OpenSea CTO发文回顾钓鱼攻击:外部攻击导致,并非自身系统性问题
作者:OpenSea CTO Nadav Hollander
2月21日,OpenSea CTO Nadav Hollander发布了关于针对OpenSea用户的钓鱼攻击的技术概要。据悉,这次攻击导致了大约300万美元资产被盗,包括无聊猿,Azuki和CloneX等知名NFT系列。
本帖子分享了针对@OpenSea 用户网络钓鱼攻击的技术概要,包括提供一些 web3方面的技术教育。
在审查了这次攻击中的恶意订单之后,可以看出以下一些数据点:
所有恶意订单都包含来自受影响用户的有效签名,表明这些用户确实在某个时间点某处签署了这些订单。 但是,在签署之后时,这些订单都没有广播到 OpenSea。
没有恶意订单针对新的(Wyvern 2.3)合约执行,表明所有这些订单都是在OpenSea最新的合约迁移之前签署的,因此不太可能与 OpenSea 的迁移流程相关。
32 名用户的NFT在相对较短的时间内被盗。 这是非常不幸的,但这也表明了这是一场有针对性的攻击,而不是OpenSea存在系统性问题。
这些信息,再加上我们与受影响用户的讨论和安全专家的调查,表明由于意识到这些恶意订单即将失效,因此攻击者在 2.2 合约弃用之前执行了这场网络钓鱼操作。
在这场网络钓鱼诈骗之前,我们选择在新合约上实施 EIP-712 的部分原因是 EIP-712 的类型化数据功能使不法分子更难在不知情的情况下诱骗某一位用户签署订单。
例如,如果您要签署一条消息以加入白名单、抽奖或以代币作为门槛的discord群组,您会看到一个引用 Wyvern(OpenSea 使用的协议)的类型化数据有效负载,如果发生一些不寻常的事情,则会向你发出提醒。
“不要共享助记词或提交未知交易”,这种教育在我们的领域已经变得更加普遍。 但是,签署链下消息同样需要同等的思虑。
作为一个社区,我们必须转向使用 EIP-712 类型数据或其他商定标准(如 EIP-4361(“使用以太坊登录”方法))来标准化链下签名。
在这一点上,您会注意到在 OpenSea 上签署的所有新订单(包括迁移的订单)都使用新的 EIP-712 格式——任何形式的更改都是可以理解的,但这种更改实际上使订单签署更加安全,因为你可以更好地看到你签的是什么。
此外,强烈呼吁 @nesotual, @dguido, @quantstamp等开发者和安全公司向社区提供有关这次攻击性质的详细信息。
尽管攻击似乎是从 OpenSea 外部发起的,但我们正在积极帮助受影响的用户并讨论为他们提供额外帮助的方法。
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场
您可能感兴趣
-
火币 HTX 庆 12 周年,甄选站 C2C 活动开启,奖池高达 72,000 USDT
火币HTX迎来12周年庆典之际,Justin搭载蓝色起源NS-34上太空。「火币甄选站」C2C活动同步狂欢开启,总奖池高达72,000USDT。活动期间,用户可通过甄选站参与C2C交易,解锁免单抽奖、
-
以太坊金库大玩家:拆解The Ether Machine的点金之法与背后关键推手
作者:Zz,ChainCatcher"以太坊财库策略公司The Ether Machine(下文简称为ETHM)于8月4日宣布再度增持10,605枚ETH,使其以太坊总持有量攀升至345,362枚,价
-
ChainCatcher 招人啦!欢迎来 Web3 一起打怪升级
ChainCatcher 自2018年成立以来,坚持以专业视角深耕行业。不管是从前沿技术动态到深度商业洞察,还是一线的人物专访,我们一直致力于为用户提供能够带来启发价值的优质内容,影响力稳居行业前列。
-
3.8 亿美金被盯上?从 FTX 动议解读中国债权人维权的法理与路径
本文拟从动议制度、法律适用以及类案分析三个维度出发,深入分析该动议所涉问题以及中国债权人的维权现状。撰文:桂若飞 Lucius“Mt.Gox 与 Celsius 案的司法经验已为中国债权人在 FTX
-
迎 12 周年庆,「火币甄选站」狂欢加码:一个 C2C 严选交易区的优质化样本,安全、价格与成本的全维度优势
这波「火币甄选站」的优势真的在“大气层”!火币HTX迎来12周年庆典之际,Justin搭载蓝色起源NS-34上太空。「火币甄选站」C2C活动同步狂欢开启,总奖池高达72,000USDT。活动期间,用户
-
一文读懂 OpenMind:为具身智能打造全球操作系统与信任网络
OpenMind 正在构建机器人的通用操作系统,让机器人不仅可以感知和行动,还可以通过去中心化协同,在任意环境下安全且规模化的合作。为什么需要一个开放的机器人时代在未来 5–8 年,地球上的机器人数量
-
万亿美股市场“上链”前夜,加密行业如何探索币股融合新模式?
随着Bybit、Kraken、Robinhood相继宣布涉足美股代币化交易,加密世界与传统金融的融合迎来了又一个里程碑时刻。这不仅是加密领域逐渐走向监管合规的积极信号,也预示着“万物上链”的宏大叙事,
-
RWA里程碑,首个RWA币股Figure即将上市
8 月 5 日,美国加密资本市场迎来一位特殊的「新面孔」——Figure Technology Solutions(FTS)。这家由 SoFi 联合创始人、前 CEO Mike Cagney 创立的金
- 成交量排行
- 币种热搜榜

