比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > 火幣APP > Info

WEB:OpenSea釣魚攻擊事件啟示:警惕三個安全教訓_WEB3

Author:

Time:1900/1/1 0:00:00

原文作者:DanielChong,Harpie聯合創始人

原文編譯:楊樹

2月19日,攻擊者使用了看似「毫無技巧」的電子郵件網絡釣魚攻擊,成功從一名OpenSea用戶手中盜走了254個NFT,其中包含價值不菲的Decentraland和BoredApeYachtClub系列藏品。這位用戶收到了偽造的電子郵件并被要求批準智能合約,而在用戶批準了合約之后,黑客順利地從被釣魚用戶的錢包中提走了NFT。

安全教訓,以便對未來的攻擊保持警惕。

貨幣容易

DeFi協議使用的經典Approval合約

Dopex上線Option Scalps V2,允許制定短期期權交易策略:6月20日消息,去中心化期權協議Dopex宣布上線交易產品Option Scalps V2,允許制定短期交易策略,即,購買1到240分鐘的短期期權。Option Scalps V2還引入了V3限價訂單頭寸來降低兌換費用,當前,交易者現在不會因為兌換而產生費用,而是會因根據其存入的流動性完成訂單而獲得獎勵。[2023/6/20 21:50:01]

「Approval」幾乎是所有基于智能合約的代幣的功能,當用戶「Approval」另一個錢包時,就意味著允許該錢包稍后從用戶自己的錢包中轉移代幣。例如,如果我「Approval」我「0x123」錢包的USDC和無聊猿NFT,那「0x123」就可以將這些代幣轉出。

泄露截圖顯示OpenSea正在添加Solana NFT以及Phantom錢包支持:1月26日消息,根據知名博主和黑客Jane Manchun Wong在推特上披露的截圖,OpenSea正專注于集成Solana,同時還將添加Phantom錢包支持。

Wong表示,她在對OpenSea的網站進行逆向工程時發現了有關Solana的共享引用。她補充說,在用戶界面中還有其他引用,“但他們試圖隱藏。”據悉,Wong因為曾在Twitter、Facebook和Instagram等網站正式宣布之前就發現新功能而為人們所知。

當被要求置評時,OpenSea的一位代表稱這是“已有的猜測”,并提到此前就有所謂泄露的截圖顯示該網站將支持Solana。(Decrypt)[2022/1/26 9:13:27]

大多數DeFi協議都使用「Approval」作為將資產轉移到協議的主要方法。

ETC Cooperate主管Yaz Khoury宣布辭去DevRel主管職務:9月14日早間,ETC Cooperate主管Yaz Khoury發推宣布,將辭去DevRel主管職務。[2020/9/15]

「Icephishing」是微軟創造的一個術語,是指一種誘騙用戶批準黑客地址的行為。只需單擊MetaMask窗口中的一個按鈕,用戶就可以將資金的完全訪問權限授予黑客,而這正是此次OpenSea網絡釣魚期間發生的事情。

你能看出區別嗎?

電子郵件網絡釣魚是大多數人不再擔心的事情:現代垃圾郵件過濾器和多年的經驗使電子郵件網絡釣魚對于大多數精明的用戶來說已成為過去。

相比之下,Web3存在一些挑戰,使得從常規合約中識別網絡釣魚合約變得更加困難。

在上面示例的頂部,會看到簽名時使用的網站URL并不相同:左側是「uniswap.org」,右側是「unLswap.org」。如果用戶沒有抓住容易忽略的細節并簽署合約,對不起,這樣就會丟失錢包中的所有USDC。

雖然網站URL欺騙是一種經典的網絡釣魚策略,但是當執行黑客攻擊時唯一需要的只是按下批準按鈕時,它的危害就會變得很大。

Gmail的自動垃圾郵件過濾器,每天可保護數百萬人免受網絡犯罪的侵害

也許反網絡釣魚技術的最大例子是垃圾郵件過濾器:它已成為互聯網上經常被忽視的重要基石。也正因為垃圾郵件過濾器會自動檢測幾乎所有的網絡釣魚攻擊,因此Web2網絡釣魚攻擊已經失去了大部分效力。

然而,在Web3中,幾乎沒有任何保護措施來防止用戶意外地從「unlswap.org」或「sushl.com」批準合約,我們有責任仔細觀察,從而確保永遠不會犯錯誤。

由于網絡釣魚詐騙通常很容易避免,因此在現代互聯網中長大的人,往往會輕視網絡釣魚詐騙的有效性以及那些被網絡釣魚詐騙的人。

實際上,由于易于執行和投資回報,網絡釣魚詐騙仍然是最常見的網絡犯罪類型。為了規避加密中的網絡釣魚,開發人員社區需要聯合起來開發軟件,使網絡釣魚者更難竊取資金。

ETHDenver尋寶:30個獲勝項目你都知道哪些?》)。

這些flashbots可在資金從錢包中轉出時進行檢測,一旦檢測到資金是轉移到不受信任的地址時,MEV領跑者就會立即以兩倍Gas費發送一個交易,把用戶的所有資產轉移到備用地址。。我提到這一點只是為了鼓勵其他開發人員繼續考慮其他方法來阻止網絡釣魚攻擊。

盡管網絡釣魚攻擊和詐騙具有簡單而不成熟的內涵,但成為它們犧牲品的危險是非常真實的。由于Web3如此年輕,因此在Web3生態里建立起更好的保護措施來對抗它們之前,與網絡釣魚面對面將是司空見慣的事情。每一次成功的騙局背后,都會有一個用戶停止使用Web3,而Web3生態在沒有任何新用戶的情況下,將無處可去。

原文鏈接

Tags:WEBPENSEAWEB3Web3 ALL BEST ICOPENNYThe Silent Seaweb3游戲邊玩邊賺

火幣APP
HOT:Hotcoin關於開放EGLD交易的公告_HYSHOTDOG

尊敬的用戶:Hotcoin將於(GMT8)2022年3月5日18:00開放EGLD/USDT交易業務,2022年3月6日18:00開放EGLD提幣業務,充值業務開放時間將以公告另行通知.

1900/1/1 0:00:00
MAS:MascotRare開啟私募,打造NFT圈的Coinbase_mask幣可長期持有嗎

導語:由MascotRare百萬社區傾力打造的MARA幣,旨在引領NFT新風向,打造去中心化+跨鏈的NFT平臺.

1900/1/1 0:00:00
HTT:中幣關于上線World Mobile Token(WMT)的公告_TPS

尊敬的中幣用戶: ???中幣將于香港時間2022年3月3日上線WorldMobileToken(WMT).

1900/1/1 0:00:00
FUR:是時候正視Infura帶來的「中心化」問題了_以太坊價格

3月4日,有用戶在社交媒體表示自己在委內瑞拉無法使用MetaMask錢包,查明原因,發現是API服務商Infura出現了問題.

1900/1/1 0:00:00
元宇宙:全國人大代表高鈺:警惕和防范元宇宙“虛火過旺”_數字金融

據《重慶日報》3月8日報道,全國人大代表、重慶璞雨為科技創新中心執行董事高鈺就加強對“元宇宙”產業的監管提出建議,應警惕和防范虛火過旺的‘元宇宙’概念炒作.

1900/1/1 0:00:00
KEX:BKEX 關于上線 DOP(Drops Ownership Power) 并開放充值功能的公告_okex交易所蘋果版

尊敬的用戶:?????????BKEX即將上線DOP,詳情如下:上線交易對:DOP/USDT??幣種類型:ERC20充值功能開放時間:已開放交易功能開放時間:2022年3月6日17:00提現功能.

1900/1/1 0:00:00
ads