月亮链 月亮链
Ctrl+D收藏月亮链
首页 > MANA > 正文

NFT:OpenSea未上链的NFT,为何会出现在链上钱包?_APENFT币最新销毁

作者:

时间:1900/1/1 0:00:00

内容概要

粉丝反馈,他在opensea无gas免费创建的NFT资产,竟能出现在小狐狸钱包里,而opensea官方声明的此NFT在正式交易前是未上链铸造的,这就很奇怪,中心化应用的资产出现在为去中心化应用服务的钱包里,到底是官方代付gas上链还是乌龙,随我一文揭晓!

目录大纲

1.背景简述

2.破案历程

2.1小狐狸网络抓包

2.2链上的交易统计

2.3合约反编译分析

3.破案总结

面向对象

Web3新手,有无技术背景均可理解此文解密过程

背景简述

1.1opensea是什么?

全球最大的公链NFT交易平台,也是目前除以太坊链底层外营收最大的web3平台,下文简述为os

1.2NFT是什么?

可见前文:你买的NFT到底是什么?

1.3NFT铸造是什么?

可见前文:当奈飞的NFT忘记了web2的业务安全

大意是,只有在链上Mint后的才能认为是资产,且一般用户需要付gas

Opera在即将推出的新版本Opera One中启用AI服务:4月25日消息,Opera在即将推出的新版本Opera One中启用AI服务,例如包括AI Prompts,以及在侧边栏中访问ChatGPT和ChatSonic。且在Opera One更新页面上,列出了几个示例,说明如何在浏览时使用生成式AI,其中包括对“复杂想法”的解释和内容创建(即推文)等。[2023/4/25 14:26:23]

1.4os的免费创造NFT服务是什么?

NFT上链成本高,标准ERC721的mint需要8W的gas,约5刀

NFT定制合约难,虽有标准但顶级NFT项目会定制且部分强化功能,例如azuki

因此,易用性一直就是市场的痛点,毕竟艺术家不是合约工程师,需更低成本的试错来探索有价值的艺术品,官方也特别说明过

在opensea.io上create的NFT,符合ERC1155标准,即使是它们存在于链上之前,这些NFT也可以在任何平台上出售,在交易时才上链铸造

破案历程

2.1案例来源

某粉丝很惊奇发现,自己确实可以在os上按流程进行create,但按官方说法此时是未上链的,但是他尝试在小狐狸钱包里导入资产时发现,竟然已经可见,甚至尝试导入一个自己未create的NFTID时也能导入成功,因此反馈我寻找技术维度的全貌解读

BitKeep成为OpenSea新钱包合作伙伴:金色财经报道,多链钱包宣布与 NFT 市场 OpenSea 建立新的战略合作伙伴关系。OpenSea 目前已新增 BitKeep Chrome 插件入口并将其作为官方推荐的多链钱包。同时,用户也可以在 BitKeep NFT 市场直接交易 OpenSea 上的 NFT,并还将支持 OpenSea 为 BNB Chain 上的 NFT 交易者提供平台服务。(雅虎财经)[2022/12/4 21:20:46]

2.2还原方式

1:os上createNFT得到合约地址与ID

2:小狐狸上开启NFT检测后,再手动添加收藏品,即出现SharedStorefront

2.3调查不易

其实查询资产是否上链是个非常容易的过程,用区块链浏览器即可

见前文:当我们在看Etherscan的时候,到底在看什么?

但是由于此os的NFT共享商店的合约并没有做验证。所以无法直接看源码查数据

但使用未经开源以及安全审计的合约,着实让我这从事多年安全行业的职业强迫症有些难受

如果真存在风险,其危害是巨大的

OpenSea上的WETH报价或使用户面临资金被盗风险:5月31日消息,推特KOL Hydraze提醒用户小心OpenSea上的WETH报价,一旦用户接受报价,钱包内的资金可能会被盗取。甚至会空投NFT给用户,然后提供需1-2个ETH。[2022/5/31 3:52:08]

如果真未上链,小狐狸钱包去读取中心化平台数据?放在我的资产里?

