原文作者:DanielChong,Harpie联合创始人
原文编译:杨树
2月19日,攻击者使用了看似「毫无技巧」的电子邮件网络钓鱼攻击,成功从一名?OpenSea?用户手中盗走了254个?NFT,其中包含价值不菲的?Decentraland?和BoredApeYachtClub系列藏品。这位用户收到了伪造的电子邮件并被要求批准智能合约,而在用户批准了合约之后,黑客顺利地从被钓鱼用户的钱包中提走了NFT。
发送给用户的仿冒网站电子邮件
到目前为止,网络钓鱼是人们在Web2和Web3中损失资金的最常见方式,不过在Web3中,由于智能合约的额外风险点,所以问题更严重。
区块链基础设施提供商Bware Labs将于5月30日推出INFRA代币:5月28日消息,MN Trading CEO兼创始人Micha?l van de Poppe发推称,其投资的加密货币之一INFRA将于下周(5月30日)上线。据其介绍,INFRA背后团队Bware Labs是面向Web 3.0构建者的一站式解决方案提供商,此前已推出一个名为Blast的去中心化API平台,支持多链。
此前3月消息,区块链基础设施提供商Bware Labs宣布推出其区块链API平台的主网Blast。据介绍,使用Blast,开发人员可以通过几个简单的步骤让RPC、REST和WebSocket访问区块链网络。[2023/5/28 9:47:26]
我们必须从OpenSea网络钓鱼攻击中吸取三个主要的安全教训,以便对未来的攻击保持警惕。
FTX攻击地址将近1.5万枚BNB交易为3000枚以太坊:金色财经报道,0x59ab开头的FTX攻击地址将14558.41枚BNB交易为3000枚以太坊,将13663.52枚BNB交易为350万枚BUSD并将15876.5枚WBNB交易为400万枚USDC。[2022/11/19 22:07:01]
1.通过智能合约窃取加密货币容易
大多数?DeFi?协议使用的经典Approval合约
「Approval」几乎是所有基于智能合约的代币的功能,当用户「Approval」另一个钱包时,就意味着允许该钱包稍后从用户自己的钱包中转移代币。例如,如果我「Approval」我「0x123」钱包的?USDC?和无聊猿NFT,那「0x123」就可以将这些代币转出。
THORChain重新上线并生产区块:10月28日消息,跨链DeFi协议 THORChain 已重新上线并生产区块。网络正在签署出站交易,因此挂起的交换应该开始通过。一旦队列被清除,交易将被重新启用。预计 2-3 小时。在网络中断期间,投资者没有损失任何资金。然而,Thorchain 的原生币 RUNE 的兑换存款和取款在 Kucoin 等中心化交易所被暂停。
今日凌晨,THORChain开发人员发现网络中断,并确定了由于独特的交易类型(与偿付能力无关)而导致的可能原因。随后发布更新称将在数小时内发布补丁(Patch),已确定共识问题。[2022/10/29 11:54:04]
大多数DeFi协议都使用「Approval」作为将资产转移到协议的主要方法。
以太坊链上NFT销售额突破280亿美元,创历史新高:金色财经报道,据cryptoslam最新数据显示,以太坊链上NFT销售总额突破280亿美元,创下历史新高,本文撰写时为28,000,143,611 美元,链上交易数量为11,140,888笔。 据历史数据显示,以太坊链上NFT销售总额在2022年1月7日突破130亿美元,这意味着在五个月时间里,以太坊链上NFT总销售额增长超过150亿美元,涨幅超过115%。[2022/6/12 4:19:34]
「Icephishing」是微软创造的一个术语,是指一种诱用户批准黑客地址的行为。只需单击MetaMask窗口中的一个按钮,用户就可以将资金的完全访问权限授予黑客,而这正是此次OpenSea网络钓鱼期间发生的事情。
2.很难判断何时被智能合约网络钓鱼
你能看出区别吗?
