加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

黑客釣魚攻擊閃襲OpenSea用戶_NFT:ens幣行情

Author:

Time:1900/1/1 0:00:00

2月19日,全球最大的NFT交易平臺OpenSea剛開始支持用戶使用新合約,一些用戶的NFT資產就被盜了。

次日,OpenSea的CEODevinFinzer在推特上披露,「這是一種網絡釣魚攻擊。我們不相信它與OpenSea網站相關聯。到目前為止,似乎有32個用戶簽署了來自攻擊者的惡意有效載體,他們的一些NFT被盜。」Finzer稱,攻擊者錢包一度通過出售被盜NFT獲得了價值170萬美元的ETH。

用戶NFT被盜后,不少人在推特上猜測,釣魚攻擊的鏈接可能隱藏在假冒的「OpenSea致用戶」郵件中。因為19日當日,該交易平臺正在進行一項智能合約升級,用戶需要將列表遷移到新的智能合約中。攻擊者很可能利用了這次的升級消息,將釣魚鏈接偽裝成通知郵件。

2月21日,OpenSea的官方推特更新回應稱,攻擊似乎不是基于電子郵件。截至目前,釣魚攻擊的來源仍在調查中。

Elliptic:Atomic Wallet黑客已將資金發送到加密混合商Sinbad.io:金色財經報道,區塊鏈合規分析公司Elliptic報告稱,其調查團隊已經追蹤到3500萬美元的Atomic Wallet損失資金被發送到加密貨幣混合商Sinbad.io。該混合服務之前被用來清洗朝鮮Lazarus集團盜竊的超過1億美元的加密貨幣資產。

Elliptic沒有具體說明向混合器發送多少,但指出贓物正在被交換為比特幣。[2023/6/6 21:18:37]

OpenSea用戶遭「釣魚」丟失NFT

2月18日,OpenSea開始了一項智能合約的升級,以解決平臺上的非活躍列表問題。作為合約升級的一部分,所有用戶都需要將他們在以太坊上的NFT列表遷移至新的智能合約中,遷移期將持續7天,到美東時間的2月25日下午2點完成,遷移期間,用戶NFT在OpenSea上的舊報價將過期失效。

Web3支付基礎設施Depay因檢測到黑客攻擊而暫停加密服務:金色財經報道,Web3支付基礎設施Depay在官網宣布,檢測到黑客嘗試攻擊其提幣服務,已暫停加密貨幣相關的服務。用戶的資產沒有任何損失,團隊將在修復漏洞后重新開放提幣服務。

據悉,Depay是ChatGPT的支付渠道之一,允許用戶使用visa、萬事達卡、加密貨幣等支付費用。[2023/4/4 13:44:14]

2月19日,用戶需要配合完成的操作開始了。人們沒有想到,在忙亂的遷移過程中,黑客的「黑手」伸向了OpenSea用戶的錢包里。從用戶們在社交平臺的反饋看,大部分攻擊發生在美東時間下午5點到晚上8點。

從后來在以太坊瀏覽器上被標記為「網絡釣魚/黑客」的地址上看,19日晚18時56分,被盜的資產開始從黑客地址轉移,并在2月20日10時30分出現了通過混幣工具TornadoCash「洗幣」的操作。

推特稱黑客訪問了36名受害者的直接信息功能:Twitter在周三表示,黑客訪問了36名受害者的直接信息功能(direct messages),直接信息類似于電話文字消息,通常被假定為私人消息。這一披露可能會導致用戶對該服務防止外部人士閱讀的能力失去信心。推特稱調查仍在繼續,將公布關于攻擊者對訪問帳戶做了什么的更多細節。(CNBC)[2020/7/23]

黑客鏈上地址的部分動向

用戶NFT被盜后,「OpenSea被黑客攻擊,價值2億美元資產被盜」的說法開始在網絡上蔓延,人們無從得知失竊案的準確原因,也無法確認到底殃及了多少用戶。

動態 | 此前盜取DragonEx 700萬美元加密貨幣的始作俑者系朝鮮黑客組織Lazarus:據Radio Free Asia援引區塊鏈分析公司Chainalysis公布的最新調查結果,朝鮮黑客組織Lazarus于2019年3月侵入位于新加坡的加密交易所DragonEx并盜取了價值約700萬美元的加密貨幣,包括BTC、XRP和LTC。Lazarus黑客創建了一家假公司,聲稱提供一款自動加密貨幣交易機器人,并且偽造了網站和公司員工,從而接觸了DragonEx的核心人物。DragonEx的員工下載了一款免費試用的交易機器人軟件,黑客得以入侵他們的電腦并盜走了數百萬美元。Chainalysis稱,Lazarus的攻擊策略顯示出了另一種復雜程度,因為它們超越了傳統的“電子郵件或小規模網站”的釣魚攻擊范疇。該公司還指出,Lazarus不同于其他黑客組織,它的動機主要是為了賺錢,而不是為了制造混亂。(Korea Herald)[2020/2/5]

直到2月20日,OpenSea的CEODevinFinzer才在推特上披露,「據我們所知,這是一種網絡釣魚攻擊。我們不相信它與OpenSea網站相關聯。到目前為止,似乎有32個用戶簽署了來自攻擊者的惡意有效載體,他們的一些NFT被盜。」Finzer駁斥了「價值2億美元的黑客攻擊的傳言」,并表示攻擊者錢包通過出售被盜NFT獲得了價值170?萬美元的ETH。

區塊鏈安全審計機構PeckShield列出了失竊NFT的數量,共計315個NFT資產被盜,其中有254個屬于ERC-721標準的NFT,61個為ERC-1155標準的NFT,涉及的NFT品牌包括知名元宇宙項目Decentraland的資產和NFT頭像「無聊猿」BoredApeYachtClub等。該機構還披露,黑客利用TornadoCash清洗了1100ETH,按照ETH當時2600美元的價格計算,清洗價值為286萬美元。

攻擊者如何拿到用戶「簽單」授權?

