OpenSea CTO发布钓鱼攻击技术概要:外部攻击导致,并非OpenSea系统性问题_OPEN:ENS

2月21日,OpenSeaCTONadavHollander发布了关于针对OpenSea用户的钓鱼攻击的技术概要。据悉,这次攻击导致了大约300万美元资产被盗,包括无聊猿,Azuki和CloneX等知名NFT系列。作者:OpenSeaCTONadavHollander

本帖子分享了针对@OpenSea用户网络钓鱼攻击的技术概要,包括提供一些web3方面的技术教育。

OpenAI将启动总计100万美元的资助计划,以推动ChatGPT民主进程:5月26日消息,OpenAI将启动一项资助计划,以推动ChatGPT的民主进程并管理人工智能的负面因素,预计将从现有基金中拨出100万美元。该计划将分为10个等额的资助份额,每份10万美元。OpenAI希望通过此举促进人工智能的健康发展,并通过制定有效措施来遏制偏见等问题。

OpenAI首席执行官Sam Altman表示,人工智能系统应该造福全人类,并具有更大的包容性。这项资助计划是朝着这一目标迈出的第一步。他还表示,其中的10万美元将捐赠给那些提出相关治理框架的个人和组织,以期望能够有更多方案来管理人工智能的发展。[2023/5/26 9:44:15]

在审查了这次攻击中的恶意订单之后,可以看出以下一些数据点:

OpenSea 回应服务宕机:已更改 API 访问并扩展了搜索数据存储:1月10日消息,OpenSea 的联合创始人兼首席执行官 Devin Finzer 针对“OpenSea出现服务宕机”一事做出回应,称昨日OpenSea经历了 API 流量的持续激增,使系统过载并导致性能下降和站点中断。目前,OpenSea已更改优化 API 访问并扩展了搜索数据存储以更好地管理增加的负载。

Devin Finzer还公布了提高站点可靠性等技术工作方面的进展,包括预计将技术工程团队扩大到200人,重新构建规模、减少客户等待时间等。

此前消息,昨夜OpenSea出现服务宕机问题,部分用户反馈无法打开页面,或十分缓慢。[2022/1/10 8:38:21]

所有恶意订单都包含来自受影响用户的有效签名,表明这些用户确实在某个时间点某处签署了这些订单。但是,在签署之后时,这些订单都没有广播到OpenSea。

OpenWeaver上线以太坊扩容方案Polygon:金色财经报道,Layer0扩展项目Marlin宣布,OpenWeaver已上线以太坊扩容方案Polygon。通过使用OpenWeaver,Polygon网络中的区块生产者和完整节点可以在接近物理限值的延迟下发送和接收大区块,同时使DeFi交易者、套利和清算机器人可以几乎立即访问交易内存池。[2021/8/5 1:35:06]

没有恶意订单针对新的合约执行,表明所有这些订单都是在OpenSea最新的合约迁移之前签署的,因此不太可能与OpenSea的迁移流程相关。

32名用户的NFT在相对较短的时间内被盗。这是非常不幸的,但这也表明了这是一场有针对性的攻击,而不是OpenSea存在系统性问题。

这些信息,再加上我们与受影响用户的讨论和安全专家的调查,表明由于意识到这些恶意订单即将失效,因此攻击者在2.2合约弃用之前执行了这场网络钓鱼操作。

在这场网络钓鱼之前,我们选择在新合约上实施EIP-712的部分原因是EIP-712的类型化数据功能使不法分子更难在不知情的情况下诱某一位用户签署订单。

例如,如果您要签署一条消息以加入白名单、抽奖或以代币作为门槛的discord群组,您会看到一个引用Wyvern的类型化数据有效负载,如果发生一些不寻常的事情,则会向你发出提醒。

“不要共享助记词或提交未知交易”,这种教育在我们的领域已经变得更加普遍。但是,签署链下消息同样需要同等的思虑。

作为一个社区,我们必须转向使用EIP-712类型数据或其他商定标准)来标准化链下签名。

在这一点上,您会注意到在OpenSea上签署的所有新订单都使用新的EIP-712格式——任何形式的更改都是可以理解的,但这种更改实际上使订单签署更加安全,因为你可以更好地看到你签的是什么。

此外,强烈呼吁@nesotual,@dguido,@quantstamp等开发者和安全公司向社区提供有关这次攻击性质的详细信息。

尽管攻击似乎是从OpenSea外部发起的,但我们正在积极帮助受影响的用户并讨论为他们提供额外帮助的方法。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金智博客

UNI巴比特午间要闻一览_MEM:NFT

1.美国SEC:加密货币交易所将面临美国证券交易委员会更多监督2.谷歌聘请前PayPal高管以整合加密等金融服务Memeland:OpenSea上出现虚假MEMECOIN.

[0:31ms0-7:496ms