面用爬虫爬出order信息。所以只要准备足够充分,NFT再次回到A地址,黑客可以在任何地方以1ETH买走这个NFT。

当然平台可以在用户转走NFT的时候提醒cancelorder,这个操作后将作废掉之前挂单的签名信息,但会上链消耗GASFee,挂单多次需取消多次。Opensea的撮合合约里也没有一次取消多个order的方法,这是其他OS竞品交易市场可以进行优化的功能。可以一键取消多个挂单,减少用户操作,不过GASFee肯定是少不了的。

平台提醒目前看来是一个比较简单快速的方式,但是是用户也可以在其他平台直接转走NFT。比如我在OS挂了个卖单,我也可以imToken、Looksrare、Mintverse等其他平台直接转走NFT。总结一下就是没法保证NFT挂单签名信息百分百和NFT转移一起失效。这个问题对NFT交易平台来说有点无解,不仅仅是OS,任何NFT交易平台都一样。除非是中心化的交易平台,所以对平台来说只能不断的提醒引导用户,提高用户风险意识。

对用户而言,如果知道这个漏洞后注意别再把NFT转回到之前的地址就没问题。不过这个行业用户知识水平参差不齐,转错ERC20到合约地址的情况都时有发生,NFT这个问题个人觉得后面也会一直有。也有用户在挂了卖单情况下去进行质押之类的操作,这种情况取回来只能到原地址。这种情况如果有价格差,肯定有被撸走的风险。如果有这种情况的用户,可用先取消掉授权,再取回NFT。

2022肯定还会出现一大批NFT交易市场,数据完整性,实时性,准确性;产品安全性,可用性,稳定性;肯定会成为未来NFT交易市场的竞争点。用户也需要提高安全意识,保管好自己宝贵的NFT。

标签:NFTECUADAO区块链NFTCSecuryptometadao币怎么样区块链专业是冷门专业吗

NEAR热门资讯
NFT:国内NFT平台集锦 哪些将成为头部平台?_INFINITY

都说2021年是属于NFT的一年。NFT确实也彰显出自己不凡的实力,不仅上半年连续刷新各种记录,在下半年的开局也取得了极具震撼力的爆发.

INS:高能开年 金色虎年送路虎全攻略_ethylenepropylene

迎新年,纳新福,金色财经“虎年开新礼”活动正在进行中,1月24日-1月30日与大家一同恭贺新春,喜迎虎年.

UTU:Web3面向创作者:元宇宙面向用户_NewSolution 2.0

YouTube的首席产品官NealMohan发表了一篇博文《展望2022:社区、协作和商业》,介绍他们即将在2022年推出的新产品和新功能计划.

区块链:生物技术DAO的兴起_securecoin

生物技术DAO的兴起 一场蓬勃发展的去中心化科学运动正在改变生物制药行业的格局,它促成了以患者和研究人员为中心的社区的形成,并以开源精神为基础.

NFT:美国SEC再次推迟对Bitwise比特币ETF申请决定_ADA艾达币论坛

2月2日消息,根据美国证券交易委员会提交的一份文件显示,该监管机构已再次推迟了对BitwiseAssetManagement提出的比特币交易所交易基金申请.

FTC:FTX CEO:希望看到 CFTC 发挥更大的作用_速币swftc未来涨到一美元

金色财经报道,加密衍生品交易所FTX首席执行官SamBankman-Fried在美国参议院数字资产相关听证会上表示,希望看到CFTC发挥更大的作用,行业参与者愿意贡献一部分资金.