加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

OpenSea釣魚攻擊事件啟示:警惕三個安全教訓_WEB:APENFT幣最新銷毀

Author:

Time:1900/1/1 0:00:00

原文作者:DanielChong,Harpie聯合創始人

原文編譯:楊樹

2月19日,攻擊者使用了看似「毫無技巧」的電子郵件網絡釣魚攻擊,成功從一名?OpenSea?用戶手中盜走了254個?NFT,其中包含價值不菲的?Decentraland?和BoredApeYachtClub系列藏品。這位用戶收到了偽造的電子郵件并被要求批準智能合約,而在用戶批準了合約之后,黑客順利地從被釣魚用戶的錢包中提走了NFT。

發送給用戶的仿冒網站電子郵件

到目前為止,網絡釣魚是人們在Web2和Web3中損失資金的最常見方式,不過在Web3中,由于智能合約的額外風險點,所以問題更嚴重。

英國央行副行長:英國可能會需要發行數字英鎊:金色財經報道,英國央行副行長坎利夫表示,英國可能會需要發行數字英鎊;對數字英鎊的看法自2月以來沒有發生過變化;將在未來數年間就央行數字貨幣前景做出最終決定;央行數字貨幣是貨幣信心的重要錨定物;需要通過公共辯論來給央行數字貨幣提供信心。[2023/6/16 21:40:41]

我們必須從OpenSea網絡釣魚攻擊中吸取三個主要的安全教訓,以便對未來的攻擊保持警惕。

1.通過智能合約竊取加密貨幣容易

大多數?DeFi?協議使用的經典Approval合約

「Approval」幾乎是所有基于智能合約的代幣的功能,當用戶「Approval」另一個錢包時,就意味著允許該錢包稍后從用戶自己的錢包中轉移代幣。例如,如果我「Approval」我「0x123」錢包的?USDC?和無聊猿NFT,那「0x123」就可以將這些代幣轉出。

美國聯邦存款保險公司:第一共和銀行辦公室將以摩根大通分支機構的身份重新開業:金色財經報道,美國聯邦存款保險公司表示,第一共和銀行辦公室將以摩根大通分支機構的身份重新開業,第一共和國銀行在8個州的84個辦事處將于今日重新開業。存款將繼續得到美國聯邦存款保險公司的保險,客戶不需要改變他們的銀行關系,以保留他們的存款保險覆蓋范圍達到適用的限制。除了承擔所有存款,摩根大通同意購買第一共和銀行幾乎所有的資產;據估計,存款保險基金的成本約為130億美元。[2023/5/1 14:37:11]

大多數DeFi協議都使用「Approval」作為將資產轉移到協議的主要方法。

Cool Cats將于下周發布全新稀有度標準:9月17日消息,據Cool Cats社交媒體披露,該NFT項目將于下周發布全新稀有度標準,Cool Pets后續也會跟進。此外,Cool Cats也是首批加入OpenSea NFT稀有度開放標準OpenRarity的NFT項目之一,OpenRarity旨在提供一個透明的、數學上合理的稀有度計算,讓該計算完全開源,保證公平與透明,開發者可以通過API訪問OpenRarity分數和排名。[2022/9/17 7:02:42]

「Icephishing」是微軟創造的一個術語,是指一種誘騙用戶批準黑客地址的行為。只需單擊MetaMask窗口中的一個按鈕,用戶就可以將資金的完全訪問權限授予黑客,而這正是此次OpenSea網絡釣魚期間發生的事情。

Nansen與與谷歌云達成合作,為加密投資者提供實時市場數據:6月9日消息,區塊鏈數據分析平臺Nansen與與谷歌云達成一項多年合作協議,將為加密投資者提供實時獲取市場情報的機會。

根據其新聞稿,在谷歌云的開放和可擴展基礎設施上運行其平臺將有助于Nansen加快推出新產品。此外,訪問Nansen的數據將有助于做市商、對沖基金經理和資產經理訓練其算法,以預測市場走勢,生成報告、指標,并在其公司技術系統內進行盡職調查。(Forkast)[2022/6/9 4:13:17]

2.很難判斷何時被智能合約網絡釣魚

你能看出區別嗎?