如果真上了链,用户无需gas,则可能官方付费上链,雷同羊毛有被攻击风险

未上链的资产,如产生冲突风险,那此NFT属于谁的?

2.4小狐狸app抓包

首先咱们通过对照实验做手机抓包,发现整体小狐狸会做的事情很多

拉取地址余额,交易,最新块内容,指定地址合约字节码等等

对数百个网络包逐个分析后,发现其小狐狸会使用infura的eth-call方法,功能是查询指定NFT合约中标准的balanceof方法

为何我如此肯定?此请求包里没有balanceof呀?

咱们用实验说话双向校验,标准的1155协议的标准函数名及参数为:

functionbalanceOf(address,uint256)

数据:OpenSea本月累计新增用户逾4.7万:Dune Analytics数据显示,截至8月14日,OpenSea进入8月份以来的新增用户数已超过4.7万(47558),相当于过去6月至8月两个月间新增用户数之和(57974)的82%。[2021/8/16 22:17:21]

由于data构建指定函数调用,其生成Mothod-ID的原理是名字参数类型组合,因此他构建的call方法,data字段的开头必然为00fdd58e

我输入的要添加资产是123号,其data参数末尾对应是7b=(7*1611=123)也对应上。

同时发现其缺乏防重放的措施,所以我可以直接编辑参数

重发请求查询其他NFT合约所有权来对比:

azuki:721标准,无得到0,有则非0

爱死机:1155标准,无得到0,有则得1

查os共享商店,修改参数尾数确实会得到值但意义不明

所以这里我得出的一大惊奇猜想是:

链上可查得NFT所有权的值,难道真的上链了吗?

2.5链上交易统计

如果真上链其实也可以不由用户支付gas,有种“元交易”的技术手法,就是交易发起方和gas支付者不同的形式,并且openzepplin里特地有个content合约就是用于额外支持元交易产生的msg.sender可能特殊化的问题

Torus推出支持微信、谷歌登录的密钥管理服务OpenLogin:4月20日消息,Web3.0登录服务提供商Torus宣布推出非托管式的公钥基础设施OpenLogin,可以提供基于PKI的认证工具和服务,在用户体验、隐私和安全方面可支持无密码认证的功能。

Torus表示,开发者只需要用十分钟集成SDK,就可以支持无密码认证或者其他互联网登录功能,比如Google、微信、Twitter、Github、邮件等。[2021/4/20 20:40:46]

但是,我通过对此合约的链上交易数据统计,抽取23号一天出现的交易频率可见下图,都证明了好像并没有固定由官方发起的元交易类型交易

2.6破局得靠合约反编译

由于官方没有验证合约,导致分析起来费劲多了,但可通过合约反编译来大致摸清逻辑

如果只是openzepplin的标准1155库进行反编译的话,行数是170行

但是此1155则反编译后是1000行,因此必然有较多自定义实现

反编译后整体是吻合1155的数据标准

但是也显著有不是标准数据部分

由于链上数据读取返回了结果,所以重点分析balanceOf函数,他整体实现用了30多行,这是很明显重写了原先的标准函数

由于os他依旧是沿用标准,所以他的两个参数是固定的可以理解为:

Varg0=待查询NFTid所有权的用户地址

varg1=待查询的NFTID数字

从反编译程序里看逻辑,他会读取待查地址的_balanceOf总余额数,以及此NFTID是否被_creator等等

最关键的一句address(varg1>>96)!=varg0

由于反编译不会完全按照solidity的语法,所以原本不支持的位移运算符就出现了

不讲复杂的,总之这里将varg1的其中一部分,和varg0做比较

这也意味着,原来此NFT的ID包含了用户的地址

我顿然醒悟,写个进制转换,将我在os上create得到的NFTid传入,解密得出

这个数值也和我在小狐狸抓包看到的data后半段内容是一致

这里还可以继续研读代码来挖掘细节

比如balanceOf返回结果为2个值,会审计编号是否会超出_totalSupply限定发行量

比如safeTransferFrom专门设置_mint防重放攻击,在其中若未mint则进行首次铸造

在解读出NFTID的组成后,我也顿时明白此合约的核心逻辑了

此ID由3部分构成,用户地址系列编号指定ID,这也意味着无论我铸造多少次,前xx位都是固定的,即我的钱包地址转为10进制而已,而他查询的balanceof函数也因为我前缀统一,从而判别我是未铸造前的所有者,因此理论上我的铸造空间极其大。

