OpenSea用户NFT被盗:深度复盘

OKX欧易app

OKX欧易app

欧易交易所app是全球排名第一的虚拟货币交易所,注册领取6万元盲盒礼包!

APP下载   官网注册
还是写一篇文章来复盘一下近来OpenSea用户被盗事件,算是对更多用户的提醒吧。

首先OpenSea官方发过这样一封邮件通知用户,大意是说2月18号开始到2月25日,你要迁移你的ListingOrder,如果你不迁移的话届时卖单会过期。

OpenSea然后到了开始迁移卖单的日期,很多用户报道了自己NFT被盗事件,看到的消息被盗用户都称进行过卖单迁移操作。同时OpenSea官方定义此次为“phishing attack”(钓鱼攻击)。

如何攻击

黑客首先知道了OpenSea需要用户对其卖单进行迁移,并且知道OpenSea官方提前发出了迁移日期和操作步骤的邮件。

黑客提前做好了钓鱼网站,并且通过伪造的邮件通知用户进行迁移操作,引导受害用户在该钓鱼网站上进行卖单迁移操作。这个迁移操作就是让用户对其销售的卖单进行签名,然而签名的卖单价格是0。

黑客拿到用户签了名的卖单信息,通过调用OpenSea的交易合约就能以0的价格完成交易,顺利拿到受害者的NFT。

我们以黑客的这笔Transaction交易为例,这笔交易总共盗走了7个NFT。

黑客转走的NFT

OpenSea交易合约发出的事件日志

OpenSea上述这个OrdersMatched的Event是OpenSea交易合约成交之后才会发出的,所以断定黑客是通过该攻击合约去调用OpenSea的交易合约完成了price为0的交易。

下图是OpenSea交易合约的部分代码,实际上在OpenSea完成一个交易,如果是买家发起操作的话,则会做以下几步判断:

验证提交的买单参数是否正确验证提交的卖单的参数是否正确,以及是否有卖家的正确签名验证买单的参数是否匹配卖单的条件(例如价格,有效期等)

OpenSea交易合约代码

如果这几项都校验通过,则OpenSea的交易合约则会调用NFT转移之类的操作完成交易,并在最后发送“OrdersMatched”事件来记录这次交易。

所以这次攻击事件中,黑客能够盗取到NFT就是通过钓鱼拿到用户报价为0的卖单信息(“sell”)以及签名(“sellSig”)。

之前我在推特中分析过一些BAYC以很低的价格被黑客买走,也是因为黑客拿到了BAYC拥有者曾经在OpenSea挂出过的带有签名的低价卖单信息,然而用户又忘记了取消挂单导致的。所以这两次攻击的本质都一样,就是黑客手上有低价、且带有owner签名的卖单信息。不过这次攻击黑客获取卖单信息的方式是通过邮件钓鱼而已。

一点猜想

以上攻击过程和手段是通过推友告知的黑客攻击合约信息,以及看见被盗用户都是进行了卖单迁移操作这些信息推断出来的。虽然目前我还没有看到被盗用户发出的卖单迁移的钓鱼邮件及钓鱼网站,但个人觉得八九不离十。

但是对于这个攻击合约地址的部署时间,差不多是一个月以前了,而第一次发起攻击交易是在2月19号,也就是OpenSea开始迁移卖单没多久,相当于这个黑客提前部署了攻击合约并潜伏了一个月左右。

我这里猜测一下,怀疑可能是OpenSea内部有信息泄漏(内鬼或者内网被攻破),所以黑客才能精准地发起一系列攻击行为:

首先黑客可能在一个月以前就得知了OpenSea要升级合约,OpenSea会要求用户迁移卖单,所以黑客提前部署了一个攻击合约。

接着黑客做了个钓鱼网站,专门用来骗取用户进行订单迁移,但实际上是让用户对售价为0的卖单进行签名。正因为OpenSea提前通知了所有用户官方会在那个时间段要求用户进行迁移,所以这个时候黑客发出的钓鱼邮件以及迁移订单的钓鱼操作都会让用户放松警惕。

另外我看黑客盗取的NFT大多都是BAYC,Doodles,CloneX,Azuki这类蓝筹,而黑客又能精准定位到钓鱼邮件的发送对象是蓝筹NFT的owner用户,而我这个无蓝筹NFT的Jpeg收藏者并没有收到钓鱼邮件,所以推测黑客算是精确打击。

因为迁移卖单而导致NFT被盗的用户,可以联系我将钓鱼邮件发给我,我也判断一下我的猜测是否准确。不过最终的调查结果以OpenSea官方公布的为准!