电子邮件网络钓鱼是大多数人不再担心的事情:现代垃圾邮件过滤器和多年的经验使电子邮件网络钓鱼对于大多数精明的用户来说已成为过去。
相比之下,Web3存在一些挑战,使得从常规合约中识别网络钓鱼合约变得更加困难。
在上面示例的顶部,会看到签名时使用的网站URL并不相同:左侧是「uniswap.org」,右侧是「unLswap.org」。如果用户没有抓住容易忽略的细节并签署合约,对不起,这样就会丢失钱包中的所有USDC。
虽然网站URL是一种经典的网络钓鱼策略,但是当执行黑客攻击时唯一需要的只是按下批准按钮时,它的危害就会变得很大。
3.严重缺乏为加密用户构建的反网络钓鱼技术
Gmail的自动垃圾邮件过滤器,每天可保护数百万人免受网络犯罪的侵害
也许反网络钓鱼技术的最大例子是垃圾邮件过滤器:它已成为互联网上经常被忽视的重要基石。也正因为垃圾邮件过滤器会自动检测几乎所有的网络钓鱼攻击,因此Web2网络钓鱼攻击已经失去了大部分效力。
然而,在Web3中,几乎没有任何保护措施来防止用户意外地从「unlswap.org」或「sushl.com」批准合约,我们有责任仔细观察,从而确保永远不会犯错误。
由于网络钓鱼通常很容易避免,因此在现代互联网中长大的人,往往会轻视网络钓鱼的有效性以及那些被网络钓鱼的人。
实际上,由于易于执行和投资回报,网络钓鱼仍然是最常见的网络犯罪类型。为了规避加密中的网络钓鱼,开发人员社区需要联合起来开发软件,使网络钓鱼者更难窃取资金。
OpenSea这些大型加密项目可能成为网络钓鱼攻击的目标
DeathStar提出的防范网络钓鱼攻击的新思路
而在不久前刚刚结束的EthDenver2022上,一个名为DeathStar的项目脱颖而出,该项目旨在通过开源良性flashbots来解决网络钓鱼问题。
这些flashbots可在资金从钱包中转出时进行检测,一旦检测到资金是转移到不受信任的地址时,MEV领跑者就会立即以两倍Gas费发送一个交易,把用户的所有资产转移到备用地址。。我提到这一点只是为了鼓励其他开发人员继续考虑其他方法来阻止网络钓鱼攻击。
尽管网络钓鱼攻击和具有简单而不成熟的内涵,但成为它们牺牲品的危险是非常真实的。由于Web3如此年轻,因此在Web3生态里建立起更好的保护措施来对抗它们之前,与网络钓鱼面对面将是司空见惯的事情。
每一次成功的局背后,都会有一个用户停止使用Web3,而Web3生态在没有任何新用户的情况下,将无处可去。
标签:WEBWEB3NFT以太坊web3游戏项目价值排名web3.0币现价多少钱NFTSHIBA价格以太坊价格今日行情比特币
撰文:Karen时至今日,Layer2将成为区块链行业的重要基础设施层这一趋势已经被市场认可,而其中将计算和状态存储移至链下的Rollups有非常大的潜力成为以太坊关键扩容解决方案.
1900/1/1 0:00:00作者:PackyMcCormick来源:《SolanaSummer》——NotBoringbyPackyMcCormick火星财经注:原文首发于2021年8月在几个月前.
1900/1/1 0:00:00原作者:KyleSamani,MulticoinCapital联合创始人原标题:《RebundlingTheAudioValueChain》文章翻译:Blockunicorn在Napster出现.
1900/1/1 0:00:00撰写:AlphaPlease编译:TechFlowintern我们都曾以愚蠢的估值买过代币,没有人能够意外.
1900/1/1 0:00:00ConsenSys首席执行官JoeLubin在接受采访时表示,MetaMask很快将推出去中心化自治组织,新的DAO不参与管理MetaMask,只为MetaMask的更新提供资金.
1900/1/1 0:00:00整理|Rachel火星编辑时刻《Paradigm与红杉轮番加注,L2技术公司StarkWare凭什么估值超20亿美金?》关于StarkWare创业和发展.
1900/1/1 0:00:00