宇宙链 宇宙链
Ctrl+D收藏宇宙链

钓鱼攻击威胁NFT资产安全

作者:

时间:1900/1/1 0:00:00

全球最大的NFT交易平台OpenSea快速修复了一个威胁用户NFT资产安全的漏洞。此前,有用户在社交媒体推特上称,他们经该OpenSea获得免费空投的NFT后,加密钱包里的资产被盗走。

区块链安全公司Check Point Research正是从受害者那获得了漏洞线索,研究人员调查发现,OpenSea上存在安全漏洞,黑客可能利用漏洞发送恶意NFT以劫持用户的OpenSea账户并窃取他们的加密钱包。

该安全公司向OpenSea报告了漏洞,双方在9月底就联手修复了这一漏洞,安全事件隔了20多天才得以对外公布,OpenSea专门开辟了一个博客向用户普及去中心化网络安全常识。

从漏洞及攻击方式看,这是一起典型的「钓鱼攻击」,这种攻击在互联网世界并不陌生,但经过多年的安全实践,互联网已经对此构建起一定的防御手段,用户也有了防御意识。但在新兴的去中心化网络区块链上,「钓鱼」这种古老的攻击的方式仍在横行,并蔓延到了NFT资产领域,它利用的恰恰是用户对区块链基础设施的陌生感。

卡巴斯基:针对bZx的钓鱼攻击可能由Lazarus黑客组织实施,该组织与朝鲜有密切联系:11月12日消息,美国网络安全公司卡巴斯基针对保证金交易借贷平台bZx私钥泄露事件调查发现,该次针对bZx的网络钓鱼攻击很可能是由 Lazarus(Bluenoroff Advanced Persistent Group)组织执行,该组织长期以来一直攻击金融机构和加密货币交易所,与朝鲜有密切联系,被称为国家支持的黑客组织。卡巴斯基调查分析了Lazarus在2017年、2019年和2020年进行的一些攻击,发现该次私钥事件的网络钓鱼邮件与之前攻击所使用的工具具有相似性。

此前消息,11月5日,保证金交易借贷平台bZx在Polygon和BSC部署的私钥被泄露,造成超过5500万美元资金被盗,该次攻击是针对bZx开发者的网络钓鱼攻击。[2021/11/12 21:45:39]

用户在OpenSea接收NFT空投后钱包被盗

Trezor 遭钓鱼攻击,疑似源于 Ledger 被盗数据库:比特币安全专家 Andreas Antonopoulos 发推提醒称,此前攻击硬件钱包提供商 Ledger 数据库的黑客现在正尝试通过网络钓鱼攻击 Trezor。用户收到信息显示,「您的 TREZ0R 钱包已被停用。由于新的 KYC 规定,您需要通过验证」。Andreas 补充表示,新的网络钓鱼攻击似乎源于从 Ledger 中被盗的同一个数据库,出现了同样的名字和号码,而且似乎与 Trezor 无关。[2020/12/13 15:03:43]

网友在推特上倾诉的加密资产被盗事件引起了区块链安全公司Check Point Research(以下简称CPR)的注意。这些加密资产被盗事件有个共同的引子——用户接收了免费的NFT空投后,钱包被洗劫。

「当我们在网上看到有关被盗加密钱包的传闻时,我们对 OpenSea 产生了兴趣。我们推测, OpenSea 周围存在一种攻击方法,因此我们对它进行了彻底调查。」CPR的产品漏洞研究主管 Oded Vanunu 回忆了一个月前的研究经历。

安全公司:朝鲜黑客组织Lazarus设计网络钓鱼攻击计划,涉及500万人:互联网安全研究公司Cyfirma最近的一份报告称,朝鲜黑客组织Lazarus设计了一个网络钓鱼计划,涉及美国、英国、新加坡、日本、印度和韩国等国的约500万个人和企业。Cyfirma预计,这次袭击将在这个周末进行,为期两天,不仅会影响到各国公民,还会影响到中小企业甚至大型企业。

注:2019年初,联合国曾援引Group IB的报告称,朝鲜黑客组织Lazarus被指控制造了五起加密货币窃案,攻击目标分别为Yapizon(韩国,损失3816 BTC,合530万美元)、Coinis(韩国,损失不详)、YouBit(韩国,损失17%资产)、Coincheck(日本,损失5.23亿NEM,合5.34亿美元)、Bithumb(韩国,损失3200万美元),五次攻击获利总额高达5.71亿美元。(Decrypt)[2020/6/20]

