宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > MANA > 正文

OpenSea钓鱼攻击事件启示:警惕三个安全教训

作者:

时间:1900/1/1 0:00:00

2月19日,攻击者使用了看似「毫无技巧」的电子邮件网络钓鱼攻击,成功从一名OpenSea用户手中盗走了254个NFT,其中包含价值不菲的Decentraland和BoredApeYachtClub系列藏品。这位用户收到了伪造的电子邮件并被要求批准智能合约,而在用户批准了合约之后,黑客顺利地从被钓鱼用户的钱包中提走了NFT。

发送给用户的仿冒网站电子邮件到目前为止,网络钓鱼是人们在Web2和Web3中损失资金的最常见方式,不过在Web3中,由于智能合约的额外风险点,所以问题更严重。我们必须从OpenSea网络钓鱼攻击中吸取三个主要的安全教训,以便对未来的攻击保持警惕。1.通过智能合约窃取加密货币容易

OpenSea上线数据服务功能模块Live Data:据官方消息,OpenSea 在 NFT 收藏页面上线数据服务功能模块Live Data,该模块将提供实时更新信息,以展示待处理交易等数据,此外 NFT 交易完成后,藏品列表会淡出,新的藏品列表将实时填充,用户可以通过箭头指示查看最新的价格变化,而列表试图也将实时显示 NFT 活动。[2023/1/21 11:24:23]

大多数DeFi协议使用的经典Approval合约「Approval」几乎是所有基于智能合约的代币的功能,当用户「Approval」另一个钱包时,就意味着允许该钱包稍后从用户自己的钱包中转移代币。例如,如果我「Approval」我「0x123」钱包的USDC和无聊猿NFT,那「0x123」就可以将这些代币转出。大多数DeFi协议都使用「Approval」作为将资产转移到协议的主要方法。「Icephishing」是微软创造的一个术语,是指一种诱用户批准黑客地址的行为。只需单击MetaMask窗口中的一个按钮,用户就可以将资金的完全访问权限授予黑客,而这正是此次OpenSea网络钓鱼期间发生的事情。2.很难判断何时被智能合约网络钓鱼

OpenSea宣布下周推出NFT稀有度开放标准OpenRarity:9月15日消息,OpenSea在推特上宣布已与Curio、icy.tools、PROOF达成合作,以共同开发NFT稀有度的开放标准OpenRarity,OpenSea表示目前市面上的稀有度排名是由封闭源代码产生,不公开透明,且工具提供商经常为稀有程度排名收费,不能为较小的预算项目提供公平竞争环境。

而OpenRarity旨在提供一个透明的、数学上合理的稀有度计算,让该计算完全开源,保证公平与透明,开发者可以通过API访问OpenRarity分数和排名。据悉,OpenRarity将于下周在OpenSea上推出。[2022/9/15 6:56:57]

动态 | Opera Mobile区块链浏览器Android版本已内置了以太坊钱包:据CCN报道,Opera宣布已推出移动端的区块链浏览器,并在Android版本中内置了以太坊钱包。[2018/12/20]

你能看出区别吗?电子邮件网络钓鱼是大多数人不再担心的事情:现代垃圾邮件过滤器和多年的经验使电子邮件网络钓鱼对于大多数精明的用户来说已成为过去。相比之下,Web3存在一些挑战,使得从常规合约中识别网络钓鱼合约变得更加困难。在上面示例的顶部,会看到签名时使用的网站URL并不相同:左侧是「uniswap.org」,右侧是「unLswap.org」。如果用户没有抓住容易忽略的细节并签署合约,对不起,这样就会丢失钱包中的所有USDC。虽然网站URL是一种经典的网络钓鱼策略,但是当执行黑客攻击时唯一需要的只是按下批准按钮时,它的危害就会变得很大。3.严重缺乏为加密用户构建的反网络钓鱼技术

动态 | OpenLaw将推出自动化、标准化衍生品合约:据bitcoinexchangeguide消息,专注于法律的区块链平台OpenLaw今天宣布,它将与Rohmbus合作推出自动化、标准化衍生品合约。这些衍生品合约将在法庭上强制执行,其功能与传统合约类似,但更快捷、更廉价。[2018/12/6]