電子郵件網絡釣魚是大多數人不再擔心的事情:現代垃圾郵件過濾器和多年的經驗使電子郵件網絡釣魚對于大多數精明的用戶來說已成為過去。

相比之下,Web3存在一些挑戰,使得從常規合約中識別網絡釣魚合約變得更加困難。

在上面示例的頂部,會看到簽名時使用的網站URL并不相同:左側是「uniswap.org」,右側是「unLswap.org」。如果用戶沒有抓住容易忽略的細節并簽署合約,對不起,這樣就會丟失錢包中的所有USDC。

雖然網站URL欺騙是一種經典的網絡釣魚策略,但是當執行黑客攻擊時唯一需要的只是按下批準按鈕時,它的危害就會變得很大。

3.嚴重缺乏為加密用戶構建的反網絡釣魚技術

Gmail的自動垃圾郵件過濾器,每天可保護數百萬人免受網絡犯罪的侵害

也許反網絡釣魚技術的最大例子是垃圾郵件過濾器:它已成為互聯網上經常被忽視的重要基石。也正因為垃圾郵件過濾器會自動檢測幾乎所有的網絡釣魚攻擊,因此Web2網絡釣魚攻擊已經失去了大部分效力。

然而,在Web3中,幾乎沒有任何保護措施來防止用戶意外地從「unlswap.org」或「sushl.com」批準合約,我們有責任仔細觀察,從而確保永遠不會犯錯誤。

由于網絡釣魚詐騙通常很容易避免,因此在現代互聯網中長大的人,往往會輕視網絡釣魚詐騙的有效性以及那些被網絡釣魚詐騙的人。

實際上,由于易于執行和投資回報,網絡釣魚詐騙仍然是最常見的網絡犯罪類型。為了規避加密中的網絡釣魚,開發人員社區需要聯合起來開發軟件,使網絡釣魚者更難竊取資金。

OpenSea這些大型加密項目可能成為網絡釣魚攻擊的目標

DeathStar提出的防范網絡釣魚攻擊的新思路

而在不久前剛剛結束的EthDenver2022上,一個名為DeathStar的項目脫穎而出,該項目旨在通過開源良性flashbots來解決網絡釣魚問題。

這些flashbots可在資金從錢包中轉出時進行檢測,一旦檢測到資金是轉移到不受信任的地址時,MEV領跑者就會立即以兩倍Gas費發送一個交易,把用戶的所有資產轉移到備用地址。。我提到這一點只是為了鼓勵其他開發人員繼續考慮其他方法來阻止網絡釣魚攻擊。

盡管網絡釣魚攻擊和詐騙具有簡單而不成熟的內涵,但成為它們犧牲品的危險是非常真實的。由于Web3如此年輕,因此在Web3生態里建立起更好的保護措施來對抗它們之前,與網絡釣魚面對面將是司空見慣的事情。

每一次成功的騙局背后,都會有一個用戶停止使用Web3,而Web3生態在沒有任何新用戶的情況下,將無處可去。

Tags:WEBWEB3OPENPENMETAWEB3PAweb3.0幣種怎么提現OPENAIERC價格APENFT幣最新銷毀

比特幣最新價格
Paraluni被黑客盜取170萬美元后平臺公布補償方案_STO:STOP

?去中心化金融平臺Paraluni于3月13日遭到黑客攻擊,導致用戶約170萬美元資產被盜。去中心化金融項目為人們帶來更透明、安全、自由的交易,但無奈的是,去中心化金融項目方被攻擊后沒有任何保障.

1900/1/1 0:00:00
全球著名市場監測機構Nielsen:Crypto體育贊助5年內將達到50億美元_CRY:CRYPTO

Nielsen是一家存在近一個世紀,在數據統計和市場計量方面頗具盛名的公司,特別是在電視和媒體收視率相關領域具有權威性。在Nielsen的最新報告中,球迷們正在改變體育產業.

1900/1/1 0:00:00
ETC即將減產,生態薄弱困局仍是難解之謎_ETC:ethw幣總量多少

原標題|ETC減產難解生態薄弱困局在加密市場低迷期,ETC出現異動。3月16日至21日間,ETC從25.6美元上漲至最高41.1美元,漲幅達到60.5%,成為近期為數不多表現亮眼的加密資產.

1900/1/1 0:00:00
DAO 治理的局限性:為何無法將ENS運營總監從基金會除名?_ENS:trustwallet錢包地址怎么看

原標題:ENS和DAO治理的局限性:為何無法將BrantlyMillegan從ENS基金會除名?作者:WillGottsegenfromCoindesk編譯及整理:AmyLiu上個月.

1900/1/1 0:00:00
NFT新敘事:Web 3品牌經濟的拐點_NFT:KEEP

來自Decentralise 原作者|Joel 編譯|Katie辜,Odaily星球日報星球日報編者按:在web2的世界里.

1900/1/1 0:00:00
a16z合伙人:我們為什么應該在Web 3中創業?_WEB:ELS

作者:ChrisDixon編譯:Kxp,律動BlockBeats本文梳理自a16z合伙人ChrisDixon在個人社交媒體平臺上的觀點.

1900/1/1 0:00:00
ads