
谨防!钓鱼攻击威胁NFT资产安全
普通用户似乎只能从一起起的安全事故中去学习防范技能,普及安全常识也成为加密社区致力做的工作之一。
全球最大的NFT交易平台OpenSea快速修复了一个威胁用户NFT资产安全的漏洞。此前,有用户在社交媒体推特上称,他们经该OpenSea获得免费空投的NFT后,加密钱包里的资产被盗走。
区块链安全公司Check Point Research正是从受害者那获得了漏洞线索,研究人员调查发现,OpenSea上存在安全漏洞,黑客可能利用漏洞发送恶意NFT以劫持用户的OpenSea账户并窃取他们的加密钱包。
全球最大的NFT交易平台OpenSea快速修复了一个威胁用户NFT资产安全的漏洞。此前,有用户在社交媒体推特上称,他们在获得免费空投的NFT后,加密钱包里的资产被盗走了。
区块链安全公司Check Point Research正是从受害者那获得了漏洞线索,研究人员调查发现,OpenSea上存在安全漏洞,黑客可能利用漏洞发送恶意NFT以劫持用户的OpenSea账户并窃取他们的加密钱包。
该安全公司向OpenSea报告了漏洞,双方在9月底就联手修复了这一漏洞,安全事件隔了20多天才得以对外公布,OpenSea专门开辟了一个博客向用户普及去中心化网络安全常识。
从漏洞及攻击方式看,这是一起典型的「钓鱼攻击」,这种攻击在互联网世界并不陌生,但经过多年的安全实践,互联网已经对此构建起一定的防御手段,用户也有了防御意识。但在新兴的去中心化网络区块链上,「钓鱼」这种古老的攻击的方式仍在横行,并蔓延到了NFT资产领域,它利用的恰恰是用户对区块链基础设施的陌生感。
用户在OpenSea接收NFT空投后钱包被盗
网友在推特上倾诉的加密资产被盗事件引起了区块链安全公司Check Point Research(以下简称CPR)的注意。这些加密资产被盗事件有个共同的引子——用户接收了免费的NFT空投后,钱包被洗劫。
「当我们在网上看到有关被盗加密钱包的传闻时,我们对 OpenSea 产生了兴趣。我们推测, OpenSea 周围存在一种攻击方法,因此我们对它进行了彻底调查。」CPR的产品漏洞研究主管 Oded Vanunu 回忆了一个月前的研究经历。
在与受害用户取得联系并详细询问后,CPR识别出OpenSea上存在的关键漏洞,证明恶意NFT投放者可利用漏洞劫持用户的OpenSea账户并窃取用户的加密钱包。
用户在查看恶意NFT 时可能会看到的确认选择
CPR推导出利用漏洞的步骤——黑客创建恶意NFT并将其赠送给目标受害者;受害者查看恶意NFT后,OpenSea的存储域会触发弹出窗口(此类弹窗在该平台的各种活动中很常见),请求连接到受害者的加密资产钱包上;受害者如果为了获得这些「免费的NFT」与之交互,就要点击「连接钱包」,一旦此操作执行,黑客就获得了访问受害者钱包的权限;利用触发其他弹窗这一方式,黑客就可以不断窃取用户钱包中的资产。
由于这些弹窗是从OpenSea的存储域发出的,因此CPR也就锁定了该平台的漏洞源头。如果用户没有注意到描述交易的弹窗中的注释,他们很可能点击弹窗,最终导致整个加密钱包被盗。
CPR识别并推导出了漏洞及利用路径,但OpenSea在后续针对此漏洞的声明中称,无法确定任何利用此漏洞的实例。
CPR表示,9月26日,他们向OpenSea披露了调查结果,对方响应迅速并共享了包含来自其存储域的 iframe 对象的 svg 文件,因此CPR 可以一起审查并确保关闭所有攻击媒介。在不到1个小时时间里,OpenSea修复了该漏洞并验证了修复。
OpenSea的声明显示,这些攻击依赖于用户通过第三方钱包为恶意交易提供签名来批准恶意活动,修复漏洞后,他们已经与和平台集成的第三方钱包直接协调,以帮助用户更好地识别恶意签名请求,以及帮助用户阻止诈骗和网络钓鱼的举措攻击。「我们还围绕安全最佳实践加倍进行社区教育,并启动了一个关于如何在去中心化网络上保持安全的博客系列。我们鼓励新用户和经验丰富的老手阅读该系列。我们的目标是让社区能够检测、减轻和报告区块链生态系统中的攻击,例如 CPR 所展示的攻击。」
别将钱包轻易与陌生网址相连
