原文来源:老雅痞
作为一个NFT收藏家,你应该关心链上的合约出处,NFT最真实的出处是直接从创造者的钱包或创造者拥有的智能合约中铸造出来的。然而,通过一些小技巧,有人可以使用一种被称为"SleepMinting"的技术来操纵NFT的创作者来源。
SleepMinting是指者直接将NFT铸造到一个著名的创作者的钱包,并从创作者的钱包中回收NFT。
这就造成了这样的假象:
(1)创作者自己真实地铸造了一个NFT;
(2)将该NFT发送给了一个子;
基于"链上"的出处,子可以声称他们拥有一个著名创作者铸造的NFT,并以更高的价值出售。
这在技术上是如何运作的?
首先,了解智能合约如何存储NFT的出处和所有权是至关重要的。任何人都可以使用ERC-721标准中的ownerOf(tokenId)函数查询NFT智能合约,以确定NFT的当前所有者是谁。你甚至可以通过改变eth_callRPC方法参数来查询特定区块编号的NFT所有者。然而,查看所有权变化的最简单方法是查看ERC-721传输事件日志。
a16z加密部门将发布免费的许可系统,帮助NFT建立行业标准:8月31日消息,a16z加密部门准备发布一个免费的许可系统,希望通过以类似于知识共享的方式,提供经过律师审查的一系列免费许可选项,为如何使用NFT建立一些行业标准。
a16z总法律顾问Miles Jennings表示,人们正在采取各种各样的方法,整个行业的更大标准化将有助于释放该行业的经济潜力。
a16z crypto GitHub上提供了所有六个许可证:创作者不可撤销、尊重修改和调整、支持透明分许可、尊重第三方内容、在丢失的情况下清晰的许可证所有权 、许可证部署到Arweave。[2022/8/31 13:00:37]
我的a16zCrypto同事DarenMatsuoka在Twitter上写了一篇关于事件日志和它们如何工作的精彩文章。转移事件日志是由智能合约向外界发送的消息,包含关于NFT转移的细节。转移事件日志提供了一种有效的方式来检查NFT的来源。
Web3媒体公司Tally Labs完成1200万美元融资,a16z Crypto领投:5月18日消息,Web3媒体公司Tally Labs完成1200万美元种子轮融资,a16z Crypto领投,Sterling VC、Dapper Ventures、Roham Gharegozlou(Dapper Ventures CEO)、Odell Beckham Jr、Allyson Felix等参投。[2022/5/18 3:25:23]
Sleepminting
这是beeple的数百万美元的作品"First5000Days"在rarible上出售。看看截图,上面清楚地写着"创造者:
但这是个局。它的创造者MonsieurPersonne,也自称是NFTs的Banksy,故意用beeple的名字铸造了这幅作品,他使用了一种叫做sleepminting的技术。那么他是如何做到的呢?
加密初创公司Iron Fish完成2760万A轮融资,A16z领投:11月30日消息,据福布斯报道,加密初创公司Iron Fish完成2760万A轮融资,A16z领投。其他投资者包括红杉资本、LinkedIn执行主席杰夫·韦纳、亿万富翁Met的所有者艾伦·霍华德(AlanHoward)等人,该公司计划用这笔资金将其团队规模扩大近一倍,建立一个金库,用于向正在建设的公司分配赠款,并支付法律费用以帮助确保流程尽可能合规。[2021/11/30 12:40:52]
基础知识
NFTs是使用ERC-721智能合约创建的,他们把NFTs的所有权记录作为一个列表。一个地址和一个作品的序列号组成一个对。像这样。
Alice:1
Booble:2
Malory:3
成交后,Alice可以通过以下方式将她的NFT转让给Booble。
动态 | Libra协会初创成员Stripe完成2.5亿美元融资 A16z和红杉资本参投:Facebook Libra协会初始成员Stripe宣布完成2.5亿美元新一轮融资,投资方包括知名风险投资公司红杉资本、General Catalyst和Andreessen Horowitz。截止目前,该公司融资总额已达12亿美元。Stripe公司表示,他们计划利用这笔最新融资加速全球业务发展,并且增加更多产品供应。[2019/9/20]
转让1:Alice==>Booble
现在列表更新如下:
Alice:
Booble:2,1
Malory:3
在以太坊,我们用地址名字来识别,而且我们需要签署转账来授权。但是在这篇文章提供的例子中,我将使用明确的名字来简化解释。