用戶NFT失竊事件發生后,有網友猜測,黑客利用了OpenSea升級的消息,將釣魚鏈接偽造成通知用戶的郵件,致使用戶上當受騙而點擊了危險鏈接。

對此,DevinFinzer表示,他們確信這是一次網絡釣魚攻擊,但不知道釣魚發生在哪里。根據與32名受影響用戶的對話,他們排除了一些可能性:攻擊并非源自OpenSea官網鏈接;與OpenSea電子郵件交互也不是攻擊的載體;使用OpenSea鑄造、購買、出售或列出NFT不是攻擊的載體;簽署新的智能合約不是攻擊的載體;使用OpenSea上的列表遷移工具將列表遷移到新合約上不是攻擊的載體;點擊官網banner頁也不是攻擊的載體。

簡而言之,Finzer試圖說明釣魚攻擊并非來自OpenSea網站的內部。2月21日凌晨,OpenSea官方推特明確表示,攻擊似乎不是基于電子郵件。

截至目前,釣魚攻擊到底是從什么鏈接上傳導至用戶端的,尚無準確信息。但獲得Finzer認同的說法是,攻擊者通過釣魚攻擊拿到了用戶轉移NFT的授權。

推特用戶Neso的說法得到了Finzer的轉發,該用戶稱,攻擊者讓人們簽署授權了一個「半有效的Wyvern訂單」,因為除了攻擊者合約和調用數據之外,訂單基本上是空的,攻擊者簽署了另一半訂單。

該攻擊似乎利用了Wyvern協議的靈活性,這個協議是大多數NFT智能合約的基礎開源標準,OpenSea會在其前端/API上驗證訂單,以確保用戶簽署的內容將按預期運行,但這個合約也可以被其他更復雜的訂單使用。

按照Neso的說法,首先,用戶在Wyvern上授權了部分合約,這是個一般授權,大部分的訂單內容都留著空白;然后,攻擊者通過調用他們自己的合約來完成訂單的剩余部分,如此一來,他們無需付款即可轉移NFT的所有權。

簡單打個比方就是,黑客拿到了用戶簽名過的「空頭支票」后,填上支票的其他內容就搞走了用戶的資產。

也有網友認為,在釣魚攻擊的源頭上,OpenSea排除了升級過的、新的Wyvern2.3合約,那么,不排除升級前的、被用戶授權過的舊版本合約被黑客利用了。對此說法,OpenSea還未給出回應。

截至目前,OpenSea仍在排查釣魚攻擊的源頭。Finzer也提醒不放心的用戶,可以在以太坊瀏覽器的令牌批準檢查程序上取消自己的NFT授權。

Tags:NFTOpenSeaOPENENSKAMAX Vault (NFTX)BOpenSeaOPEN價格ens幣行情

幣安app下載
金色觀察|尋找OpenSea的下一個挑戰者_NFT:Zora

LooksRare上線僅兩個月便迅速發展成為OpenSea的勁敵,但也在一夜之間陷入混幣套現風波,引發了拋售潮和巨大的爭議.

1900/1/1 0:00:00
巨虧百億美元 Meta的元宇宙有點“崩”_元宇宙:PETAL價格

超級富豪扎克伯格的元宇宙發展計劃遇到挫折。 美東時間上周五,美股三大股指高開低走。截至收盤,道指跌1.43%報34738.06點,納指跌2.78%報13791.15點.

1900/1/1 0:00:00
金色早報 | 紅杉資本推出規模為5-6億美元的加密貨幣投資基金_區塊鏈:FrenChain

頭條 ▌紅杉資本推出規模為5-6億美元的加密貨幣投資基金金色財經報道,風投公司紅杉資本正在為其首個特定行業的加密基金籌集5億至6億美元資金.

1900/1/1 0:00:00
全景式解析NFT賽道的起源、發展與熱門項目_NFT:PepeCoin Cryptocurrency

前言 近幾年NFT賽道引起了投資者的極大關注,一些NFT的售價對于很多人來說是不可想象也無法理解的.

1900/1/1 0:00:00
人人都在說元宇宙 卻很少人知道這些元宇宙公司和項目_元宇宙:WAND價格

隨著臉書正式易名為META,字節跳動收購VR設備廠商Pico,TheSandbox與游戲大廠Ubsoft合作等,資本市場越來越關注元宇宙領域的機會.

1900/1/1 0:00:00
NFT為何逆勢崛起?_NFT:NFTL價格

萬物都逃不過元宇宙.......繼沈騰在2022年虎年春晚中調侃元宇宙,將同名虛擬貨幣Dogeking帶漲500倍之后。2月8日,有消息傳出,冬奧會頂流“冰墩墩”特許生產商也在計劃進軍元宇宙.

1900/1/1 0:00:00
ads