NFT安全问题再受瞩目
昨晚,有报道称NFT收集者一直在从钱包中丢失NFT和以太坊,OpenSea疑似遭到网络钓鱼攻击瞬间成为大众密切关注的话题。
OpenSea首席执行官DevinFinzer及时对涉嫌网络钓鱼作出回应,本次网络钓鱼攻击波及的资产总额达640ETH,相关NFT已经在被标记为“Fake_Phishing5169”的钱包之中。
The Open Network基金会启动一项2500万美元的基金:金色财经报道,由 Telegram 创建的 Layer 1 区块链 The Open Network (TON) 基金会宣布启动一项 2500 万美元的基金,用于建设其生态系统的项目。该项目被称为“TON 加速器计划”,将为每个项目投资 50,000 至 250,000 美元,TON 将提供合作和指导资源。
最初的资金接收者池将面向参加最近 TON 黑客马拉松的项目,侧重于孵化DeFi项目。除了具备构建 TON 的先决条件外,项目还必须具备最小可行性产品 (MVP),并需要营销、业务和技术方面的支持。[2023/5/23 15:19:32]
据链上数据显示,该恶意钱包于去年12月进行了第一笔交易,但网络钓鱼攻击在昨天才开始。此外,该钱包还一直在与另一个被标记为OpenSea网络钓鱼的钱包进行交互。
1月OpenSea交易额已超3亿美元,过去一年首次出现连续增长:金色财经报道,2023 年 1 月迄今 NFT 市场 OpenSea 交易额达到 3.2 亿美元,已经超过去年 12 月的 2.835 亿美元,也是自连续数月交易额下滑后的一个积极信号。历史数据显示,2022 年 1 月,OpenSea以48.6 亿美元的以太坊 NFT 销售额创下有史以来最好的一个月。但从 2022 年开始,OpenSea 连续五个月的 NFT 交易量都至少达到 20 亿美元,但在此期间出现了剧烈波动,过去一年仅在 2021 年 12 月和 2022 年 1 月出现了连续增长。[2023/1/24 11:28:09]
在过去的24小时内,大量来自底价高的收藏的NFT被转移,例如BoredApeYachtClubNFT、CoolCats、Doodles和AzukiNFT。Fake_Phishing5169地址还通过竞争对手NFT市场Rarible和LooksRare进行了交易。
OpenSea Seaport Polygon链上交易总额突破5000万美元:金色财经报道,据 Dune Analytics 最新数据显示,基于开源 NFT 协议 Seaport 的 OpenSea 的 Polygon 链上交易总额已突破 5000 万美元,截至目前为 50,472,708 美元,交易总量达到 2,674,714 笔,独立用户数量为 292,411 个。[2023/1/16 11:14:36]
对于此次事件,OpenSea表示正在进行积极调查。最新消息称,OpenSea官方发推表示,目前这次网络钓鱼攻击还没有调查出确定确切的来源,但想有一些EOD更新:已将受影响的个人名单缩小到17人,而不是之前提到的32人。最初的计数包括与攻击者有过“交互”的任何人,而不是网络钓鱼攻击的受害者。这次攻击似乎不活跃,超过15小时没有恶意合约活动。
匿名捐助者同意承担OpenBazaar运营费用至年底:金色财经报道,此前在9月25日,去中心化商品交易平台OpenBazaar宣布,由于资金不足,该平台已无力继续运营。据OpenBazaar推特消息,一名匿名捐助者已同意支付OpenBazaar的运营费用到今年年底为止。截至目前,OpenBazaar的捐赠地址已收到价值13000多美元的加密货币。[2020/9/29]
不过DevinFinzer在事情刚发生时就推特上表示,该漏洞可能根本没有袭击OpenSea,到目前为止,似乎有32位用户签署了来自攻击者的恶意有效载荷,并且他们的一些NFT被盗。
简单来说,DevinFinzer猜测人们可能收到了伪造成官方的电子邮件,诱导他们将NFT转移到其他人的钱包中。
此外,DevinFinzer还表示,推特用户Neso的帖子与他对所发生事情的理解一致。
Neso发推解释了技术方面的可能性,Neso表示,丢失资产的人可能签署了一半有效的wyvern订单,攻击者签署了另一半订单。wyvern合约非常灵活,OpenSea会在其前端/api上验证订单,以确保用户签署的内容将按预期运行,但同样的合约仍然可以被其他人使用,如果人们签署这样更复杂的订单,攻击者就可以拿走得到正式认可的所有东西。
这次攻击恰逢新智能合约Wyvern2.3的发布,OpenSea当时要求用户迁移他们的列表,不少猜测表示或许与此有关。不过OpenSea的攻击来源依旧没有得到确切的消息,这些猜测也只是猜测,关于后续的故事,仍需继续等待OpenSea的调查结果。
有趣的是,此次事件中攻击者的交易操作着实让很多人摸不着头脑。
比如为什么网络钓鱼者在拿走他的一些资产后选择归还部分资产?
再比如,为什么归还部分资产之后向naterivers.eth发送了50个以太坊?
......
是良心发现还是耀武扬威?恐怕这些谜之操作,也只有攻击者自己知道。
最后,为了防止NFT和以太币的丢失,最好通过Etherscan的代币批准功能撤销访问权限,最好将资产转移到硬件钱包中。
Etherscan的代币批准功能链接如下:
https://etherscan.io/tokenapprovalchecker
作者:Corn
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。