现在,通常开发者以合理的方式实现ERC-721合约。Alice只有在她拥有一个NFT并能提供有效签名的情况下才可以转让。
ERC-721标准只是一个社会契约,它定义了一个允许艺术平台互操作的接口。只要合同的接口与ERC-721合同的接口相匹配,任何机器都会认为它是有效的。
但是,正如我们现在所看到的,这可能会导致以太坊上的NFTs出处出现安全问题,它是可以被篡改的。
正如我所说,任何合理的ERC-721合约都会允许矿工只为自己造币,并且只转让他们拥有的碎片。
但是,假设我们定制了我们的ERC-721合约,使我们可以向其他账户铸造。假设我们调整了转让功能,使我们的账户在某些情况下,也可以转让另一个人的NFT。那么,我们就可以建立一个允许我们sleepmint的合约。
举例:作为攻击者Malory,我们给Booble铸造一个序列号为1的作品。
mint1:address(0)=>Booble(由Malory执行)
现在我们的配对看起来如下:
Alice:
Booble:1
Malory:
然后,由于Malory已经调整了合同,将序列号为1的作品从Booble的账户转移到任何其他账户,她可以在像rarible这样的NFT平台上提供出售。
由于她从地址(0)到Booble的铸币为"创造者--Booble"被显示出来。
一旦Malory成功了一个买家,她就会收到她的"Ethers",并将假冒作品卖给买家。
转让1:Booble=>买方。
更新后的所有权记录现在是这样的。
Alice:
Booble:
Malory:
Buyer:1
就这样,Malory成功地篡改了NFT的创作出处记录,以高于其价值的价格出售了她的作品。
具体细节:
仔细查看rarible和Etherscan的信息,我们会发现这更像是一个接口问题,而不是一个安全漏洞。没有人能够进入beeple的账户。
另外,当仔细看一下交易记录时,可以发现子的手法:
伪造的mint交易
伪造的转账交易
对于mint交易,我们可以看到Etherscan显示两个"From"字段。一个是msg.sender发送的交易,另一个是说明NFT的发件人。
对于交易的发件人字段,即msg.sender,它不能被人为操纵,因为它需要发件人的私钥的有效签名。然而,对“TokensTransferred”的字段的授权受制于智能合约的漏洞,因此,可能会人为操纵。
简单地说,子可以对“TokensTransferred”字段进行任意修改。
因此,我们必须检查From和TokensTransferred是否都与beeple的正确地址相符。如果不是,那就是假的。
这种攻击它与"rugpull"类似,有人认为区块链使web2问题都消失了,因为每一个数据都是经过认证和检查授权的。但事实是,这些问题并没有消失。它们只是转移到了别的地方。
TheLockRIM&Earn#1(term14days)willlaunchat8:00UTConMar10atGate.io's“HODL&Earn”section.
1900/1/1 0:00:00尊敬的WEEX用户您好!唯客欢鼓舞千金好礼奖不停 活动四:天天空投 活动方式: 活动期间每天抽出10位有完成合约交易的用户随机送8、18、38、68、88USDT,周一至周五不限币种,周六指定BTC/USDT.
1900/1/1 0:00:00SupraOracles很高兴地宣布与次世代交易平台Mizar合作。Mizar是次世代交易平台,允许交易者找到安全分配资金的策略,并使用各种交易工具启动其资产。Mizar是一个免订阅平台,让每个人都可以更轻松、更容易地进行交易.
1900/1/1 0:00:00原文作者:AdamCochran注:3月7日,CinneamhainVentures合伙人AdamCochran针对AC退圈一事在推特发表了看法,从风投角度对项目创始人进行了分类,并对各个类型领导者的特性进行了阐述。以下为全文编译.
1900/1/1 0:00:00Gate.io將於2022年3月24日17:00上線ritestream(RITE)交易。ritestream是一個在Web3中創建、貨幣化和消費電影和電視內容的生態系統平臺.
1900/1/1 0:00:00Feb.2022,GraceDateSource:FootprintAnalyticsAnchorDashboard2022年2月10日,Terra官方表示将以UST的形式向AnchorProtocol注入4.5亿美元.
1900/1/1 0:00:00