Gmail的自动垃圾邮件过滤器,每天可保护数百万人免受网络犯罪的侵害也许反网络钓鱼技术的最大例子是垃圾邮件过滤器:它已成为互联网上经常被忽视的重要基石。也正因为垃圾邮件过滤器会自动检测几乎所有的网络钓鱼攻击,因此Web2网络钓鱼攻击已经失去了大部分效力。然而,在Web3中,几乎没有任何保护措施来防止用户意外地从「unlswap.org」或「sushl.com」批准合约,我们有责任仔细观察,从而确保永远不会犯错误。由于网络钓鱼通常很容易避免,因此在现代互联网中长大的人,往往会轻视网络钓鱼的有效性以及那些被网络钓鱼的人。实际上,由于易于执行和投资回报,网络钓鱼仍然是最常见的网络犯罪类型。为了规避加密中的网络钓鱼,开发人员社区需要联合起来开发软件,使网络钓鱼者更难窃取资金。

OpenSea这些大型加密项目可能成为网络钓鱼攻击的目标DeathStar提出的防范网络钓鱼攻击的新思路而在不久前刚刚结束的EthDenver2022上,一个名为DeathStar的项目脱颖而出,该项目旨在通过开源良性flashbots来解决网络钓鱼问题。这些flashbots可在资金从钱包中转出时进行检测,一旦检测到资金是转移到不受信任的地址时,MEV领跑者就会立即以两倍Gas费发送一个交易,把用户的所有资产转移到备用地址。。我提到这一点只是为了鼓励其他开发人员继续考虑其他方法来阻止网络钓鱼攻击。尽管网络钓鱼攻击和具有简单而不成熟的内涵,但成为它们牺牲品的危险是非常真实的。由于Web3如此年轻,因此在Web3生态里建立起更好的保护措施来对抗它们之前,与网络钓鱼面对面将是司空见惯的事情。每一次成功的局背后,都会有一个用户停止使用Web3,而Web3生态在没有任何新用户的情况下,将无处可去。原地址

标签:PENOPENOpenSeaENSkunpengOpenLeverageopensea币价格TENSHI价格

MANA热门资讯
从Web1.0到Web3.0,去中心化互联网的时代正在到来

假如把时钟的指针往前调,几年前的Web3.0还只是一个模糊的概念,人们并不能说出Web3.0究竟是什么,也没有具体的技术来印证这些观点。一切关于Web3.0的猜想更多像是一场光怪陆离的畅想.

1900/1/1 0:00:00
SupraOracles:区块链和加密货币如何彻底颠覆游戏经济?

无可否认,视频游戏行业是当今科技和娱乐行业中规模最大、利润最高的行业之一。据估计,世界上超过三分之一的人口玩某种类型的电子游戏.

1900/1/1 0:00:00
深度剖析7种常见设计架构:为什么没有完美的去中心化稳定币?

写在前面 作者在文中,分别对DAI、MIM、alUSD、UXD、FRAX、FEI和USTStablecoin系列进行了深度分析,分别剖析了上述Stablecoin设计架构的优劣.

1900/1/1 0:00:00
大厂扎堆入局,国内NFT的生存之道是什么?

“NFT”已经火得发烫。新加坡的海湾呈现出一种迷人的蔚蓝色,但雷鸣只顾着面前的显示器。作为公司的首席设计师,一个月前他从北京被喊至新加坡,负责一个重磅项目——为公司设计一套NFT.

1900/1/1 0:00:00
Bankless:在DeFi上赚取固定利率收益的5种方法

管理一个DeFi投资组合是一项积极的工作。你有多少次进入了一个提供超过50%年利率的池子,却在两周后发现它已经降到了25%? 这是因为DeFi的许多收益机会仍然依赖于代币排放和可用的流动性.

1900/1/1 0:00:00
Gnosis中兴之路:加密世界的古老家族如何迸发新生?

作者:0xEliven加密世界的古早居民相信都不会对Gnosis这个名字感到陌生。这个萌芽在加密蛮荒时代的火种,一直作为去中心化预测市场而被人熟知.

1900/1/1 0:00:00