OpenSea CTO发文回顾钓鱼攻击:外部攻击导致,并非自身系统性问题
作者:OpenSea CTO Nadav Hollander
2月21日,OpenSea CTO Nadav Hollander发布了关于针对OpenSea用户的钓鱼攻击的技术概要。据悉,这次攻击导致了大约300万美元资产被盗,包括无聊猿,Azuki和CloneX等知名NFT系列。
本帖子分享了针对@OpenSea 用户网络钓鱼攻击的技术概要,包括提供一些 web3方面的技术教育。
在审查了这次攻击中的恶意订单之后,可以看出以下一些数据点:
所有恶意订单都包含来自受影响用户的有效签名,表明这些用户确实在某个时间点某处签署了这些订单。 但是,在签署之后时,这些订单都没有广播到 OpenSea。
没有恶意订单针对新的(Wyvern 2.3)合约执行,表明所有这些订单都是在OpenSea最新的合约迁移之前签署的,因此不太可能与 OpenSea 的迁移流程相关。
32 名用户的NFT在相对较短的时间内被盗。 这是非常不幸的,但这也表明了这是一场有针对性的攻击,而不是OpenSea存在系统性问题。
这些信息,再加上我们与受影响用户的讨论和安全专家的调查,表明由于意识到这些恶意订单即将失效,因此攻击者在 2.2 合约弃用之前执行了这场网络钓鱼操作。
在这场网络钓鱼诈骗之前,我们选择在新合约上实施 EIP-712 的部分原因是 EIP-712 的类型化数据功能使不法分子更难在不知情的情况下诱骗某一位用户签署订单。
例如,如果您要签署一条消息以加入白名单、抽奖或以代币作为门槛的discord群组,您会看到一个引用 Wyvern(OpenSea 使用的协议)的类型化数据有效负载,如果发生一些不寻常的事情,则会向你发出提醒。
“不要共享助记词或提交未知交易”,这种教育在我们的领域已经变得更加普遍。 但是,签署链下消息同样需要同等的思虑。
作为一个社区,我们必须转向使用 EIP-712 类型数据或其他商定标准(如 EIP-4361(“使用以太坊登录”方法))来标准化链下签名。
在这一点上,您会注意到在 OpenSea 上签署的所有新订单(包括迁移的订单)都使用新的 EIP-712 格式——任何形式的更改都是可以理解的,但这种更改实际上使订单签署更加安全,因为你可以更好地看到你签的是什么。
此外,强烈呼吁 @nesotual, @dguido, @quantstamp等开发者和安全公司向社区提供有关这次攻击性质的详细信息。
尽管攻击似乎是从 OpenSea 外部发起的,但我们正在积极帮助受影响的用户并讨论为他们提供额外帮助的方法。
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场
您可能感兴趣
-
盘点美国 SEC 半年内人事调整,“新”SEC 真的加密更友好吗?
作者:Fairy,ChainCatcher 编辑:TB,ChainCatcher半年内多位关键高管更换、超500人离职、部门重构……美国证券交易委员会在2025年上半年经历了剧烈的调整。 这场内部风暴
-
Web3营销内幕:Kaito比传统KOL更有效吗?
原文作者:Stacy Muur原文编译:Luffy,Foresight News我最近开展了一项关于 KOL 营销的深入研究,与一些最著名的 Web3 营销机构进行了交谈,这些机构为 Mantle、S
-
Infini退场,U卡式微?透视Crypto支付的终局与出路
6 月 17 日,Infini 突然宣布全面关闭所有 Card 服务。作为本轮 U 卡热潮中的明星项目,即便前不久遭遇约 5000 万美元资金被盗的运营危机,Infini 仍未关停服务,却在如今选择主
-
RootData:Circle 总市值触及444亿美元,DCG、IDG、Accel 等机构或成最大赢家
Circle(NYSE:CRCL)股价触及 199.59 美元,总市值来到 444.17 亿美元,早期投资者获利颇丰,据 RootData 融资数据和 Circle 招股书发现: Accel 和 Ge
-
日报 | 美联储利率维持为 4.25% - 4.50%;京东称期望今年第四季度初获发牌照并推出京东稳定币
整理:Jerry,ChainCatcher重要资讯:美联储继续维持利率不变,维持在 4.25% - 4.50% Upbit 将上线 RAY 韩元 和 USDT 交易对 中国互联网金融协会发布虚拟货币安
-
万字研报:看涨以太坊,数字时代的新石油
原文作者:Etherealize原文编译:SNZ Capital摘要全球金融体系正处于一场划时代的变革前夜,世界各地的资产正逐步实现数字化并转移到区块链上。从半数字化、各自独立的金融系统,向完全数字化
-
比特币价值的信仰基础
昨天文章的末尾,有这样一条留言: “所以今年我才悟出一个道理,在币圈能赚钱的只有两种人,真正的信仰者和无脑狂买的傻子”。 看到这句话,我感慨良多。 无脑狂买的傻子不是正常人,我们就不讨论了。 我们就说
-
稳定币USDD在JustLend DAO的“活期金矿”实测
近期,稳定币领域迎来重大突破,USDC 发行商 Circle 成功登陆美股,股价表现远超预期,引发全球机构对稳定币赛道的密切关注,一时间,统巨头如沃尔玛、亚马逊、京东、蚂蚁集团等也纷纷布局,计划推出自
- 成交量排行
- 币种热搜榜