加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > DOT > Info

深度解析Opensea掛單“漏洞” 公開訂單被黑客盯梢_NFT:DEGEN Index

Author:

Time:1900/1/1 0:00:00

近日Opensea出現了多個低價成交的頭部項目,疑似掛單有bug被黑客攻擊,黑客通過低價買到頭部的NFT項目BoredApeYachtClub等等,再立馬高價售出,以此獲利數百ETH,以下為分析結果。

先看OS掛單邏輯:出售NFT時授權--》確定價格--》簽名--》掛單完成。這時候簽名信息會保存在OS的中心化服務器,并且會有API對外開放。

正常交易流程中,買方購買完后這個訂單的簽名信息就作廢。

“被攻擊”的情況中,用戶在地址A下掛了一個價格為1ETH的NFT賣單,這時候可能會再把NFT轉到地址B。后面NFT價格如果漲到了10ETH這個NFT再回到A地址,OS上這個NFT依然會以1ETH的掛單價出現,這時候立馬會被人購買,賣家會遭受巨大的差價損失。而買方可以立馬轉手賣出賺取差價,下面黑客地址就是,低價買入三個BoredApeYachtClub并立馬賣出賺取了280ETH,約70萬美金。

英國對使用本地經紀商的外國人實施加密稅收減免:金色財經報道,從2023年1月1日起,英國將對任用當地經紀商或投資經理投資加密貨幣的外國投資者實施免稅政策。此外,英國稅務海關總署表示,“這項免稅政策是吸引全球投資者的一個重要因素,這意味著外國投資者不會僅僅因為通過任命英國投資經理就被納入英國稅收。為了鞏固英國作為投資管理中心的地位,這項免稅政策已擴大到包括加密資產,這樣加密資產相關基金就不會推遲任命英國經理人”。[2023/1/1 22:19:45]

歐易DEX現已支持 Ethereumpow(ETHW) 鏈交易:9月16日,據官方公告顯示,歐易DEX現已支持ETHW鏈ETHW-USDC、ETHW-WETH等代幣交易,用戶可通過歐易Web3錢包進行ETHW全鏈資產交易。

據了解,歐易OKX DEX為首個支持ETHW的聚合Swap,擁有智能路由拆單算法X Routing,可以智能選擇ETHW鏈最佳流動性,避免因單一DEX流動性不足而導致交易滑點較大。同時OKX DEX聚合10+公鏈、100+DEX,支持10萬+幣種,幫助用戶在多鏈、跨鏈場景獲得最優價格,最低滑點,最低Gas。[2022/9/16 7:01:22]

這個問題對NFT交易平臺方有點棘手:OS把訂單信息開放在了API中,公開透明,科學家可以通過API拿到訂單信息。所以上文中的這個NFT一旦回到A地址,就存在被立馬買走的風險。就算OS的功能立馬調整,不再展示1ETH的賣單信息,又或者是直接從數據庫刪除order信息,都解決不了這個問題。

卡塔爾財富基金 CEO:對投資加密貨幣不感興趣:金色財經報道,根據卡塔爾財富基金首席執行官Mansoor Al Mahmoud的說法,卡塔爾的財富基金對投資加密貨幣不感興趣,盡管它相信底層的區塊鏈技術。卡塔爾投資局的Al-Mahmoud周二在多哈舉行的卡塔爾經濟論壇上接受采訪時表示,我們在技術領域的團隊正在探索區塊鏈的機會,這是我們感興趣的領域,而不是貨幣本身。(彭博社)[2022/6/25 1:30:34]

并且現在關閉API也解決不了這個問題,之前存量的掛單信息可以視為已經完全泄露。而且可以從OS界面用爬蟲爬出order信息。所以只要準備足夠充分,NFT再次回到A地址,黑客可以在任何地方以1ETH買走這個NFT。

