以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

PEN:OpenSea釣魚攻擊事件啟示:警惕三個安全教訓

Author:

Time:1900/1/1 0:00:00

原文作者:DanielChong,Harpie聯合創始人

原文編譯:楊樹

2月19日,攻擊者使用了看似「毫無技巧」的電子郵件網絡釣魚攻擊,成功從一名OpenSea用戶手中盜走了254個NFT,其中包含價值不菲的Decentraland和BoredApeYachtClub系列藏品。這位用戶收到了偽造的電子郵件并被要求批準智能合約,而在用戶批準了合約之后,黑客順利地從被釣魚用戶的錢包中提走了NFT。

安全教訓,以便對未來的攻擊保持警惕。

貨幣容易

DeFi協議使用的經典Approval合約

OpenSea推出“3小時持倉保護期”機制:據官方消息,OpenSea 發文介紹“3小時持倉保護期”機制,為降低與盜竊相關的風險,賣家將在一些交易和銷售后 3 小時內禁止接受某些商品的報價。使用加密授權委托平臺 DelegateCash,熱冷錢包間轉賬不會受到影響。

通過接受要約快速轉讓和轉售表明可能存在有可疑活動,設立 3 個小時的時間框架可以幫助 OpenSea、社區和受害者及時發現被盜物品,同時也減少了買家最終購買的物品是失竊資產的可能性。

DelegateCash是一個去中心化的注冊表,可將用戶信任的錢包相關聯。OpenSea 將讀取該平臺用戶的鏈上注冊表,這樣就可以在受保護的同時獲得順利的買賣體驗。[2023/2/3 11:44:47]

「Approval」幾乎是所有基于智能合約的代幣的功能,當用戶「Approval」另一個錢包時,就意味著允許該錢包稍后從用戶自己的錢包中轉移代幣。例如,如果我「Approval」我「0x123」錢包的USDC和無聊猿NFT,那「0x123」就可以將這些代幣轉出。

OpenNode與LemonCash達成合作:7月1日消息,OpenNode宣布與數字錢包服務提供商LemonCash達成合作,利用閃電網絡提供低成本和即時結算服務。據1ml最新數據顯示,當前比特幣閃電網絡容量已達到4012.08BTC(約合81,868,208.90美元),節點數量為17689個,30增幅0.67%。(prnewswire)[2022/7/1 1:43:35]

大多數DeFi協議都使用「Approval」作為將資產轉移到協議的主要方法。

「Icephishing」是微軟創造的一個術語,是指一種誘騙用戶批準黑客地址的行為。只需單擊MetaMask窗口中的一個按鈕,用戶就可以將資金的完全訪問權限授予黑客,而這正是此次OpenSea網絡釣魚期間發生的事情。

OpenSea 8月累計交易量達8.69億美元:金色財經報道,據DuneAnalytics數據顯示,截至目前,OpenSea8月累計交易量達8.69億美元,是7月交易量的2.67倍。OpenSea8月累計交易者數量達到10萬人,創歷史新高。[2021/8/15 22:15:10]

你能看出區別嗎?

電子郵件網絡釣魚是大多數人不再擔心的事情:現代垃圾郵件過濾器和多年的經驗使電子郵件網絡釣魚對于大多數精明的用戶來說已成為過去。

相比之下,Web3存在一些挑戰,使得從常規合約中識別網絡釣魚合約變得更加困難。

在上面示例的頂部,會看到簽名時使用的網站URL并不相同:左側是「uniswap.org」,右側是「unLswap.org」。如果用戶沒有抓住容易忽略的細節并簽署合約,對不起,這樣就會丟失錢包中的所有USDC。