这已经不是第一起发生在NFT资产领域的安全事件,受害者也不仅是普通用户,但更集中在普通用户群体中,因为无论是平台还是项目方的的NFT资产被盗,都会影响到普通用户的收益。
仅今年3月就发生了两期知名度较高的NFT资产被盗事件。
先是3月15日,社交NFT代币平台Roll的热钱包被盗,黑客从中盗取了部分WHALE和 SKULL等NFT社交代币,其中部分资金随后被转移到交易混合器Tornado。据分析称,攻击者在此过程中净赚了约570万美元的ETH。受影响的社交代币价格大幅下跌。
紧接着的3月17日,NFT交易市场Nifty Gateway的数名用户遭遇了账号被盗,有受害者称,黑客从其帐户中窃取了价值数千美元的数字艺术品;其他被黑客入侵的用户称,他们存档的信用卡被用来购买额外的NFT。Nifty Gateway后续的声明中提到,遭遇盗号的账户因没有启用双因素认证(采用两种信息来认证本人身份,一般是采用的密码和动态口令的组合),而黑客通过有效账号的认证信息获得了访问权限。
在非同质化代币NFT越来越多的与收藏品、有价值的加密资产相连时,黑客的罪恶之手正在伸向NFT持有者的钱包,这也再次反映了NFT依托的区块链网络安全性的脆弱。
有经验的用户曾总结过NFT的攻击向量,比如,黑客对你的电脑植入木马病毒文件,盗取你的登录信息和其他资料;或者通过恶意软件记录键盘输入,窃取你的密码;抑或通过恶意软件来获取屏幕截图,从而获得敏感信息;黑客还可能通过劫持DNS,创建钓鱼页面,骗取用户钱包的助记词。
这样看下来,这些攻击手段与黑客攻击互联网时所用的方式并无多大差异,但在互联网应用上,用户已经从自己或别人的经验中获得了一些防御意识,比如,不随便点开陌生链接。但在使用区块链网络和加密钱包时,一些用户变成了「常识归零」的状态,这与用户对加密资产及区块链基础的陌生感有关,也再次说明区块链基建在普及层面的不成熟。
普通用户似乎只能从一起起的安全事故中去学习防范技能,普及安全常识也成为加密社区致力做的工作之一。
NFT创作者和收藏家Justin Ouellette就曾在推特上科普过NFT资产的保护措施,「不要在多个平台上重复使用相同相同的密码;要学会启用双因素认证;要小心那些最小化元蒙版UI的网站(往往是钓鱼网站和木马软件);不要透露你的助记词给任何人。」
资产被盗还仅仅是NFT安全的一个层面。近期,华中科技大学区块链存储研究中心和 HashKey Capital Research对NFT的研究报告显示,NFT 系统是由区块链、存储和网络应用集合而成的技术,其安全保障具有一定的挑战性,每一个组成部分都有可能成为安全的短板,致使整个系统受到攻击,仿冒(Spooling)、篡改(Tampering)、抵赖(Repudiation)、信息泄露(Information Disclosure)、拒绝服务(Dos)和权限提升(Elevation of privilege)等方面都是NFT系统存在的风险可能。
在安全之路上,NFT要走的道路还很远。
文 | 茉莉
比推快讯
更多 >>- 新思科技称美方已撤销针对中国的出口限制,美股夜盘涨超 5%
- 数据:去中心化交易平台 Axiom 累计收入已超 1.57 亿美元
- 币安公布 Alpha 空投 6 月表现数据,LA、AB 和 SAHARA 为空投收益前 3 名
- 华尔街日报:四名共和党议员反对特朗普税收法案的程序性投票
- 澳大利亚加密亿万富翁遭绑架,咬断绑匪手指逃生
- Letsbonk.Fun 平台近 24 小时交易额超过 pump.fun
- Circle 今晨在 Solana 上新增铸造 2.5 亿枚 USDC
- RootData:B3 将于一周后解锁价值约 435 万美元的代币
- Project Hunt:跨平台即玩即赚开发商和发行商 Xterio 为过去 7 天被 Top 人物取关最多的项目
- Backpack 第二赛季积分活动已正式开启
- MELANIA 团队解锁 2,500 万枚 MELANIA,价值约 523 万美元
- 股票代币化平台 xStocks 上线第三日交易额达 773 万美元,标普 500 成交额居首
- Vana 生态项目 Unwrapped DataDAO 决定出售其 Spotify 数据给 AI 原生平台 SoloAI
