OpenSea CTO发文回顾钓鱼攻击:外部攻击导致,并非自身系统性问题
作者:OpenSea CTO Nadav Hollander
2月21日,OpenSea CTO Nadav Hollander发布了关于针对OpenSea用户的钓鱼攻击的技术概要。据悉,这次攻击导致了大约300万美元资产被盗,包括无聊猿,Azuki和CloneX等知名NFT系列。
本帖子分享了针对@OpenSea 用户网络钓鱼攻击的技术概要,包括提供一些 web3方面的技术教育。
在审查了这次攻击中的恶意订单之后,可以看出以下一些数据点:
所有恶意订单都包含来自受影响用户的有效签名,表明这些用户确实在某个时间点某处签署了这些订单。 但是,在签署之后时,这些订单都没有广播到 OpenSea。
没有恶意订单针对新的(Wyvern 2.3)合约执行,表明所有这些订单都是在OpenSea最新的合约迁移之前签署的,因此不太可能与 OpenSea 的迁移流程相关。
32 名用户的NFT在相对较短的时间内被盗。 这是非常不幸的,但这也表明了这是一场有针对性的攻击,而不是OpenSea存在系统性问题。
这些信息,再加上我们与受影响用户的讨论和安全专家的调查,表明由于意识到这些恶意订单即将失效,因此攻击者在 2.2 合约弃用之前执行了这场网络钓鱼操作。
在这场网络钓鱼诈骗之前,我们选择在新合约上实施 EIP-712 的部分原因是 EIP-712 的类型化数据功能使不法分子更难在不知情的情况下诱骗某一位用户签署订单。
例如,如果您要签署一条消息以加入白名单、抽奖或以代币作为门槛的discord群组,您会看到一个引用 Wyvern(OpenSea 使用的协议)的类型化数据有效负载,如果发生一些不寻常的事情,则会向你发出提醒。
“不要共享助记词或提交未知交易”,这种教育在我们的领域已经变得更加普遍。 但是,签署链下消息同样需要同等的思虑。
作为一个社区,我们必须转向使用 EIP-712 类型数据或其他商定标准(如 EIP-4361(“使用以太坊登录”方法))来标准化链下签名。
在这一点上,您会注意到在 OpenSea 上签署的所有新订单(包括迁移的订单)都使用新的 EIP-712 格式——任何形式的更改都是可以理解的,但这种更改实际上使订单签署更加安全,因为你可以更好地看到你签的是什么。
此外,强烈呼吁 @nesotual, @dguido, @quantstamp等开发者和安全公司向社区提供有关这次攻击性质的详细信息。
尽管攻击似乎是从 OpenSea 外部发起的,但我们正在积极帮助受影响的用户并讨论为他们提供额外帮助的方法。
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场
您可能感兴趣
-
Pendle、Polymarket 等项目分析- 这一个暴跌,我心里都没起来多少波澜。 这是10月13日《史诗级暴跌在时间长河里也只是噪音》一文后一位读者的留言。 能有这种感觉我认为就很对了。 我所有写的关于加密生态定投的文章和关于项目判断用价值
-
比特币暴跌背后:ETF 退潮、机构撤资与聪明钱抛售CoinW 研究院1.比特币暴跌与市场共振 11 月 4 日,加密市场遭遇剧烈冲击,整体陷入低迷。比特币价格一度跌破 10 万美元关口,最低下探 9.9 万美元,这是自年内高点以来最显著的一次回调。与
-
活到低风险 DeFi 到来,散户熊市生存策略
War. War Never Change.作者:佐爷10·11 和 11·3 事件的直接诱因都不是收益型稳定币,但以戏剧性的方式接连重击 USDe 和 xUSD,Aave 硬编码 USDe 锚定 U
-
Perp DEX 行业深度研报: 从技术突破到生态竞争的全面升级
Perp DEX赛道已成功跨越技术验证期,进入生态与模式竞争的新阶段。作者:Yiran(Bitfox Research)摘要永续合约DEX赛道在2025年迎来爆发式增长,市场份额从年初的5%飙升至20
-
彭博社:13 亿美元账面亏损,Tom Lee 的以太坊豪赌面临崩溃?原文标题:Tom Lee's Big Crypto Bet Buckles Under Mounting Market Strain原文作者:Sidhartha Shukla,Bloomberg原文编
-
Arthur Hayes 拆解债务、回购与印钞:美元流动性的终极循环原文标题:Hallelujah原文作者:Arthur Hayes,BitMEX 联创原文编译:比推 BitpushNews引言:政治激励与债务的必然性 赞颂中本聪,时间与复利法则的存在,独立于个体身份
-
亏损 80% 后,一个加密交易员的至暗时刻
或许你失去了你的“金币”,但你依然拥有你的“经验值”(XP)。作者:Alexander Choi编译:深潮TechFlow“我为此牺牲了一切……就为了这个……?”就在过去的一周里,你的投资组合从历史最
-
在加密世界坚持短期主义,也行不通了吗?
整体来看,那些带有掠夺性和投机性的项目似乎正在逐步走向瓦解。作者:washed编译:深潮TechFlow短期投机的退潮?首先说明一下,这篇文章是从一个热爱投机的人的视角出发的。我是一个狂热的加密货币和
- 成交量排行
- 币种热搜榜
Momentum
OFFICIAL TRUMP
Aster
泰达币
以太坊
比特币
Solana
USD Coin
瑞波币
币安币
First Digital USD
狗狗币
大零币
达世币
Sui
ZEN
ICP
OKB
FIL
AR
LPT
MINA
BSV
EOS
DYDX