2月21日,OpenSeaCTONadavHollander发布了关于针对OpenSea用户的钓鱼攻击的技术概要。据悉,这次攻击导致了大约300万美元资产被盗,包括无聊猿,Azuki和CloneX等知名NFT系列。作者:OpenSeaCTONadavHollander
本帖子分享了针对@OpenSea用户网络钓鱼攻击的技术概要,包括提供一些web3方面的技术教育。
Balancer流动性已集成至DEX聚合器OpenOcean:金色财经报道,Balancer在推文中表示,Balancer流动性已集成至Polygon和Avalanche上的DEX聚合器OpenOcean,借助金库的灵活性和 SOR 效率,用户可以利用深度流动性 ,最小的价格影响以及最佳交换路径。[2023/8/11 16:21:05]
在审查了这次攻击中的恶意订单之后,可以看出以下一些数据点:
欧洲Linux基金会启动OpenWallet基金会以支持可互操作的数字钱包:金色财经报道,致力于通过开源代码促进创新的非营利实体 Linux 基金会(欧洲)宣布启动 OpenWallet 基金会以支持开源钱包的开发。OpenWallet 的主要任务是开发一个安全的开源引擎,任何人都可以使用它来构建一个可互操作的数字钱包。OWF 和 Linux 基金会还发布了一份新报告,强调了更加开放的数字钱包生态系统的重要性,并指出 2021 年所有数字钱包交易的总价值为 15.9 万亿美元。[2023/2/23 12:25:30]
所有恶意订单都包含来自受影响用户的有效签名,表明这些用户确实在某个时间点某处签署了这些订单。但是,在签署之后时,这些订单都没有广播到OpenSea。
OpenSea已累计燃烧23万个ETH:金色财经报道,IntoTheBlock发推称,自引入 EIP 1559机制以来,NFT交易是最大的以太坊燃烧者,仅OpenSea就导致了23万个ETH退出流通总量,随着NFT交易量在1月达到顶峰,以太坊的净发行量下降到历史最低点,接近-2%。[2022/3/19 14:05:53]
没有恶意订单针对新的合约执行,表明所有这些订单都是在OpenSea最新的合约迁移之前签署的,因此不太可能与OpenSea的迁移流程相关。
32名用户的NFT在相对较短的时间内被盗。这是非常不幸的,但这也表明了这是一场有针对性的攻击,而不是OpenSea存在系统性问题。
这些信息,再加上我们与受影响用户的讨论和安全专家的调查,表明由于意识到这些恶意订单即将失效,因此攻击者在2.2合约弃用之前执行了这场网络钓鱼操作。
在这场网络钓鱼之前,我们选择在新合约上实施EIP-712的部分原因是EIP-712的类型化数据功能使不法分子更难在不知情的情况下诱某一位用户签署订单。
例如,如果您要签署一条消息以加入白名单、抽奖或以代币作为门槛的discord群组,您会看到一个引用Wyvern的类型化数据有效负载,如果发生一些不寻常的事情,则会向你发出提醒。
“不要共享助记词或提交未知交易”,这种教育在我们的领域已经变得更加普遍。但是,签署链下消息同样需要同等的思虑。
作为一个社区,我们必须转向使用EIP-712类型数据或其他商定标准)来标准化链下签名。
在这一点上,您会注意到在OpenSea上签署的所有新订单都使用新的EIP-712格式——任何形式的更改都是可以理解的,但这种更改实际上使订单签署更加安全,因为你可以更好地看到你签的是什么。
此外,强烈呼吁@nesotual,@dguido,@quantstamp等开发者和安全公司向社区提供有关这次攻击性质的详细信息。
尽管攻击似乎是从OpenSea外部发起的,但我们正在积极帮助受影响的用户并讨论为他们提供额外帮助的方法。
layer1存储和计算网络的开发商SubspaceLabs周二宣布,它已经筹集了数千万美元来追求其崇高的Web3雄心.
1900/1/1 0:00:00巴比特讯,2月27日,NFT平台DMarket宣布,作为在乌克兰诞生的初创公司,其决定切断与俄罗斯和白俄罗斯的所有联系:禁止俄罗斯和白俄罗斯用户在平台上注册;冻结这些地区此前已注册的用户账户;所.
1900/1/1 0:00:00据Cointelegraph消息,欧洲中央银行行长ChristineLagarde于周五的经济和财政部长非正式会议上呼吁立法者批准一个关于加密货币的监管框架,以阻止俄罗斯绕过经济制裁.
1900/1/1 0:00:00巴比特讯,据媒体36氪记者撰文称,从本质上看,元宇宙并非一个学术概念,而是由产业界、投资界方方面面来推动的.
1900/1/1 0:00:001.美联储新规则禁止政策制定者和高级职员持有加密货币2.PayPal和Venmo调整200美元以下加密货币交易的费用PayPal在资产负债表上披露近10亿美元加密资产:5月9日消息.
1900/1/1 0:00:00出品|白泽研究院原标题:《日本社交巨头LINE搭上了加密支付的列车》根据官网公告,从2022年3月起.
1900/1/1 0:00:00