月亮链 月亮链
Ctrl+D收藏月亮链
首页 > USDC > 正文

NFT:深度解析Opensea挂单“漏洞” 公开订单被黑客盯梢_Tiger Queen

作者:

时间:1900/1/1 0:00:00

近日Opensea出现了多个低价成交的头部项目,疑似挂单有bug被黑客攻击,黑客通过低价买到头部的NFT项目BoredApeYachtClub等等,再立马高价售出,以此获利数百ETH,以下为分析结果。

先看OS挂单逻辑:出售NFT时授权--》确定价格--》签名--》挂单完成。这时候签名信息会保存在OS的中心化服务器,并且会有API对外开放。

正常交易流程中,买方购买完后这个订单的签名信息就作废。

“被攻击”的情况中,用户在地址A下挂了一个价格为1ETH的NFT卖单,这时候可能会再把NFT转到地址B。后面NFT价格如果涨到了10ETH这个NFT再回到A地址,OS上这个NFT依然会以1ETH的挂单价出现,这时候立马会被人购买,卖家会遭受巨大的差价损失。而买方可以立马转手卖出赚取差价,下面黑客地址就是,低价买入三个BoredApeYachtClub并立马卖出赚取了280ETH,约70万美金。

Zhu Su:针对Terra和Do Kwon的集体诉讼已自愿撤诉:1月10日消息,三箭资本(3AC)联合创始人Zhu Su发文称,针对Terraform Labs、Luna Foundation Guard(LFG)、Do Kwon及其附属公司的集体诉讼已自愿撤诉。首席原告Matthew Albright向美国地方法院南区法院提交了一份通知。根据通知,此案是自愿撤销的,不损害被告利益。

今年8月,Terra事件受害者提起一项集体诉讼,指控被告虚假宣传UST算法稳定币、Terra (LUNA)和其他相关 Terra代币。

需要注意的是,由律师事务所Bragar Eagel & Squire, P.C.以及Scott+Scott提起的另外两起针对Terraform Labs和Do Kwon的集体诉讼仍在进行中。[2023/1/10 11:04:31]

Lens协议由于事务问题导致服务暂停:金色财经报道,Polygon区块链网络上的Gas限制,加上第三方中继上的堆积队列,导致Lens协议上的事务挖掘问题。Lens Protocol在推特上表示,该问题已于周三晚些时候得到解决。

据报道,自2022年2月推出以来,已有50多个应用程序使用了Lens协议,这是Aave开发人员创建的一个平台,允许应用程序插入通过nft启用的用户拥有的社交数据,以进行身份验证和货币化。[2022/12/25 22:06:25]

这个问题对NFT交易平台方有点棘手:OS把订单信息开放在了API中,公开透明,科学家可以通过API拿到订单信息。所以上文中的这个NFT一旦回到A地址,就存在被立马买走的风险。就算OS的功能立马调整,不再展示1ETH的卖单信息,又或者是直接从数据库删除order信息,都解决不了这个问题。

SeekTiger旗下Tiger DAO VC平台正式上线:据官方消息,SeekTiger生态的Venture DAO组织 Tiger DAO VC已经在6月21日上线,任何持有DAO勋章的社区用户将能够获得提案、投票、治理、质押、分红等权益。

据了解,Tiger DAO VC是一个依托于Tiger DAO和Tiger Capital的一个专注于发掘区块链优质项目的平台,除了资金支持外,还将提供Tiger DAO超级投后支持计划,包括战略咨询、资源合作、市场增长、资本关系等,为项目全生态赋能。Tiger DAO VC将同更多优秀项目达成战略投资合作伙伴关系,相互赋能,促进行业生态健康发展。[2022/6/21 4:42:49]

并且现在关闭API也解决不了这个问题,之前存量的挂单信息可以视为已经完全泄露。而且可以从OS界面用爬虫爬出order信息。所以只要准备足够充分,NFT再次回到A地址,黑客可以在任何地方以1ETH买走这个NFT。

