作者:OpenSeaCTONadavHollander
2月21日,OpenSeaCTONadavHollander發布了關于針對OpenSea用戶的釣魚攻擊的技術概要。據悉,這次攻擊導致了大約300萬美元資產被盜,包括無聊猿,Azuki和CloneX等知名NFT系列。
本帖子分享了針對@OpenSea用戶網絡釣魚攻擊的技術概要,包括提供一些web3方面的技術教育。
美國數字商會提交法庭之友陳述以支持Coinbase:金色財經報道,美國數字商會發布推文稱,已經在法庭上提交了一份法庭之友陳述,以在SEC訴Coinbase案中支持Coinbase。該協會表示,當國會致力于解決方案時,SEC激進的做法扼殺了創新。公平的監管可以為經濟增長、創造就業和金融包容性創造機會。國會尚未授予 SEC 將所有數字資產作為證券進行監管的權力,而SEC通過執法行動進行的監管引發了憲法方面的擔憂,使美國數字資產行業及其利益相關者面臨風險。[2023/8/12 16:21:45]
在審查了這次攻擊中的惡意訂單之后,可以看出以下一些數據點:
Alo Yoga在店內為顧客提供免費的NFT:金色財經報道,Alo Yoga與MoonPay最新合作的免費NFT面向實體客戶開放,從現在開始,美國各地的每一家Alo Yoga實體店都將向其客戶提供免費的NFT收藏品。[2023/5/14 15:01:48]
所有惡意訂單都包含來自受影響用戶的有效簽名,表明這些用戶確實在某個時間點某處簽署了這些訂單。但是,在簽署之后時,這些訂單都沒有廣播到OpenSea。
Flashbots聯創因與團隊就審查問題存在分歧而辭職:10月8日消息,Flashbots聯創Stephane Gosselin因希望驗證者支持未經審查的中繼,而與團隊發生分歧,并已于上個月辭職。Gosselin在一份聲明中表示,對于一個多樣化和有競爭力的MEV生態系統,保持審查阻力至關重要。在短期內,我希望驗證者能夠避免連接到執行審查的中繼。區塊空間供應商對審查施加經濟壓力將有助于避免審查過度。(TheBlock)[2022/10/8 12:49:17]
沒有惡意訂單針對新的合約執行,表明所有這些訂單都是在OpenSea最新的合約遷移之前簽署的,因此不太可能與OpenSea的遷移流程相關。
32名用戶的NFT在相對較短的時間內被盜。這是非常不幸的,但這也表明了這是一場有針對性的攻擊,而不是OpenSea存在系統性問題。
這些信息,再加上我們與受影響用戶的討論和安全專家的調查,表明由于意識到這些惡意訂單即將失效,因此攻擊者在2.2合約棄用之前執行了這場網絡釣魚操作。
在這場網絡釣魚詐騙之前,我們選擇在新合約上實施EIP-712的部分原因是EIP-712的類型化數據功能使不法分子更難在不知情的情況下誘騙某一位用戶簽署訂單。
例如,如果您要簽署一條消息以加入白名單、抽獎或以代幣作為門檻的discord群組,您會看到一個引用Wyvern的類型化數據有效負載,如果發生一些不尋常的事情,則會向你發出提醒。
“不要共享助記詞或提交未知交易”,這種教育在我們的領域已經變得更加普遍。但是,簽署鏈下消息同樣需要同等的思慮。
作為一個社區,我們必須轉向使用EIP-712類型數據或其他商定標準)來標準化鏈下簽名。
在這一點上,您會注意到在OpenSea上簽署的所有新訂單都使用新的EIP-712格式——任何形式的更改都是可以理解的,但這種更改實際上使訂單簽署更加安全,因為你可以更好地看到你簽的是什么。
此外,強烈呼吁@nesotual,@dguido,@quantstamp等開發者和安全公司向社區提供有關這次攻擊性質的詳細信息。
盡管攻擊似乎是從OpenSea外部發起的,但我們正在積極幫助受影響的用戶并討論為他們提供額外幫助的方法。
Tags:OpenSeaENSOPENSEAopensea幣單個價格Evens Coinopen幣團隊Search Engine
原文標題:《ThePillarsofTokenomics&TheveTokenModel》撰文:CaptainBTC編譯:0xzshanzhan.
1900/1/1 0:00:00翻譯:灑脫喜 北京時間2月14日情人節當晚,以太坊創始人VitalikButerin聯合以太坊基金會研究人員DankradFeist一起舉辦了一場關于擴容解決方案“Danksharding”的教.
1900/1/1 0:00:00撰文:DelphiDigital 編譯:angelilu DelphiDigital發布的2022年前瞻報告,對熱點話題、項目和加密趨勢進行了分析.
1900/1/1 0:00:00作者:RainandCoffee,《theweeklydepths》撰稿人 編譯:DeFi之道 如果你現在還不清楚,那就讓我來告訴你,未來是屬于多鏈的.
1900/1/1 0:00:00原文標題:《StateoftheCryptoIndustryReport2021》 原文來源:Nansen 原文編譯:律動BlockBeats 全年概況 2021年對于加密來說是重要的一年.
1900/1/1 0:00:00又到了每月安全盤點時刻!據成都鏈安安全輿情監控數據顯示:2022年1月,各類安全事件仍然時有發生,1月發生較典型安全事件超『17』起。從總體上看,整體安全事件發生數量相較去年12月有所降低.
1900/1/1 0:00:00