宇宙链 宇宙链
Ctrl+D收藏宇宙链

OpenSea钓鱼攻击事件启示:警惕三个安全教训

作者:

时间:1900/1/1 0:00:00

原文作者:DanielChong,Harpie联合创始人

原文编译:杨树

2月19日,攻击者使用了看似「毫无技巧」的电子邮件网络钓鱼攻击,成功从一名?OpenSea?用户手中盗走了254个?NFT,其中包含价值不菲的?Decentraland?和BoredApeYachtClub系列藏品。这位用户收到了伪造的电子邮件并被要求批准智能合约,而在用户批准了合约之后,黑客顺利地从被钓鱼用户的钱包中提走了NFT。

发送给用户的仿冒网站电子邮件

到目前为止,网络钓鱼是人们在Web2和Web3中损失资金的最常见方式,不过在Web3中,由于智能合约的额外风险点,所以问题更严重。

美国法官对Mango Markets攻击者的刑事审判时间定于12月4日:6月15日消息,曼哈顿的美国地区法官Richard Berman宣布,将于12月4日对Mango Markets攻击者Avraham Eisenberg进行刑事审判,其被控商品欺诈、商品操纵和电汇欺诈,但不认罪。Eisenberg因电汇欺诈指控面临长达20年的监禁。[2023/6/15 21:38:55]

我们必须从OpenSea网络钓鱼攻击中吸取三个主要的安全教训,以便对未来的攻击保持警惕。

1.通过智能合约窃取加密货币容易

大多数?DeFi?协议使用的经典Approval合约

OKBC公布发展路线图,测试网将于Q1准时上线:金色财经报道,据OKX中文官方推特消息,Layer2公链OKBC正式公布发展路线图,将分三步实现以太坊扩容解决方案,V1为以太坊 PoA 侧链,专注于提供高性能和低交易费用; V2升级为以太坊原生 ZK Rollup 平台大幅提高可扩展性和效率;V3打通 ZK Rollup 之间的跨链通信,以OKB作为纽带,为用户提供类似Web2的Web3使用体验。

据悉,OKBC测试网将于Q1准时上线。[2023/3/27 13:29:12]

「Approval」几乎是所有基于智能合约的代币的功能,当用户「Approval」另一个钱包时,就意味着允许该钱包稍后从用户自己的钱包中转移代币。例如,如果我「Approval」我「0x123」钱包的?USDC?和无聊猿NFT,那「0x123」就可以将这些代币转出。

退休账户IRA Financial Trust对加密交易平台Gemini提起诉讼:6月6日消息,美国南达科他州提供自主退休金帐户的 IRA Financial Trust 对加密交易平台 Gemini Trust Company (Gemini) 提起诉讼,指控因 Gemini 的安全故障而导致 IRA 产生巨额损失。2022 年 2 月,由 Gemini 保管的属于客户退休账户的 3,600 万美元加密资产被盗。

该诉讼还声称,Gemini 没有适当的保护措施来保护客户的加密资产,未能在事件发生后的立即冻结账户,反而在 IRA 通知 Gemini 后,犯罪分子仍可以继续将资金从 Gemini 交易平台的客户账户中向外转移。(美通社)[2022/6/7 4:06:53]

大多数DeFi协议都使用「Approval」作为将资产转移到协议的主要方法。

以太坊L2网络总锁仓量为47.7亿美元:金色财经消息,L2BEAT数据显示,截至5月23日,以太坊Layer2上总锁仓量为47.7亿美元。其中锁仓量最高的为扩容方案Arbitrum,约26.5亿美元,占比55.53%。其次是dYdX,锁仓量9.53亿美元,占比19.94%。Optimism占据第三,锁仓量4.74亿美元,占比9.92%。[2022/5/23 3:35:58]

「Icephishing」是微软创造的一个术语,是指一种诱用户批准黑客地址的行为。只需单击MetaMask窗口中的一个按钮,用户就可以将资金的完全访问权限授予黑客,而这正是此次OpenSea网络钓鱼期间发生的事情。

2.很难判断何时被智能合约网络钓鱼

你能看出区别吗?

