比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

NFT:深度解析Opensea掛單“漏洞” 公開訂單被黑客盯梢_INK

Author:

Time:1900/1/1 0:00:00

近日Opensea(OS)出現了多個低價成交的頭部項目,疑似掛單有bug被黑客攻擊,黑客通過低價買到頭部的NFT項目Bored Ape Yacht Club等等,再立馬高價售出,以此獲利數百ETH,以下為分析結果。

先看OS掛單邏輯:出售NFT時授權(授權完成以后OS的撮合合約可以調用用戶地址的這個NFT)--》確定價格--》簽名--》掛單完成。這時候簽名信息會保存在OS的中心化服務器,并且會有API對外開放。

正常交易流程中,買方購買完后這個訂單的簽名信息就作廢。

全量深度圖:BitMEX在“11400-11800美元”區間訂單密布:AICoin PRO版K線全量深度圖顯示:BitMEX XBT永續合約在“11400-11800美元”區間的訂單密布,總量超過1.28億張。另據主力大單跟蹤顯示,該區間大額委托單也較多,當前一共有9筆,總額超過3800萬美元大額委托買單在掛。請密切留意行情變化。[2020/8/17]

“被攻擊”的情況中,用戶在地址A下掛了一個價格為1ETH的NFT賣單,這時候可能會再把NFT轉到地址B。后面NFT價格如果漲到了10ETH這個NFT再回到A地址,OS上這個NFT依然會以1ETH的掛單價出現(親測確實會出現,但是用戶可能不知道),這時候立馬會被人購買,賣家會遭受巨大的差價損失。而買方可以立馬轉手賣出賺取差價,下面黑客地址就是,低價買入三個Bored Ape Yacht Club并立馬賣出賺取了280ETH,約70萬美金。

相里朋:區塊鏈技術一定是與傳統產業深度融合才能發揮其技術價值:近日,工業和信息化部電子第五研究所區塊鏈創新團隊負責人、高級工程師相里朋“云連線”有關人員,為武漢支招獻策。對此,金色財經采訪到工業和信息化部電子第五研究所區塊鏈創新團隊負責人、高級工程師相里朋,進一步了解到此次“云連線”的細節。相里朋表示,我單位與中國通信服務股份有限公司區塊鏈研究院(湖北郵電規劃設計有限公司)已有多次合作,此次“云連線”主要是為共同打造區塊鏈產業創新基地,做好請示匯報。擬重點圍繞“區塊鏈融合創新中心”,建設區塊鏈測試驗證平臺、區塊鏈展示和培訓教育平臺、區塊鏈應用創新研究平臺以及區塊鏈技術綜合研究平臺。面向華中地區開展區塊鏈技術融合應用創新,AI區塊鏈、工業區塊鏈等綜合研究,加速關鍵技術突破。協助江漢區打造區塊鏈產業創新發展示范區,不僅是身體力行的支持武漢復工復產,更是看中了江漢區在金融、商貿、醫療等傳統領域的優勢。區塊鏈技術不是特立獨行的,一定是與傳統產業深度融合,才能最大的發揮其技術價值。[2020/6/10]

OKLink同HiCoin達成深度戰略合作:據OKLink官方消息,OKLink同HiCoin達成深度戰略合作,雙方已在技術與生態層面展開深入合作。HiCoin以數字貨幣錢包解決方案為核心,提供全生態整體服務體系。經過2年的發展,已經累積了超100家錢包客戶服務經驗,覆蓋十余個行業,提供三大解決方案:全功能錢包解決方案、資管管解決方案、綜合支付解決方案。

OKLink區塊鏈瀏覽器是由區塊鏈大數據上市公司打造的信息服務應用,旨在呈現快速、精準、全面的鏈上數據,為用戶提供專業化、個性化的數據分析服務。[2020/3/31]

這個問題對NFT交易平臺方有點棘手:OS把訂單信息開放在了API中,公開透明,科學家可以通過API拿到訂單信息。所以上文中的這個NFT一旦回到A地址,就存在被立馬買走的風險。就算OS的功能立馬調整,不再展示1ETH的賣單信息,又或者是直接從數據庫刪除order信息,都解決不了這個問題。

