OpenSea CTO发文回顾钓鱼攻击:外部攻击导致,并非自身系统性问题
作者:OpenSea CTO Nadav Hollander
2月21日,OpenSea CTO Nadav Hollander发布了关于针对OpenSea用户的钓鱼攻击的技术概要。据悉,这次攻击导致了大约300万美元资产被盗,包括无聊猿,Azuki和CloneX等知名NFT系列。
本帖子分享了针对@OpenSea 用户网络钓鱼攻击的技术概要,包括提供一些 web3方面的技术教育。
在审查了这次攻击中的恶意订单之后,可以看出以下一些数据点:
所有恶意订单都包含来自受影响用户的有效签名,表明这些用户确实在某个时间点某处签署了这些订单。 但是,在签署之后时,这些订单都没有广播到 OpenSea。
没有恶意订单针对新的(Wyvern 2.3)合约执行,表明所有这些订单都是在OpenSea最新的合约迁移之前签署的,因此不太可能与 OpenSea 的迁移流程相关。
32 名用户的NFT在相对较短的时间内被盗。 这是非常不幸的,但这也表明了这是一场有针对性的攻击,而不是OpenSea存在系统性问题。
这些信息,再加上我们与受影响用户的讨论和安全专家的调查,表明由于意识到这些恶意订单即将失效,因此攻击者在 2.2 合约弃用之前执行了这场网络钓鱼操作。
在这场网络钓鱼诈骗之前,我们选择在新合约上实施 EIP-712 的部分原因是 EIP-712 的类型化数据功能使不法分子更难在不知情的情况下诱骗某一位用户签署订单。
例如,如果您要签署一条消息以加入白名单、抽奖或以代币作为门槛的discord群组,您会看到一个引用 Wyvern(OpenSea 使用的协议)的类型化数据有效负载,如果发生一些不寻常的事情,则会向你发出提醒。
“不要共享助记词或提交未知交易”,这种教育在我们的领域已经变得更加普遍。 但是,签署链下消息同样需要同等的思虑。
作为一个社区,我们必须转向使用 EIP-712 类型数据或其他商定标准(如 EIP-4361(“使用以太坊登录”方法))来标准化链下签名。
在这一点上,您会注意到在 OpenSea 上签署的所有新订单(包括迁移的订单)都使用新的 EIP-712 格式——任何形式的更改都是可以理解的,但这种更改实际上使订单签署更加安全,因为你可以更好地看到你签的是什么。
此外,强烈呼吁 @nesotual, @dguido, @quantstamp等开发者和安全公司向社区提供有关这次攻击性质的详细信息。
尽管攻击似乎是从 OpenSea 外部发起的,但我们正在积极帮助受影响的用户并讨论为他们提供额外帮助的方法。
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场
您可能感兴趣
-
如何安全卖出DOGE币?2025投资入门实用技巧
本文以2025年市场环境为背景,指导区块链小白掌握DOGE币卖出操作,涵盖交易所选择、账户安全设置、核心卖出流程、跨平台套利及风险规避等内容,同时提供从零开始的投资入门指南,助投资者安全高效完成交易闭环。
-
atom是什么币,atom币是哪个国家发行的?atom币简介
本文介绍ATOM币,作为Cosmos网络原生代币,非国家发行,具备投票、质押赚息、跨链手续费等功能,依托跨链技术与Tendermint共识,同时提示通胀、质押锁仓及价格波动风险。
-
bome币发行量是多少?bome币发行量介绍
BOME币发行量约690亿枚,流通率100%且无未解锁代币。文章解析不同平台数据差异原因,介绍其基于Solana链的模因币属性,并提醒用户通过官方渠道查询实时数据。
-
激励错位:交易者难逃“敢死队”困局?
原文作者:@0xuberM 原文编译:Saoirse,Foresight News编者按:本文从激励机制切入,剖析 Launchpad、创作者与交易者的生存现状,并指出,Launchpad 以交易量为
-
BTC入门教程:BTC是什么意思,它是什么币?
本文为BTC入门教程,解释比特币的定义、基于区块链的去中心化特性,介绍交易所购买、挖矿等获取方式,以及投资、支付用途,同时提示价格波动、安全及法律风险。
-
BTC买卖违fa吗 卖BTC的钱违fa吗
我国内地明确BTC买卖为违法金融活动,卖BTC所得可能被认定为非法所得。文章解析了买卖BTC的法律风险,包括合同无效、行政处罚及刑事风险,提醒远离虚拟货币交易以保障财产安全。
-
bitbank合约平台怎么样,bitbank做合约安全吗?
文章解析bitbank合约平台的合规性与安全性,提及受日本FSA监管、资金隔离等优势,同时指出透明度不足、25倍杠杆风险及极端行情流动性问题,为用户提供账户安全与杠杆使用建议。
-
ascendex交易所怎么样,ascendex交易所提现多久到账?
文章解析AscendEX交易所合规性与提现到账时间,主流币3小时内到账,USDT选TRC20链路最快,提醒节假日提现易延迟,提供KYC验证、大额提现备案等实操建议。
- 成交量排行
- 币种热搜榜