- Binance Alpha 昨日交易量报 4.5049 亿美元,BR、KOGE、BULLA 分列前三
- 美国副总统万斯:“大而美法案”必须通过
- 加密货币总市值升至 3.485 万亿美元,部分山寨与 Meme 代币领涨
- 数据:USD1 持有地址数突破 29 万,当前发行量约 21.56 亿枚
- Willy Woo:在所有宏观资产中,BTC 对全球流动性最为敏感
- 美国财长重申 9 月之前降息,并称美联储错误预测通胀上升
- 观点:Robinhood 若获得成功将消灭 90%的金融中介机构
- 8 年前囤积 21,662 枚 ETH 的长期持有者将 4123 枚 ETH 转进 Gemini
- 多点数智股价一度飙升近 90%,已配置 BTC 并拟申请香港稳定币牌照
- 港股上市公司多点数智开盘涨超 89%,正筹备申请香港稳定币牌照
- 1RT Acquisition 纳斯达克上市首日交易量报 6334 万美元,收涨 0.37%
- 10x Research:比特币或将迎来夏季爆发,市场关键窗口开启
- 港股京基金融国际开盘冲高,涨超 14%
- 某 ETH 波段鲸鱼清仓 4153.8 枚 ETH,再次获利 52.2 万美元
- 巨鲸购买 Meme 币一分钟内亏损 158 万美元,另一投资者两分钟赚取 88 万美元
- 特朗普:众议院似乎已准备好今晚(就税改法案)进行投票
- 美国司法部破获史上规模最大医保欺诈案,2.45 亿美元加密货币、现金等被查获
- 下周将举行加密市场结构全体委员会听证会,Ripple CEO 等出席
- 分析:Ripple 申请美联储主账户意义较申请国家银行牌照更为重大
- 数据:稳定币发行商年收入近 100 亿美元
- 某鲸鱼均价 40.13 美元增持 215,850 枚 HYPE
- 比特币涨至 109700 美元,专业交易员对价格动能持谨慎态度
- 摩根大通区块链部门 Kinexys 与 S&P Global 测试碳信用代币化
- 分析:现货以太坊 ETF 有望 2025 年下半年迎爆发式增长
- 德国前总理默克尔:欧盟不应惧怕美国的关税
- 中信证券:当前美联储 12 名票委的货币政策立场分歧较大
- 内幕巨鲸做空仓位连续清算减仓 8 次,利润回吐 1508 万美元
- Ripple 继 Circle 之后申请美国银行牌照,计划提供更多加密服务
- BONK 上涨近 10%,Tuttle Capital 拟于 7 月 16 日推出 2 倍杠杆 ETF
- 拜登患癌后首次发表长篇讲话,称其卸任后仍获欧洲领导人咨询
- 德国上市公司 Heidelberger Beteiligungsholding 宣布建立 SQD 代币储备
- Coinbase 宣布将 Sky (SKY)和 USDS (USDS)新增至上币路线图
- 特朗普以“政治偏见以及具有欺骗性的参议院证词”施压鲍威尔辞职
- 特朗普转发有关美国联邦住房金融署署长要求鲍威尔应立即辞职的报道
- 美联储9月降息概率超九成,市场聚焦非农数据
- OpenAI:“OpenAI 代币”并非 OpenAI 股权,与 Robinhood 并无合作,未参与此事,亦不为其背书
- 美 SEC 已暂停灰度数字大盘基金转为 ETF 的计划,将进一步审查
比推专栏
更多 >>观点
比推热门文章
- 新思科技称美方已撤销针对中国的出口限制,美股夜盘涨超 5%
- 数据:去中心化交易平台 Axiom 累计收入已超 1.57 亿美元
- 币安公布 Alpha 空投 6 月表现数据,LA、AB 和 SAHARA 为空投收益前 3 名
- 华尔街日报:四名共和党议员反对特朗普税收法案的程序性投票
- 澳大利亚加密亿万富翁遭绑架,咬断绑匪手指逃生
- Letsbonk.Fun 平台近 24 小时交易额超过 pump.fun
- Circle 今晨在 Solana 上新增铸造 2.5 亿枚 USDC
- RootData:B3 将于一周后解锁价值约 435 万美元的代币
- Project Hunt:跨平台即玩即赚开发商和发行商 Xterio 为过去 7 天被 Top 人物取关最多的项目
- Backpack 第二赛季积分活动已正式开启