雖然網站URL欺騙是一種經典的網絡釣魚策略,但是當執行黑客攻擊時唯一需要的只是按下批準按鈕時,它的危害就會變得很大。

Gmail的自動垃圾郵件過濾器,每天可保護數百萬人免受網絡犯罪的侵害

也許反網絡釣魚技術的最大例子是垃圾郵件過濾器:它已成為互聯網上經常被忽視的重要基石。也正因為垃圾郵件過濾器會自動檢測幾乎所有的網絡釣魚攻擊,因此Web2網絡釣魚攻擊已經失去了大部分效力。

然而,在Web3中,幾乎沒有任何保護措施來防止用戶意外地從「unlswap.org」或「sushl.com」批準合約,我們有責任仔細觀察,從而確保永遠不會犯錯誤。

由于網絡釣魚詐騙通常很容易避免,因此在現代互聯網中長大的人,往往會輕視網絡釣魚詐騙的有效性以及那些被網絡釣魚詐騙的人。

實際上,由于易于執行和投資回報,網絡釣魚詐騙仍然是最常見的網絡犯罪類型。為了規避加密中的網絡釣魚,開發人員社區需要聯合起來開發軟件,使網絡釣魚者更難竊取資金。

ETHDenver尋寶:30個獲勝項目你都知道哪些?》)。

這些flashbots可在資金從錢包中轉出時進行檢測,一旦檢測到資金是轉移到不受信任的地址時,MEV領跑者就會立即以兩倍Gas費發送一個交易,把用戶的所有資產轉移到備用地址。。我提到這一點只是為了鼓勵其他開發人員繼續考慮其他方法來阻止網絡釣魚攻擊。

盡管網絡釣魚攻擊和詐騙具有簡單而不成熟的內涵,但成為它們犧牲品的危險是非常真實的。由于Web3如此年輕,因此在Web3生態里建立起更好的保護措施來對抗它們之前,與網絡釣魚面對面將是司空見慣的事情。每一次成功的騙局背后,都會有一個用戶停止使用Web3,而Web3生態在沒有任何新用戶的情況下,將無處可去。

原文鏈接

Tags:PENOPENENSSEAPENTAOpenLive NFTFrankenstein FinanceSEAH價格

幣安下載
WEB3:Web3隱私系統Espresso Systems完成3200萬美元融資,紅杉資本參投

3月7日消息,Web3應用程序擴展和隱私系統EspressoSystems完成3200萬美元融資,GreylockPartners和ElectricCapital領投.

1900/1/1 0:00:00
ETH:Nansen:鏈上數據分析告訴你投資基金都在囤什么幣?

原文:Nansen 對于很多堅持“買入并持有”策略的投資者來說,想辦法知道投資機構在二級市場買入哪些代幣是非常具有參考價值的,畢竟有時候投資基金會提前知曉一些我們無法得知的信息.

1900/1/1 0:00:00
TER:速覽2022年加密行業影響力100強榜單:哪些人物最值得關注?

原文來源:Cointelegraph 原文編譯:麟奇,鏈捕手 近日,知名加密媒體Cointelegraph發布了2022年度加密行業影響力100強,下方為具體名單.

1900/1/1 0:00:00
KKT:Bakkt:女性投資者正在加速進入加密領域

原文作者:EduardoPróspero原文編譯:TechFlowInternBakkt委托進行的一項研究表明,女性投資者正在快速進入加密貨幣領域,性別差距越來越小.

1900/1/1 0:00:00
比特幣:不止于交易,NFT未來將走向注意力經濟

原文來源:Decentralised.co原文編譯:CaptainHiro我們曾經在一個交易經濟的體系中運作,我們以商品或服務為交換條件來轉移財富、文化和思想.

1900/1/1 0:00:00
HASH:嘉楠耘智公布21年4季度財報:總收入達3.4億美元,同比增長5636%

3月2日消息,礦機生產商嘉楠耘智正式發布2021年第四季度財報,顯示該季度總收入為21.846億元人民幣,2020年同期為3820萬元人民幣,同比增長5636%;凈利潤為人民幣11.965億元.

1900/1/1 0:00:00
ads