并且現在關閉API也解決不了這個問題,之前存量的掛單信息可以視為已經完全泄露。而且可以從OS界面用爬蟲爬出order信息。所以只要準備足夠充分,NFT再次回到A地址,黑客可以在任何地方以1ETH買走這個NFT。

當然平臺可以在用戶轉走NFT的時候提醒cancel order,這個操作后將作廢掉之前掛單的簽名信息,但會上鏈消耗GAS Fee,掛單多次需取消多次。Opensea的撮合合約里也沒有一次取消多個order的方法,這是其他OS競品交易市場可以進行優化的功能。可以一鍵取消多個掛單,減少用戶操作,不過GAS Fee肯定是少不了的。

平臺提醒目前看來是一個比較簡單快速的方式,但是是用戶也可以在其他平臺直接轉走NFT。比如我在OS掛了個賣單,我也可以imToken、Looksrare、Mintverse等其他平臺直接轉走NFT。總結一下就是沒法保證NFT掛單簽名信息百分百和NFT轉移一起失效。這個問題對NFT交易平臺來說有點無解,不僅僅是OS,任何NFT交易平臺都一樣。除非是中心化的交易平臺,所以對平臺來說只能不斷的提醒引導用戶,提高用戶風險意識。

對用戶而言,如果知道這個漏洞后注意別再把NFT轉回到之前的地址就沒問題。不過這個行業用戶知識水平參差不齊,轉錯ERC20到合約地址的情況都時有發生,NFT這個問題個人覺得后面也會一直有。也有用戶在掛了賣單情況下去進行質押之類的操作,這種情況取回來只能到原地址。這種情況如果有價格差,肯定有被擼走的風險。如果有這種情況的用戶,可用先取消掉授權,再取回NFT。

2022肯定還會出現一大批NFT交易市場,數據完整性,實時性,準確性;產品安全性,可用性,穩定性;肯定會成為未來NFT交易市場的競爭點。用戶也需要提高安全意識,保管好自己寶貴的NFT。

Tags:NFT區塊鏈ETHINKBONSAI Vault (NFTX)鉑鏈幣區塊鏈下載eth官網怎么進入PINKIE價格

狗狗幣最新價格
META:為元宇宙打地基 Meta開發世界最快AI超級計算機_Theta Fuel

元宇宙「開局」以來,國內外公司紛紛入場,Facebook 改名 Meta 后,為了離元宇宙更近,已經進行了不少嘗試.

1900/1/1 0:00:00
CAI:Cairo 或將取代 Solidity 的原因_starl幣行情

在這篇文章中,我將論證Cairo可以影響即將到來的可證明計算的浪潮,就像Solidity支持可組合計算一樣.

1900/1/1 0:00:00
NFT:NFT投資實用指南 3943萬枚 NFT 資產任選_ETA

NFT 領域繁榮背后有無數個投資陷阱在等著我們,本文所提出的6個維度,將是調研一個 NFT 項目是否值得長線投資的基本考察點.

1900/1/1 0:00:00
ERG:Ergo第三屆黑客松隱私與安全即將舉行_STE

在上周五(1月14日)的AMA(互動問答)開場白中,Dan(Ergo戰略顧問)向社區更新了他在Ergo基金會所做的工作.

1900/1/1 0:00:00
數字人:三分鐘看懂元宇宙“新寵”:虛擬數字人_ARBS幣

時代的浪潮一波未平一波又起,2021年以來,元宇宙熱度持續抬升的同時,虛擬數字人也借此機遇進入大眾視野.

1900/1/1 0:00:00
MET:Meta穩定幣項目Diem出售給Silvergate銀行_Open Proprietary Protocol

新浪科技 北京時間2月1日早間消息,據報道,數字貨幣項目Diem協會發布聲明,確認將其知識產權及其它與支付網絡相關的資產出售給了加州的特許銀行Silvergate Bank.

1900/1/1 0:00:00
ads