一点提醒

这里提醒下大家,所有邮件中的发件人是可以伪造的,而且是很方便伪造,所以不能以邮件发送人来判断是否是官方发来的邮件!

另外

本文来自用户投稿,不代表币大大立场,如若转载,请注明出处:https://czxurui.com/zx/5469.html

上一篇 2023年07月04日
下一篇 2023年07月04日

相关推荐

  • 欧逸Web3钱包遭黑客攻击,数字资产安全引关注

    欧逸Web3钱包遭黑客攻击,数字资产安全引关注 在数字货币领域,安全一直是用户最为关心的问题之一,知名Web3钱包平台欧逸遭遇了一次严重的安全事件,导致大量用户的虚拟资产被盗,这一事件不仅给用户带来了直接的经济损失,也再次引发了公众对于数字资产安全的广泛关注和讨论。

    2026-09-24 16:30:01
    4 0
  • OE交易所遭遇黑客攻击,用户资产安全引关注

    OE交易所遭遇黑客攻击,用户资产安全引关注 数字货币领域再传安全事件,知名加密货币交易所OE交易所官方确认遭遇黑客攻击,导致部分用户资产被盗,引发行业对交易所安全体系的广泛担忧,据交易所公告显示,攻击发生于北京时间10月15日凌晨,黑客通过 unidentified 的技术手段绕

    2026-09-21 16:30:01
    11 0
  • 攻击以太坊黑客犯法吗?判几年?深度解析数字货币黑客行为的法律边界与刑罚后果

    攻击以太坊黑客犯法吗?判几年?深度解析数字货币黑客行为的法律边界与刑罚后果 近年来,随着以太坊等区块链技术的快速发展,数字货币经济生态日益繁荣,但与此同时,针对以太坊等区块链平台的黑客攻击事件也频繁发生,从智能合约漏洞利用、交易所盗币到DeFi协议攻击,黑客行为

    2026-09-21 11:30:01
    7 0
  • 亿欧Web3安全事件深度解析,是否曾遭遇黑客攻击?图片证据全览

    亿欧Web3安全事件深度解析,是否曾遭遇黑客攻击?图片证据全览 在Web3和加密货币领域,安全问题是所有参与者和项目方都必须时刻警惕的生命线,作为国内知名的产业与创新服务平台,亿欧在Web3领域的布局和动向备受关注。“亿欧Web3有被盗过吗?”这一问题,不仅是行业内的一个疑

    2026-09-17 02:30:01
    7 0
  • 币安Web3发布黑客通缉令,加密行业安全治理进入新阶段

    币安Web3发布黑客通缉令,加密行业安全治理进入新阶段 全球最大加密货币交易所币安(Binance)通过其Web3部门正式发布“黑客通缉令”,公开悬赏追捕近期针对其生态项目实施攻击的黑客群体,此举不仅标志着头部平台对安全威胁的“零容忍”态度升级,更被视为Web3行业构建主动防

    2026-09-13 09:30:01
    11 0
  • 币安Web3黑客与Via的多空博弈,一场加密世界的罗生门

    币安Web3黑客与Via的多空博弈,一场加密世界的罗生门 在Web3的暗流涌动中,币安作为全球最大的加密货币交易所,始终是黑客与资本博弈的焦点中心,一则“币安Web3黑客做多Via”的消息在社区炸开,将这个小众推上风口浪尖,也揭开了加密世界更深层的风险与利益交织。 所谓“币安

    2026-08-26 21:30:01
    7 0

发表回复

8206

评论列表(0条)

    暂无评论

binance币安交易所
已有2000万用户加入币安交易所

立即下载