当然平台可以在用户转走NFT的时候提醒cancelorder,这个操作后将作废掉之前挂单的签名信息,但会上链消耗GASFee,挂单多次需取消多次。Opensea的撮合合约里也没有一次取消多个order的方法,这是其他OS竞品交易市场可以进行优化的功能。可以一键取消多个挂单,减少用户操作,不过GASFee肯定是少不了的。

平台提醒目前看来是一个比较简单快速的方式,但是是用户也可以在其他平台直接转走NFT。比如我在OS挂了个卖单,我也可以imToken、Looksrare、Mintverse等其他平台直接转走NFT。总结一下就是没法保证NFT挂单签名信息百分百和NFT转移一起失效。这个问题对NFT交易平台来说有点无解,不仅仅是OS,任何NFT交易平台都一样。除非是中心化的交易平台,所以对平台来说只能不断的提醒引导用户,提高用户风险意识。

对用户而言,如果知道这个漏洞后注意别再把NFT转回到之前的地址就没问题。不过这个行业用户知识水平参差不齐,转错ERC20到合约地址的情况都时有发生,NFT这个问题个人觉得后面也会一直有。也有用户在挂了卖单情况下去进行质押之类的操作,这种情况取回来只能到原地址。这种情况如果有价格差,肯定有被撸走的风险。如果有这种情况的用户,可用先取消掉授权,再取回NFT。

2022肯定还会出现一大批NFT交易市场,数据完整性,实时性,准确性;产品安全性,可用性,稳定性;肯定会成为未来NFT交易市场的竞争点。用户也需要提高安全意识,保管好自己宝贵的NFT。

来源:金色财经

标签:NFTTIGERGERTIGMUCNFT价格Tiger Queenbadger币能成为百倍币吗BABYBNBTIGER

USDC热门资讯
比特币:高瞻远瞩 比特币未来会怎样?_Buy The Fucking Dip

分析师预测美联储将加速紧缩,引发对市场和经济的不安。受奥密克戎变种明显较温和的迹象鼓舞,各国政府和央行正试图推动本国经济回到正常状态.

1900/1/1 0:00:00
FTX:一览光速创投在加密新世界的战绩:低调王者or没落贵族?_dFund

光速创投这个名字最近出现在加密世界的频率有点高。2022年伊始,FTX?就扔下一枚重磅消息,宣布推出20亿美元的Web3创投基金FTXVentures,并招揽了光速创投合伙人AmyWu来管理.

1900/1/1 0:00:00
BTT:币安交易所已经支持BTT拆分计划_BTTC

据最新消息,币安交易所已经支持BTT拆分计划,所有币安用户持有的BTT旧Token已按照1:1,000的比例转换为BTT新Token,新BTT在币安显示为BTTC.

1900/1/1 0:00:00
ATIC:Polygon(MATIC)引入燃烧机制 属于MATIC的春天要来了_MATIC币发行几年了

前言:EIP-1559升级向Polygon引入了同样的费用燃烧机制,导致MATIC代币的销毁。就像以太坊一样,MATIC的供应很可能会变成通缩,据估计,每年将有0.27%的总供应量被销毁.

1900/1/1 0:00:00
科技股:当下加密市场行情走势分析_burger币持币地址

这几天有很多读者和朋友都问到接下来关于定投的事。定投是肯定要开始的,现在的问题主要是对时间点和价位的选择。而这又受制于市场宏观环境的变化.

1900/1/1 0:00:00
元宇宙:金色早报 | 谷歌成立区块链团队_元宇宙数字虚拟人概念股

头条▌谷歌成立区块链团队1月20日消息,谷歌成立区块链团队,由新任命的主管领导。行情截至发稿,据Huobi?global数据显示:BTC最近成交价41675美元,日内涨跌幅-0.71%;ETH最.

1900/1/1 0:00:00