慢雾:「0 元购」NFT 钓鱼网站分析

不要点击不明链接,也不要在不明站点批准任何签名请求。据慢雾区情报,发现NFT钓鱼网站如下:

钓鱼网站1:https://c01.host/

钓鱼网站2:https://acade.link/

我们先来分析钓鱼网站1:

进入网站连接钱包后,立即弹出签名框,而当我尝试点击除签名外的按钮都没有响应,看来只有一张图片摆设。

我们先看看签名内容:

Maker:用户地址

Taker:0xde6135b63decc47d5a5d47834a7dd241fe61945a

BAYC:HV-MTL Forge第二季更新完成后服务器出现问题:金色财经报道,“无聊猿”于北京时间7月21日凌晨宣布HV-MTL Forge将于美国东部时间下午1点至6点关闭大约五个小时,以进行必要的维护和第二季(Season 2)的更新,并在约2小时前宣布第二季更新完成,HV-MTL Forge已重新上线,此外BAYC还发布了第1 季到第2-6季重新平衡的AMP排名范围。不过,BAYC最新消息称,由于玩家涌入太多,HV-MTL Forge服务器已无法处理,目前正在调查这个问题,后续HV-MTL Forge恢复后将公布更新信息。[2023/7/21 11:08:42]

Exchange:0x7f268357A8c2552623316e2562D90e642bB538E5,查询后显示是OpenSeaV2合约地址。

BTC最后活跃3年以上的供应百分比创历史新高:金色财经报道,据Glassnode数据显示,BTC最后活跃3年以上的供应百分比刚刚达到39.983%,创历史新高。[2023/5/9 14:53:02]

大概能看出,这是用户签名NFT的销售订单,NFT是由用户持有的,一旦用户签名了此订单,子就可以直接通过OpenSea购买用户的NFT,但是购买的价格由子决定,也就是说子不花费任何资金就能「买」走用户的NFT。

此外,签名本身是为攻击者存储的,不能通过Revoke.Cash或Etherscan等网站取消授权来废弃签名的有效性,但可以取消你之前的挂单授权,这样也能从根源上避免这种钓鱼风险。

云南民族博物馆首发数字藏品:金色财经报道,5·18国际博物馆日,云南民族博物馆联合云南网限量首发云南民族文化数字文创藏品,全套共3件,每件限量100份。[2022/5/18 3:24:22]

查看源代码,发现这个钓鱼网站直接使用HTTrack工具克隆c-01nft.io站点。对比两个站点的代码,发现了钓鱼网站多了以下内容:

查看此JS文件,又发现了一个钓鱼站点?https://polarbears.in。

币安将于5月6日对流动性挖矿进行系统升级:5月3日消息,币安将于北京时间5月6日14:30至15:00对流动性挖矿进行系统升级,期间将暂停流动性挖矿的添加、赎回及交易功能。??[2022/5/3 2:47:04]

如出一辙,使用HTTrack复制了?https://polarbearsnft.com/,同样地,只有一张静态图片摆设。

跟随上图的链接,我们来到?https://thedoodles.site,又是一个使用HTTrack的钓鱼站点,看来我们走进了钓鱼窝。

安全公司:Fei protocol遭受攻击,损失约8034万美元:4月30日消息,据成都链安“链必应-区块链安全态势感知平台”安全舆情监控数据显示,Fei protocol遭受攻击,损失超28380eth,约8034万美元,攻击者地址0x6162759eDAd730152F0dF8115c698a42E666157F。[2022/4/30 2:42:33]

对比代码,又发现了新的钓鱼站点?https://themta.site,不过目前已无法打开。

通过搜索,发现与钓鱼站点thedoodles.site相关的18个结果。同时,钓鱼网站2也在列表里,同一伙子互相Copy,广泛撒网。

再来分析钓鱼站点2:

同样,点击进去就直接弹出请求签名的窗口:

且授权内容与钓鱼站点1的一样:

Maker:用户地址

Exchange:OpenSeaV2合约

Taker:子合约地址

先分析子合约地址,可以看到这个合约地址已被MistTrack标记为高风险钓鱼地址。

接着,我们使用MistTrack分析该合约的创建者地址:

发现该钓鱼地址的初始资金来源于另一个被标记为钓鱼的地址,再往上追溯,资金则来自另外三个钓鱼地址。

总结

本文主要是说明了一种较为常见的NFT钓鱼方式,即子能够以0ETH购买你所有授权的NFT,同时我们顺藤摸瓜,扯出了一堆钓鱼网站。建议大家在尝试登录或购买之前,务必验证正在使用的NFT网站的URL。同时,不要点击不明链接,也不要在不明站点批准任何签名请求,定期检查是否有与异常合约交互并及时撤销授权。最后,做好隔离,资金不要放在同一个钱包里。

原文标题:《「零元购」NFT钓鱼分析》

撰文:Lisa

来源:ForesightNews

来源:金色财经

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

银河链

PEPE展望9月美股行情 不容乐观

美股本周将进入9月这个向来表现不佳的月份,但在美联储主席鲍威尔鹰派强调继续加息以对抗通胀的重要性后,这预示着美股将面临更多痛苦,今年9月的表现可能会更惨.

AVAXNFT新手避坑指南、新手必看

随着NFT走入主流,越来越多的艺术家、项目方都开始加入到NFT领域之中。自2021年开年以来,最大的NFT交易平台OpenSea的月度交易量呈爆发式增长,其中,Meebits、BoredApeYachtClub、Ghxsts等新项目的.

[0:0ms0-1:976ms