在与受害用户取得联系并详细询问后,CPR识别出OpenSea上存在的关键漏洞,证明恶意NFT投放者可利用漏洞劫持用户的OpenSea账户并窃取用户的加密钱包。

动态 | Electrum和MyEtherWalle用户面临网络钓鱼攻击:据cointelegraph报道,根据2月4日在Reddit和Twitter发布的帖子,加密货币钱包Electrum和MyEtherWallet的用户目前正面临网络钓鱼攻击。MyEtherWallet团队已发布了一条关于发送给用户的网络钓鱼电子邮件的警告。Electrum也在其网站上发布了一则警告,通知用户早于3.3.3的Electrum版本容易受到网络钓鱼攻击。该公司警告其用户不要从其他来源下载软件更新。[2019/2/6]

用户在查看恶意NFT?时可能会看到的确认选择

CPR推导出利用漏洞的步骤——黑客创建恶意NFT并将其赠送给目标受害者;受害者查看恶意NFT后,OpenSea的存储域会触发弹出窗口(此类弹窗在该平台的各种活动中很常见),请求连接到受害者的加密资产钱包上;受害者如果为了获得这些「免费的NFT」与之交互,就要点击「连接钱包」,一旦此操作执行,黑客就获得了访问受害者钱包的权限;利用触发其他弹窗这一方式,黑客就可以不断窃取用户钱包中的资产。

动态 | 币安等网站遭新型钓鱼攻击:近日,降维安全实验室关注到一种新型钓鱼方式,此类攻击的特点是利用js脚本使钓鱼网页全屏,并伪造假冒的URL地址栏来用户,目前已有针对MyCrypto.com,币安的钓鱼攻击出现,尚未有相应的机制来缓解此类攻击。降维安全实验室建议用户保持警惕,仔细检查浏览器是否进入全屏模式,不要在通过点击链接到达的网站上输入凭据或私钥,在交易时尽可能的使用硬件钱包和双因素认证(2FA)。[2019/1/15]

由于这些弹窗是从OpenSea的存储域发出的,因此CPR也就锁定了该平台的漏洞源头。如果用户没有注意到描述交易的弹窗中的注释,他们很可能点击弹窗,最终导致整个加密钱包被盗。

CPR识别并推导出了漏洞及利用路径,但OpenSea在后续针对此漏洞的声明中称,无法确定任何利用此漏洞的实例。

CPR表示,9月26日,他们向OpenSea披露了调查结果,对方响应迅速并共享了包含来自其存储域的 iframe 对象的 svg 文件,因此CPR 可以一起审查并确保关闭所有攻击媒介。在不到1个小时时间里,OpenSea修复了该漏洞并验证了修复。

OpenSea的声明显示,这些攻击依赖于用户通过第三方钱包为恶意交易提供签名来批准恶意活动,修复漏洞后,他们已经与和平台集成的第三方钱包直接协调,以帮助用户更好地识别恶意签名请求,以及帮助用户阻止和网络钓鱼的举措攻击。「我们还围绕安全最佳实践加倍进行社区教育,并启动了一个关于如何在去中心化网络上保持安全的博客系列。我们鼓励新用户和经验丰富的老手阅读该系列。我们的目标是让社区能够检测、减轻和报告区块链生态系统中的攻击,例如 CPR 所展示的攻击。」

别将钱包轻易与陌生网址相连

这已经不是第一起发生在NFT资产领域的安全事件,受害者也不仅是普通用户,但更集中在普通用户群体中,因为无论是平台还是项目方的的NFT资产被盗,都会影响到普通用户的收益。

仅今年3月就发生了两期知名度较高的NFT资产被盗事件。

先是3月15日,社交NFT代币平台Roll的热钱包被盗,黑客从中盗取了部分WHALE和 SKULL等NFT社交代币,其中部分资金随后被转移到交易混合器Tornado。据分析称,攻击者在此过程中净赚了约570万美元的ETH。受影响的社交代币价格大幅下跌。

紧接着的3月17日,NFT交易市场Nifty Gateway的数名用户遭遇了账号被盗,有受害者称,黑客从其帐户中窃取了价值数千美元的数字艺术品;其他被黑客入侵的用户称,他们存档的信用卡被用来购买额外的NFT。Nifty Gateway后续的声明中提到,遭遇盗号的账户因没有启用双因素认证(采用两种信息来认证本人身份,一般是采用的密码和动态口令的组合),而黑客通过有效账号的认证信息获得了访问权限。