电子邮件网络钓鱼是大多数人不再担心的事情:现代垃圾邮件过滤器和多年的经验使电子邮件网络钓鱼对于大多数精明的用户来说已成为过去。

相比之下,Web3存在一些挑战,使得从常规合约中识别网络钓鱼合约变得更加困难。

在上面示例的顶部,会看到签名时使用的网站URL并不相同:左侧是「uniswap.org」,右侧是「unLswap.org」。如果用户没有抓住容易忽略的细节并签署合约,对不起,这样就会丢失钱包中的所有USDC。

虽然网站URL是一种经典的网络钓鱼策略,但是当执行黑客攻击时唯一需要的只是按下批准按钮时,它的危害就会变得很大。

3.严重缺乏为加密用户构建的反网络钓鱼技术

Gmail的自动垃圾邮件过滤器,每天可保护数百万人免受网络犯罪的侵害

也许反网络钓鱼技术的最大例子是垃圾邮件过滤器:它已成为互联网上经常被忽视的重要基石。也正因为垃圾邮件过滤器会自动检测几乎所有的网络钓鱼攻击,因此Web2网络钓鱼攻击已经失去了大部分效力。

然而,在Web3中,几乎没有任何保护措施来防止用户意外地从「unlswap.org」或「sushl.com」批准合约,我们有责任仔细观察,从而确保永远不会犯错误。

由于网络钓鱼通常很容易避免,因此在现代互联网中长大的人,往往会轻视网络钓鱼的有效性以及那些被网络钓鱼的人。

实际上,由于易于执行和投资回报,网络钓鱼仍然是最常见的网络犯罪类型。为了规避加密中的网络钓鱼,开发人员社区需要联合起来开发软件,使网络钓鱼者更难窃取资金。

OpenSea这些大型加密项目可能成为网络钓鱼攻击的目标

DeathStar提出的防范网络钓鱼攻击的新思路

而在不久前刚刚结束的EthDenver2022上,一个名为DeathStar的项目脱颖而出,该项目旨在通过开源良性flashbots来解决网络钓鱼问题。

这些flashbots可在资金从钱包中转出时进行检测,一旦检测到资金是转移到不受信任的地址时,MEV领跑者就会立即以两倍Gas费发送一个交易,把用户的所有资产转移到备用地址。。我提到这一点只是为了鼓励其他开发人员继续考虑其他方法来阻止网络钓鱼攻击。

尽管网络钓鱼攻击和具有简单而不成熟的内涵,但成为它们牺牲品的危险是非常真实的。由于Web3如此年轻,因此在Web3生态里建立起更好的保护措施来对抗它们之前,与网络钓鱼面对面将是司空见惯的事情。

每一次成功的局背后,都会有一个用户停止使用Web3,而Web3生态在没有任何新用户的情况下,将无处可去。

标签:WEBWEB3MINGeminiweb3游戏项目价值排名fio币web3泰星gemini女朋友gemini女朋友染染照片

火必交易所热门资讯
彪马注册ENS域名,推特账号更名为Puma.eth

彪马是最新一个购买去中心URL的主要品牌,并通过将其推特名称更改为Puma.eth来显示其非同质化代币(NFT)。该德国运动服装品牌使用以太坊域名服务(ENS)注册了该域名.

1900/1/1 0:00:00
知名艺术家打造去中心化“好莱坞”:一部电影一个DAO

出品|白泽研究院 根据市场追踪网站DappRadar的数据,随着NFT的“出圈”与加密货币的普及,NFT市场在2021年的销售额达到约250亿美元,而2020年仅为9490万美元,同比增超200倍。2021年不愧是NFT的一年.

1900/1/1 0:00:00
金融时报:NFTs如何在2021年造就400亿美元市场?

来源:FinancialTimes 编译:ArtGee 突破性的一年,藏家在数字收藏品上的花费几乎与传统艺术品一样多。在2021年年初,只有一小部分的加密货币爱好者知道非同质化代币是什么.

1900/1/1 0:00:00
苏富比 104 枚CryptoPunks大型拍卖为何被取消?

来源|BloomBerg 编译|黑米@白泽研究院 图片:上周三在纽约苏富比举行的NFT拍卖会吸引了很多人。 这应该是一场胜利.

1900/1/1 0:00:00
热度持续!多地释放超前布局元宇宙信号,共同探索元宇宙产业化之路

点击蓝字关注我们 SUBSCRIBE?toUS ?前言? 对于元宇宙的远景,市场各方普遍认为这是未来发展的必然趋势。在美好愿景面前,我国多地加快了对元宇宙的前瞻布局,以期促进地方经济结构升级.

1900/1/1 0:00:00
头条观察 | 从4个方面解析2022年加密行业趋势

基础设施瓶颈仍然存在 尽管2021年公链基础设施之间的竞争显著升温,但关键瓶颈仍需解决。例如,以太坊作为DApp开发的顶级公链,仍然遭受网络拥塞和高额交易费用的困扰。一些二层解决方案正在着手解决这个问题,但仍然难以获得长期的关注.

1900/1/1 0:00:00