加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > 屎幣 > Info

NFT交易平臺安全風險頻發 OpenSea、X2Y2安全事件分析_NFT:SEA

Author:

Time:1900/1/1 0:00:00

一、OpenSea事件描述

近日,OpenSea首席執行官Devin Finzer在一條推文表示:"到目前為止,有32個用戶簽署了來自攻擊者的入侵,他們的一些NFT被盜。"并暗示可能是一個欺詐性網站造成的。

"我們正在積極調查與OpenSea相關的智能合約的漏洞傳聞,這似乎是源于OpenSea網站之外的釣魚攻擊。請不要點擊opensea.io以外的鏈接。"

SharkTeam第一時間對此事件進行了攻擊技術分析,并總結了安全防范手段,希望后續的區塊鏈項目可以引以為戒,共筑區塊鏈行業的安全防線。

Nate Alex在2018年60萬美元購買的CryptoKitty NFT現在僅值3752美元:金色財經報道,2018 年,Nate Alex 以驚人的 60 萬美元購買了一只 CryptoKitty NFT,引起了轟動。當時,CryptoKitties 是最熱門的數字收藏品之一。然而,三年后,同樣的 CryptoKitty 現在僅值 3,752 美元,價值大幅縮水 99%。CryptoKitties 是數字貓存在于以太坊區塊鏈上的每個 CryptoKitty 都是獨一無二的,每個 NFT 的價值取決于它的稀有性和受歡迎程度。[2023/5/5 14:43:48]

二、OpenSea事件攻擊原理分析

攻擊者賬戶(Fake_Phishing5169):0x3e0defb880cd8e163bad68abe66437f99a7a8a74

歐易NFT市場接入Optimism和Klaytn:據官方消息顯示,歐易NFT市場已正式接入了Optimism和Klaytn。此外,歐易NFT市場已完成Opensea所有EVM網絡掛單的拉取,包括BSC、Arbitrum、Avalanche、Optimism、Klaytn的所有合集掛單。

據悉,歐易NFT市場是支持公鏈數量最多的NFT交易聚合平臺,此前已支持Ethereum、Solana、OKC、BSC、Polygon、Avalanche C、IMX、Arbitrum以及Aptos。目前共支持11條主流公鏈。[2023/1/20 11:23:00]

攻擊合約(Fake_Phishing5176):0xa2c0946ad444dccf990394c5cbe019a858a945bd

1. 創建攻擊合約

交易:0x2b8bcaa9dc90cf0a174daf0e9f4fd4cbc5fa1a3b32e2213238feb186559e8779

ULTA提交包括NFT在內的元宇宙商標申請:金色財經報道,據商標律師Mike Kondoudis在社交媒體上透露,美國化妝品零售商猶他美容 (Ulta Beauty)提交了一份NFT在內的元宇宙商標申請,計劃包括:NFT、虛擬商品的商店、虛擬現實游戲服務、虛擬化妝和美容院服務、由虛擬人物和/或為虛擬人物銷售的虛擬化妝品以及更多。[2022/10/26 11:45:25]

2. 發起攻擊

以交易0x9ce04d64310e40091c49c53bac83e5c781b3046e53c256f76daf0e8a73458dad為例,

歐易OKEx將推出NFT平臺OKExNFT:9月1日,交易平臺歐易OKEx于推特宣布將于兩日后發布去中心化NFT平臺OKExNFT。[2021/9/1 22:51:21]

執行過程如下:

WyvernExchange合約atomicMatch函數如下:

其中,訂單簽名校驗requireValidOrder函數如下:

函數中包含了掛單授權(簽名)的校驗,因此,攻擊者發起攻擊交易,將NFT從原來持有者賬戶(0xf2d29bbd9508cc58e2d7fe8427bd2bc0ad58e878, 記為0xf2d2)轉賬到攻擊者賬戶,需要獲取到賬戶0xf2d2的授權(簽名)。

攻擊者要想獲取到其他賬戶的簽名,可以通過以下方法:

(1)獲得賬戶的私鑰

(2)簽名重放攻擊

(3)通過網絡釣魚等詐騙方式獲取用戶的私鑰或者簽名。

這里,攻擊者明顯并沒有獲取到賬戶0xf2d2的私鑰,而且函數中有防止簽名重放的措施:

另外,也沒有從交易中發現簽名重放攻擊。

因此,我們分析,被攻擊的用戶意外簽署了來自攻擊者的惡意交易,攻擊者獲得了用戶的掛單授權,然后利用該授權簽名竊取了用戶的NFT。綜上所述,我們認為此次攻擊事件是由鏈下的網絡釣魚攻擊引起的,而不是鏈上合約代碼漏洞造成的。

三、X2Y2安全事件

無獨有偶,2022年2月18日,大V賬號(DiscusFish)在Twitter上面指出,NFT交易平臺X2Y2上面NFT掛單挖礦存在風險。

此外,還指出X2Y2上掛單挖礦模式所采用的交易 Exchange 合約是可升級合約,升級權限(proxyAdmin的owner)是官方單地址,理論上存在官方通過升級合約,然后轉走用戶NFT的可能。

X2X2團隊針對可升級合約的漏洞,采用多簽錢包和時間鎖對合約進行了修復:

四、安全建議

OpenSea被攻擊事件屬于網絡釣魚攻擊,而X2Y2的問題在于合約漏洞。鑒于此,我們提出以下建議:

1.項目方在開發過程中,要保證業務邏輯以及合約代碼的嚴謹性,選擇多家知名負責的審計公司進行多倫審計。

2. 項目參與者在涉足區塊鏈項目時請提高警惕,盡可能選擇更穩定、更安全,且經過完備多輪審計的公鏈和項目,在發起交易、簽名授權時要謹慎,盡可能地只通過官方指定的網站參與投資。

Tags:NFTENSOpenSeaSEAPNFTENSPBOpenSeaDragonSea

屎幣
大盤點:有史以來最昂貴的15個NFT_NFT:NFTPUNK價格

最近幾個月NFT出現了爆炸式增長,前十大最昂貴的 NFT 銷售交易中,九個是在過去六個月內進行的,也創下了迄今為止規模最大的銷售額記錄.

1900/1/1 0:00:00
如果我們這樣看一個NFT_BLI:NFT

我一直在思考,自己在購買一個NFT作品時的動機。雖然這個決策可能非常直覺化,“喜歡,中意,和xxx很相似”(抱歉,流行從來不在我的詞典里),但在做決策之前,確有一些有趣的觀察、分析、對比和說服的.

1900/1/1 0:00:00
從貨幣歷史開始聊起 了解數字資產_NFT:PARADOX NFT BSC

在I-pad上顯示的NFT數字藝術藏品。圖片:Ava Labs如今,我們積累財富的方式數不勝數,比如儲蓄、房產和創收資產理財等。隨著技術的進步,積累財富的方式在不斷改進和擴大.

1900/1/1 0:00:00
數字藏品能為文旅企業帶來什么?_元宇宙:NFT

作為元宇宙的重要應用方式,數字藏品成為文旅行業廣泛關注的焦點。無論是河南博物院的3D版數字文創“婦好鴞尊”上線秒空,還是西安曲江大明宮國家遺址公園的“○宇宙·千宮系列”數字藏品總營收超過60萬元.

1900/1/1 0:00:00
如何用聚合NFT平臺批量掃地板 并獲得“潛在空投”?_NFT:GENI

親愛的Bankless Nation,NFT的交易體驗仍然處于早期。有一個缺陷:OpenSea和LooksRare只允許你一次購買一個NFT.

1900/1/1 0:00:00
當你投資NFT時 請牢記這五點_NFT:以太坊銀行

正如 Bankless 聯合創始人 Ryan Sean Adams 常說的那個比喻:我們這些深入研究以太坊、DeFi 和 NFT 的人就好像要到西部前線去的人.

1900/1/1 0:00:00
ads