在非同质化代币NFT越来越多的与收藏品、有价值的加密资产相连时,黑客的罪恶之手正在伸向NFT持有者的钱包,这也再次反映了NFT依托的区块链网络安全性的脆弱。

有经验的用户曾总结过NFT的攻击向量,比如,黑客对你的电脑植入木马病文件,盗取你的登录信息和其他资料;或者通过恶意软件记录键盘输入,窃取你的密码;抑或通过恶意软件来获取屏幕截图,从而获得敏感信息;黑客还可能通过劫持DNS,创建钓鱼页面,取用户钱包的助记词。

这样看下来,这些攻击手段与黑客攻击互联网时所用的方式并无多大差异,但在互联网应用上,用户已经从自己或别人的经验中获得了一些防御意识,比如,不随便点开陌生链接。但在使用区块链网络和加密钱包时,一些用户变成了「常识归零」的状态,这与用户对加密资产及区块链基础的陌生感有关,也再次说明区块链基建在普及层面的不成熟。

普通用户似乎只能从一起起的安全事故中去学习防范技能,普及安全常识也成为加密社区致力做的工作之一。

NFT创作者和收藏家Justin Ouellette就曾在推特上科普过NFT资产的保护措施,「不要在多个平台上重复使用相同相同的密码;要学会启用双因素认证;要小心那些最小化元蒙版UI的网站(往往是钓鱼网站和木马软件);不要透露你的助记词给任何人。」

资产被盗还仅仅是NFT安全的一个层面。近期,华中科技大学区块链存储研究中心和 HashKey Capital Research对NFT的研究报告显示,NFT 系统是由区块链、存储和网络应用集合而成的技术,其安全保障具有一定的挑战性,每一个组成部分都有可能成为安全的短板,致使整个系统受到攻击,仿冒(Spooling)、篡改(Tampering)、抵赖(Repudiation)、信息泄露(Information Disclosure)、拒绝服务(Dos)和权限提升(Elevation of privilege)等方面都是NFT系统存在的风险可能。

在安全之路上,NFT要走的道路还很远。

标签:NFTSEAENSOPENFyooz NFTSEAMLESS币ALIENSQUIDopensea币价格

芝麻开门交易所热门资讯
2021年加密货币被动收入六大创收渠道

被动收入是个人不积极参与工作所产生的资金。在大多数情况下,你需要做的是将你的钱或数字资产投资于某个特定的加密货币投资策略或平台,并等待它产生利润。在某些情况下,收益是固定和可预测的。在其他情况下,你无法控制的几个因素可能会发挥作用.

1900/1/1 0:00:00
EIP-1559:使 gas 价格更透明 而不是降低价格

EIP-1559于2021年8月5日上线,作为伦敦硬分叉的一部分,并没有发生任何假定的恐惧;由于矿工没有分叉以太坊并将 EIP-1559 作为分叉的一部分而导致的链分裂、价格暴跌(ETH 实际上增加了 4%).

1900/1/1 0:00:00
比特币ETF的美国八年 从遥不可及到近在眼前

10 月 15 日,据彭博社报道,有知情人士表示,比特币期货 ETF 据悉不会遭到美国证交会的反对。市场反应迅速,比特币应声上涨.

1900/1/1 0:00:00
观点:头像类NFT已形成商业模式 它的未来前景与难点在哪

据欧科云链最新数据显示,当前以太坊销毁总量超过了50万个ETH,销毁速率5.21 ETH/分钟;而当前销毁ETH数量前三的协议分别是OpenSea 7.42万ETH、Uniswap V2 2.71万ETH以及ERC-20 USDT 2.

1900/1/1 0:00:00
金色观察|一文读懂联盟链跨链方案Poly Enterprise

当联盟链开始大规模建立的时候,像互联网一样,也会面临新的数据孤岛问题,那联盟链间的跨链就会成为刚需。本文中,我们将梳理联盟链跨链方案Poly Enterprise的资料,来阐述一个联盟链跨链方案.

1900/1/1 0:00:00
人才战争新武器DAO:消解传统公司结构的同时 并不保证消除传统问题

注:原文作者为Dror Poleg,以下为全文编译。 在2021年,办公室并不是唯一为其生命而战的企业建筑。公司本身也受到了威胁。但取代它的东西可能不会更加公平或仁慈。1997年,麦肯锡的一位分析师发动了一场战争.

1900/1/1 0:00:00