當然平臺可以在用戶轉走NFT的時候提醒cancelorder,這個操作后將作廢掉之前掛單的簽名信息,但會上鏈消耗GASFee,掛單多次需取消多次。Opensea的撮合合約里也沒有一次取消多個order的方法,這是其他OS競品交易市場可以進行優化的功能。可以一鍵取消多個掛單,減少用戶操作,不過GASFee肯定是少不了的。

平臺提醒目前看來是一個比較簡單快速的方式,但是是用戶也可以在其他平臺直接轉走NFT。比如我在OS掛了個賣單,我也可以imToken、Looksrare、Mintverse等其他平臺直接轉走NFT。總結一下就是沒法保證NFT掛單簽名信息百分百和NFT轉移一起失效。這個問題對NFT交易平臺來說有點無解,不僅僅是OS,任何NFT交易平臺都一樣。除非是中心化的交易平臺,所以對平臺來說只能不斷的提醒引導用戶,提高用戶風險意識。

對用戶而言,如果知道這個漏洞后注意別再把NFT轉回到之前的地址就沒問題。不過這個行業用戶知識水平參差不齊,轉錯ERC20到合約地址的情況都時有發生,NFT這個問題個人覺得后面也會一直有。也有用戶在掛了賣單情況下去進行質押之類的操作,這種情況取回來只能到原地址。這種情況如果有價格差,肯定有被擼走的風險。如果有這種情況的用戶,可用先取消掉授權,再取回NFT。

2022肯定還會出現一大批NFT交易市場,數據完整性,實時性,準確性;產品安全性,可用性,穩定性;肯定會成為未來NFT交易市場的競爭點。用戶也需要提高安全意識,保管好自己寶貴的NFT。

來源:金色財經

Tags:NFTETHETHWDEXcnft.ioEthbitsethw暴跌DEGEN Index

DOT
擁有最全日漫IP的鏈游平臺Abeats Game 能否重鑄GameFi榮光_BEA:EAT

2020年的「DeFiSummer」引發了流動性挖礦的熱潮,繼而引爆了這輪牛市的到來。而去年秋天則誕生同樣可與之媲美的「GameFiAutumn」,將無數的玩家用戶帶到了PaytoEarn的浪潮.

1900/1/1 0:00:00
MetaLand全體Metaman聯合起來共建屬于自己的數字家園_ETA:MET

???MetaLand是存在于數字時代元宇宙當中的新大陸,MetaLand是人類數字時代元宇宙發展歷史的縮影,在這里,全球玩家可以深度參與開辟、拓荒、建設、城市化、現代化五大階段.

1900/1/1 0:00:00
今天聊聊概率的事 院長說幣行情分析(1/22)_Flare:Disciplina

本號的文章只做研究、學習和交流使用,不具有任何的操作指導意義,事實上也不贊成去操作沒有逆天改命需要實力,在你還沒有強大的實力前,先學會順勢而為吧.

1900/1/1 0:00:00
一文讀懂去中心化NFT新星PDD.IM_NFT:COMSA-ETH

導語:PDD.IM是與眾不同的NFT交易平臺,是NFT領域轉向去中心化的領航員,本文詳細闡述PDD.IM網絡是怎樣運行的,以及PDD的經濟模型和未來發展趨勢等問題.

1900/1/1 0:00:00
Livepeer為四個NFT項目頒發NFTHack活動獎金_NFT:Livepeer Token

黑客松本賽季于1月14日舉行至16日,NFTHack啟動后,迅速拉開帷幕,在線上聚集了許多充滿熱情的創作者和開發者,為不斷演變的非同質化代幣世界帶來了許多吸睛的作品.

1900/1/1 0:00:00
一文解讀波卡生態的第三個熱門平行鏈——Acala_ACA:Colu Local Network

波卡板塊被視為2020年重要熱點之一,相關概念幣的表現可圈可點,例如DOT漲了大約10倍,KSM漲了大約30倍等等。今天我們聊聊波卡生態的第三個熱門項目波卡生態的平行鏈——Acala.

1900/1/1 0:00:00
ads