因此小狐狸确实能导入,因为前缀一致,balanceof在没有所有者的情况下,会默认依据此NFTID对应的空间的所有者返回结果,如果发生铸造转移,也有合约中配套的owner_a和_creator来证明这个创作者和当前所有者的关系。

至于为何小狐狸能出现NFT图,这点是他官方声明过的设置,出于读取更多维度的描述说明、稀有度、原图uri等信息,且用户可关闭这个钱包去查询os中心化数据库的功能。

破案总结

小狐狸是无辜的,他只是用标准方法走infura读取链上数据而已,并没有特别加工并修改返回数据

os不去验证合约,有一定自我市场竞争保护的目的,但是不能阻挡妙手玩家对合约分析,却给不少用户带来无法证明资产所有的困境

最终,确实其NFT资产在交易转移前未被铸造上链,但由NFTID定义的空间已经被特殊设计可查得余额结果,所以理论上其他交易平台也可买卖此NFT

附录:

gas价格图:https://etherscan.io/gastracker

反编译平台:https://library.dedaub.com/decompile

metamask的NFT检测功能说明:https://metamask.zendesk.com/hc/en-us/articles/360058238591-NFT-tokens-in-your-MetaMask-wallet

os共享商店合约地址:0x495f947276749ce646f68ac8c248420045cb7b5e

OS官方声明:

https://support.opensea.io/hc/en-us/articles/1500003082561-Will-ERC-1155-NFTs-appear-in-my-wallet-

https://opensea.io/blog/announcements/introducing-the-collection-manager/

标签:NFTOPENPENENS1NFTOpenLeverageAPENFT币最新销毁gens币能不能投资

MANA热门资讯
DCO:Dcoin跟单:跟随者选择交易员_cointiger交易所官网

1、进入跟单页面查看交易员交易数据已入驻天数:注册日期开始算近3周收益率:近3周收益/近3周中单笔最大一笔开仓本金近3周胜率:近3周收益为正的订单数/近3周所有订单数近3周收益(USDT):近3.

1900/1/1 0:00:00
加密货币:本轮熊市的最大不同:以美元为代表的宏观环境变了_LP sBTC Curve

本文来自coindesk,原文作者:FrancesCoppolaOdaily星球日报译者|MoniDeFi/CeFi泡沫正在破灭、NFT热潮正在消退、算法稳定币正在崩盘、加密借贷机构正在破产…….

1900/1/1 0:00:00
APP:苹果APP下载教程_STOR

非小号应用,苹果APP下载问题展示1、苹果手机用户点击更新“非小号”应用,跳转到AppStore提示“目前你所在的国家尚不提供此APP”2、在AppStore的搜索中.

1900/1/1 0:00:00
比特币:SEC拒绝灰度GBTC转现货ETF 转ETF有什么吸引力?_门罗币是不是才是真的比特币

??之前给大家预测的今年能拉动牛市的三架马车,分别是:1.美联储加息缩表转向、2.以太坊合并、3.比特币现货ETF通过不过目前以太坊合并貌似进展又不顺利了,而今天更重磅的现货ETF再次被拒绝.

1900/1/1 0:00:00
比特币:2022 年熊市是有记录以来最糟糕的_GLA

Glassnode最近的链上分析表明,当前的比特币熊市周期正在成为历史上最糟糕的周期。根据Glassnode的说法,有几个因素导致当前的加密熊市成为有史以来最糟糕的记录,因为大多数比特币交易员都.

1900/1/1 0:00:00
MEME:聚焦合约,探索全网最难爆仓平台—MEME三大优势_数字货币交易合法吗安全吗

全球数字货币市场发展火热。数字货币作为金融科技的重要创新产物之一,对整个金融业及其监管领域都带来了较为深远的影响。随着数字货币市场的扩大,更多人知道了解什么是数字货币,用户的规模也在随之扩大.

1900/1/1 0:00:00