OpenSea CTO发文回顾钓鱼攻击:外部攻击导致,并非自身系统性问题
作者:OpenSea CTO Nadav Hollander
2月21日,OpenSea CTO Nadav Hollander发布了关于针对OpenSea用户的钓鱼攻击的技术概要。据悉,这次攻击导致了大约300万美元资产被盗,包括无聊猿,Azuki和CloneX等知名NFT系列。
本帖子分享了针对@OpenSea 用户网络钓鱼攻击的技术概要,包括提供一些 web3方面的技术教育。
在审查了这次攻击中的恶意订单之后,可以看出以下一些数据点:
所有恶意订单都包含来自受影响用户的有效签名,表明这些用户确实在某个时间点某处签署了这些订单。 但是,在签署之后时,这些订单都没有广播到 OpenSea。
没有恶意订单针对新的(Wyvern 2.3)合约执行,表明所有这些订单都是在OpenSea最新的合约迁移之前签署的,因此不太可能与 OpenSea 的迁移流程相关。
32 名用户的NFT在相对较短的时间内被盗。 这是非常不幸的,但这也表明了这是一场有针对性的攻击,而不是OpenSea存在系统性问题。
这些信息,再加上我们与受影响用户的讨论和安全专家的调查,表明由于意识到这些恶意订单即将失效,因此攻击者在 2.2 合约弃用之前执行了这场网络钓鱼操作。
在这场网络钓鱼诈骗之前,我们选择在新合约上实施 EIP-712 的部分原因是 EIP-712 的类型化数据功能使不法分子更难在不知情的情况下诱骗某一位用户签署订单。
例如,如果您要签署一条消息以加入白名单、抽奖或以代币作为门槛的discord群组,您会看到一个引用 Wyvern(OpenSea 使用的协议)的类型化数据有效负载,如果发生一些不寻常的事情,则会向你发出提醒。
“不要共享助记词或提交未知交易”,这种教育在我们的领域已经变得更加普遍。 但是,签署链下消息同样需要同等的思虑。
作为一个社区,我们必须转向使用 EIP-712 类型数据或其他商定标准(如 EIP-4361(“使用以太坊登录”方法))来标准化链下签名。
在这一点上,您会注意到在 OpenSea 上签署的所有新订单(包括迁移的订单)都使用新的 EIP-712 格式——任何形式的更改都是可以理解的,但这种更改实际上使订单签署更加安全,因为你可以更好地看到你签的是什么。
此外,强烈呼吁 @nesotual, @dguido, @quantstamp等开发者和安全公司向社区提供有关这次攻击性质的详细信息。
尽管攻击似乎是从 OpenSea 外部发起的,但我们正在积极帮助受影响的用户并讨论为他们提供额外帮助的方法。
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场
您可能感兴趣
-
早报 | CoinGecko 拟以约 5 亿美元估值寻求出售;YZi Labs 对 Genius Trading 投资数千万美元;ETHGas 推出治理代币 $GWEI整理:ChainCatcher 重要资讯:VanEck:比特币四年周期已在 2025 年被打破,未来 3 至 6 个月走势仍偏谨慎 美民主党推出加密货币筹款平台 BlueVault 与 Kraken
-
2026 年创作者经济七大预测作者: Lisa Wade,Fableration CCO执行摘要:影响力在于衡量,而非营销 到 2026 年,创作者经济的定义将不再仅仅取决于触达率、病毒式传播或规模。 它将由影响力来定义——具体而
-
是时候再次开始盈利了:罗素 2000 指数的突破或吹响加密冲锋号角Our Crypto Talk 编译:Yuliya,PANews本文要讨论的并非一张加密货币图表,也不是某种Meme币的叙事,甚至暂时与比特币无关。我们要关注的是罗素2000指数(Russell 20
-
通过 Polymarket 对预测市场的深度洞察及观点定价的本质作者:Merrick,Stablehunter Contributors这篇文章将深度剖析去中心化预测市场平台 Polymarket 的兴起、演变及其对全球信息生态系统的潜在重构。 我将尝试着解构 P
-
深度拆解 Solana DEX:谁在瓜分订单流,谁被淘汰出局?原文标题:Solana DEX Winners: All About Order Flow 原文作者:Carlos Gonzalez Campo,Blockworks Research 原文编译:Bi
-
Dovey:谁为牛市买单作者:Dovey《来自西方的明牌长牛》已经过去了快6年, 经过两轮周期,crypto 终于把过去十年的上很多“愿望清单”基本兑现了, 文章里写事情也在快速发生: 各位配置机构下场配置比特币, 与Tra
-
卸任纽约市长后,他转身卖起了加密货币原文标题:Pitching Crypto and Needling Mamdani: Adams‘s Post-Mayoralty Takes Shape 原文作者:Nicholas Fandos、D
-
Fogo 上线 Binance 现货倒计时,FDV 能否站上 3 亿美元?原文标题:《Binance 上线 Fogo 倒计时,抢到即赚到?》 原文作者:马赫,Foresight News1 月 12 日,Fogo 公链通过 Binance Wallet 的 Pre-TGE
- 成交量排行
- 币种热搜榜
OFFICIAL TRUMP
泰达币
比特币
以太坊
USD Coin
Solana
First Digital USD
瑞波币
币安币
莱特币
狗狗币
大零币
比特现金
门罗币
Avalanche
FIL
ZEN
OKB
AR
ETC
ICP
DYDX
FLOW
UNI
CFX
ATOM