宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > Uniswap > 正文

深度解析Opensea挂单“漏洞” 公开订单被黑客盯梢

作者:

时间:1900/1/1 0:00:00

近日Opensea出现了多个低价成交的头部项目,疑似挂单有bug被黑客攻击,黑客通过低价买到头部的NFT项目BoredApeYachtClub等等,再立马高价售出,以此获利数百ETH,以下为分析结果。

先看OS挂单逻辑:出售NFT时授权--》确定价格--》签名--》挂单完成。这时候签名信息会保存在OS的中心化服务器,并且会有API对外开放。

正常交易流程中,买方购买完后这个订单的签名信息就作废。

“被攻击”的情况中,用户在地址A下挂了一个价格为1ETH的NFT卖单,这时候可能会再把NFT转到地址B。后面NFT价格如果涨到了10ETH这个NFT再回到A地址,OS上这个NFT依然会以1ETH的挂单价出现,这时候立马会被人购买,卖家会遭受巨大的差价损失。而买方可以立马转手卖出赚取差价,下面黑客地址就是,低价买入三个BoredApeYachtClub并立马卖出赚取了280ETH,约70万美金。

Heco链上CoinWind与Mdex达成深度战略合作关系:据官方消息,Heco链上DeFi智能单币挖矿金融平台CoinWind与Heco链上去中心化头部交易所Mdex达成深度战略合作关系。本次,CoinWind与Mdex的携手合作,旨在推动Defi生态蓝图的完善以及基础设施的建设,并携手完善在以太坊、币安智能链等公链生态实现跨链部署。

CoinWind会将收益10%-30%捐赠给MDEX董事会,详情请持续关注官方公告。[2021/4/12 20:11:29]

韩国Summony Asset资产管理集团 与TrueChain达成深度战略投资及合作协议:据韩国政经新闻消息,近日, 韩国Summony Asset资产管理集团与第三代公链的代表TrueChain达成深度战略投资及合作协议。据悉,Summony Asset将投资TrueChain,并将联合其合作银行针对TRUE发行新的金融产品。自2020年成立以来,Summony Asset一直在运营和咨询价值数百亿韩元的数字资产,并在韩国金融业和数字投资中拥有不同寻常的影响力。[2021/3/29 19:26:52]

这个问题对NFT交易平台方有点棘手:OS把订单信息开放在了API中,公开透明,科学家可以通过API拿到订单信息。所以上文中的这个NFT一旦回到A地址,就存在被立马买走的风险。就算OS的功能立马调整,不再展示1ETH的卖单信息,又或者是直接从数据库删除order信息,都解决不了这个问题。

开源-联盟与BITWIN达成深度战略合作:据官方消息,开源-联盟宣布与BITWIN达成战略合作,双方将在IPFS分布式存储、Filecoin生态建设等方面展开深度合作,共同推进IPFS分布式文件技术、5G技术、云与边缘计算技术、Al大数据及区块链技术等创新技术应用落地。

开源-联盟 f040665 属于开源矿池节点,开源矿池致力于研发分布式存储,以为用户提供分布式存储解决方案为使命,产品包括分布式存储服务器、智能应用系统开发、算力云和分布式存储服务器托管运维等服务,目前拥有成熟的技术研发体系和完整的产业生产供应链。[2021/1/7 16:39:20]

并且现在关闭API也解决不了这个问题,之前存量的挂单信息可以视为已经完全泄露。而且可以从OS界面用爬虫爬出order信息。所以只要准备足够充分,NFT再次回到A地址,黑客可以在任何地方以1ETH买走这个NFT。

当然平台可以在用户转走NFT的时候提醒cancelorder,这个操作后将作废掉之前挂单的签名信息,但会上链消耗GASFee,挂单多次需取消多次。Opensea的撮合合约里也没有一次取消多个order的方法,这是其他OS竞品交易市场可以进行优化的功能。可以一键取消多个挂单,减少用户操作,不过GASFee肯定是少不了的。

平台提醒目前看来是一个比较简单快速的方式,但是是用户也可以在其他平台直接转走NFT。比如我在OS挂了个卖单,我也可以imToken、Looksrare、Mintverse等其他平台直接转走NFT。总结一下就是没法保证NFT挂单签名信息百分百和NFT转移一起失效。这个问题对NFT交易平台来说有点无解,不仅仅是OS,任何NFT交易平台都一样。除非是中心化的交易平台,所以对平台来说只能不断的提醒引导用户,提高用户风险意识。

对用户而言,如果知道这个漏洞后注意别再把NFT转回到之前的地址就没问题。不过这个行业用户知识水平参差不齐,转错ERC20到合约地址的情况都时有发生,NFT这个问题个人觉得后面也会一直有。也有用户在挂了卖单情况下去进行质押之类的操作,这种情况取回来只能到原地址。这种情况如果有价格差,肯定有被撸走的风险。如果有这种情况的用户,可用先取消掉授权,再取回NFT。

2022肯定还会出现一大批NFT交易市场,数据完整性,实时性,准确性;产品安全性,可用性,稳定性;肯定会成为未来NFT交易市场的竞争点。用户也需要提高安全意识,保管好自己宝贵的NFT。

标签:NFTETHWINCOINFYZNFT价格BETH价格wing币创始人pohcoin

Uniswap热门资讯
金色前哨|FTX.US以80 亿美元估值完成首轮融资 FTX新一轮融资进行中

FTX的美国子公司加密货币交易所FTX.US宣布以80亿美元估值完成4亿美元A轮融资。首轮融资参投方包括日本软银集团、新加坡淡马锡控股、Paradigm、MulticoinCapital、LightspeedVenturePartne.

1900/1/1 0:00:00
虎年开工首日 再牢记一下2022的十大关注点

原文标题:《10PredictionsForBlockchain,CryptoAssets,DeFi,AndNFTsFor2022》去年,Crypto市值首次达到3万亿美元,而在2021年年初的时候,其市值还不到8000亿美元.

1900/1/1 0:00:00
项目周刊|以太坊成为2021年捐赠最多的加密货币

金色周刊是金色财经推出的一档每周区块链行业总结栏目,内容涵盖一周重点新闻、行情与合约数据、矿业信息、项目动态、技术进展等行业动态。本文是项目周刊,带您一览本周主流项目以及明星项目的进展.

1900/1/1 0:00:00
对话 Animoca 创始人 Yat Siu:我们为何会在18年重注 NFT 赛道?

原标题:《HowAnimocaBrandsBuiltA$5BillionNFTFortune》?作者:StevenEhrlich福布斯:你能告诉我Animoca的历史吗?Siu:我们确实是从一家手机游戏业务开始的.

1900/1/1 0:00:00
NFT与元宇宙在北京冬奥会的闪耀

冬季奥运会呈现的冰雪上的竞技历来令全球体育迷心驰神往。2022年2月,一场举世瞩目的冬季体育盛会在北京拉开帷幕。2月4日至20日,冬奥会的各项赛事在北京及其周边地区举办.

1900/1/1 0:00:00
Kintsugi 事件报告

这篇文章内容涵盖Kintsugi事件的全面总结、它的后果,还有在主网合并前的具体行动计划。 概要 合并测试网Kintsugi在几个客户端上发生了问题.

1900/1/1 0:00:00