深度解析Opensea挂单“漏洞” 公开订单被黑客盯梢

近日Opensea(OS)出现了多个低价成交的头部项目,疑似挂单有bug被黑客攻击,黑客通过低价买到头部的NFT项目Bored Ape Yacht Club等等,再立马高价售出,以此获利数百ETH,以下为分析结果。

先看OS挂单逻辑:出售NFT时授权(授权完成以后OS的撮合合约可以调用用户地址的这个NFT)--》确定价格--》签名--》挂单完成。这时候签名信息会保存在OS的中心化服务器,并且会有API对外开放。

正常交易流程中,买方购买完后这个订单的签名信息就作废。

罗军:我国元宇宙产业正在起步阶段 要促进与传统领域的深度融合:金色财经消息,记者书面采访了中国计算机行业协会元宇宙专委会执行会长兼秘书长罗军,针对“元宇宙距离产业化还有多远?我国元宇宙领域发展在世界上处于什么水平?”上述问题。

罗军认为,我国元宇宙产业总体上还处于刚刚起步阶段。其应用场景,核心是促进元宇宙与传统领域的深度融合。利用当前我国政府正在大力推进的数字化工程,引入元宇宙模式,能够从更高维度去布局。(每日经济新闻)[2022/5/12 3:10:36]

“被攻击”的情况中,用户在地址A下挂了一个价格为1ETH的NFT卖单,这时候可能会再把NFT转到地址B。后面NFT价格如果涨到了10ETH这个NFT再回到A地址,OS上这个NFT依然会以1ETH的挂单价出现(亲测确实会出现,但是用户可能不知道),这时候立马会被人购买,卖家会遭受巨大的差价损失。而买方可以立马转手卖出赚取差价,下面黑客地址就是,低价买入三个Bored Ape Yacht Club并立马卖出赚取了280ETH,约70万美金。

IOST战略投资去中心化金融项目RAMP DEFI 并达成深度合作:据官方消息,IOST与Alameda Research, ParaFi Capital, Arrington XRP Capital, Torchlight Ventures, Signum Capital, Blockwater, Ruby Capital, MW Partners, LayerX Capital和MoonRock Capital等基金共同私募投资了去中心化金融项目RAMP DEFI 。除战略投资外,IOST还与RAMP DEFI达成了深度合作,将共同打造繁荣的DeFi生态。据悉,RAMP DEFI推出TVU (Total Value Unlocked) 的概念来衡量在DeFi生态中解锁出来的流动价值,即将于2周内进行公募。[2020/8/24]

声音 | 浙江大学院士陈纯:区块链可与工业互联网实现深度融合:11月9日下午,中国工业互联网研究院组织相关高校、研究机构、媒体和企业代表召开了“工业互联网+区块链”专家企业家媒体座谈会。浙江大学陈纯院士表示,区块链具有可信协作、隐私保护等技术优势,可与工业互联网实现深度融合,尤其是在工业互联网数据的确权、确责和交易等领域有着广阔应用前景,为构建国家工业互联网数据资源管理和服务体系提供了坚实技术基础。开展“工业互联网+区块链的深度应用和创新发展”相关研究,对促进我国工业生产数字化、网络化和智能化转型,推动实体经济高质量发展具有非常重要的意义。[2019/11/10]

这个问题对NFT交易平台方有点棘手:OS把订单信息开放在了API中,公开透明,科学家可以通过API拿到订单信息。所以上文中的这个NFT一旦回到A地址,就存在被立马买走的风险。就算OS的功能立马调整,不再展示1ETH的卖单信息,又或者是直接从数据库删除order信息,都解决不了这个问题。

并且现在关闭API也解决不了这个问题,之前存量的挂单信息可以视为已经完全泄露。而且可以从OS界面用爬虫爬出order信息。所以只要准备足够充分,NFT再次回到A地址,黑客可以在任何地方以1ETH买走这个NFT。

当然平台可以在用户转走NFT的时候提醒cancel order,这个操作后将作废掉之前挂单的签名信息,但会上链消耗GAS Fee,挂单多次需取消多次。Opensea的撮合合约里也没有一次取消多个order的方法,这是其他OS竞品交易市场可以进行优化的功能。可以一键取消多个挂单,减少用户操作,不过GAS Fee肯定是少不了的。

平台提醒目前看来是一个比较简单快速的方式,但是是用户也可以在其他平台直接转走NFT。比如我在OS挂了个卖单,我也可以imToken、Looksrare、Mintverse等其他平台直接转走NFT。总结一下就是没法保证NFT挂单签名信息百分百和NFT转移一起失效。这个问题对NFT交易平台来说有点无解,不仅仅是OS,任何NFT交易平台都一样。除非是中心化的交易平台,所以对平台来说只能不断的提醒引导用户,提高用户风险意识。

对用户而言,如果知道这个漏洞后注意别再把NFT转回到之前的地址就没问题。不过这个行业用户知识水平参差不齐,转错ERC20到合约地址的情况都时有发生,NFT这个问题个人觉得后面也会一直有。也有用户在挂了卖单情况下去进行质押之类的操作,这种情况取回来只能到原地址。这种情况如果有价格差,肯定有被撸走的风险。如果有这种情况的用户,可用先取消掉授权,再取回NFT。

2022肯定还会出现一大批NFT交易市场,数据完整性,实时性,准确性;产品安全性,可用性,稳定性;肯定会成为未来NFT交易市场的竞争点。用户也需要提高安全意识,保管好自己宝贵的NFT。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

银河链

币安app官网下载NFT行业下一个风口:音乐NFT

2021年被称为NFT元年,艺术领域掀起了一股NFT热潮并持续至今。由于NFT的核心价值在于数字内容资产化,推动内容资产价值的全面重估,因此NFT技术在音乐、影视、游戏等数字内容产业有较好的短期应用前景,各IP方可将自有文娱IP延伸至.

Polygon狗狗币一夜“腾飞”542倍:沈腾新晋“代言人”

??“我在元宇宙里倒腾狗,我就是DogeKing。”1月31日,沈腾在春晚小品上一语道破天机,本意是讽刺元宇宙和狗狗币,没想到现实更为魔幻,炒币人蜂拥交易所,与“DogeKing”同名的虚拟代币DogeKing短线暴涨542倍.

[0:0ms0-2:187ms