值得信赖的区块链资讯!
「零元购」NFT 钓鱼分析
撰文:Lisa
-
钓鱼网站 1:https://c01.host/
-
钓鱼网站 2:https://acade.link/
我们先来分析钓鱼网站 1:
进入网站连接钱包后,立即弹出签名框,而当我尝试点击除签名外的按钮都没有响应,看来只有一张图片摆设。
我们先看看签名内容:
-
Maker:用户地址
-
Taker:0xde6135b63decc47d5a5d47834a7dd241fe61945a
-
Exchange:0x7f268357A8c2552623316e2562D90e642bB538E5,查询后显示是 OpenSea V2 合约地址。
大概能看出,这是欺骗用户签名 NFT 的销售订单,NFT 是由用户持有的,一旦用户签名了此订单,骗子就可以直接通过 OpenSea 购买用户的 NFT,但是购买的价格由骗子决定,也就是说骗子不花费任何资金就能「买」走用户的 NFT。
此外,签名本身是为攻击者存储的,不能通过 Revoke.Cash 或 Etherscan 等网站取消授权来废弃签名的有效性,但可以取消你之前的挂单授权,这样也能从根源上避免这种钓鱼风险。
查看源代码,发现这个钓鱼网站直接使用 HTTrack 工具克隆 c-01nft.io 站点(真实网站)。对比两个站点的代码,发现了钓鱼网站多了以下内容:
查看此 JS 文件,又发现了一个钓鱼站点 https://polarbears.in。
如出一辙,使用 HTTrack 复制了 https://polarbearsnft.com/(真实站点),同样地,只有一张静态图片摆设。
跟随上图的链接,我们来到 https://thedoodles.site,又是一个使用 HTTrack 的钓鱼站点,看来我们走进了钓鱼窝。
对比代码,又发现了新的钓鱼站点 https://themta.site,不过目前已无法打开。
通过搜索,发现与钓鱼站点 thedoodles.site 相关的 18 个结果。同时,钓鱼网站 2(https://acade.link/)也在列表里,同一伙骗子互相 Copy,广泛撒网。
再来分析钓鱼站点 2:
同样,点击进去就直接弹出请求签名的窗口:
且授权内容与钓鱼站点 1 的一样:
-
Maker:用户地址
-
Exchange:OpenSea V2 合约
-
Taker:骗子合约地址
先分析骗子合约地址(0xde6…45a),可以看到这个合约地址已被 MistTrack 标记为高风险钓鱼地址。
接着,我们使用 MistTrack 分析该合约的创建者地址(0×542…b56):
发现该钓鱼地址的初始资金来源于另一个被标记为钓鱼的地址(0×071…48E),再往上追溯,资金则来自另外三个钓鱼地址。
总结
本文主要是说明了一种较为常见的 NFT 钓鱼方式,即骗子能够以 0 ETH(或任何代币)购买你所有授权的 NFT,同时我们顺藤摸瓜,扯出了一堆钓鱼网站。建议大家在尝试登录或购买之前,务必验证正在使用的 NFT 网站的 URL。同时,不要点击不明链接,也不要在不明站点批准任何签名请求,定期检查是否有与异常合约交互并及时撤销授权。最后,做好隔离,资金不要放在同一个钱包里。
比推快讯
更多 >>- Vitalik:行业需要更好的去中心化稳定币,目前仍存三个问题待解决
- Willy Woo:看好比特币 1-2 月表现,但对 2026 年持谨慎态度
- meme 币我踏马来了榜一地址于 6 天前低位买入,现已浮盈 43 万美元
- Peter Brandt 评 Tom Lee 唱多比特币:不能信任执迷于自己职位的人
- 数据:ETH 跌破 3100 美元
- 稳定币总市值本周微增 0.13%,仍维持历史高位
- DWF Labs 联创:已对某 DeFi 项目完成 100 万美元种子轮投资
- 今日为哈尔·芬尼著名比特币推文Running bitcoin发表 17 周年
- ETH 突破 3100 USDT,24H 涨幅 0.43%
- 某中本聪时代矿工今日转移 2000 枚比特币
- BNB Chain 增长总监:希望 BSC 有原生的,真正来自社区的草根文化,本人不参与任何代币的发售
- 美国参议院银行委员会将于 15 日就《CLARITY 法案》进行投票
- BSC 预测市场单日名义交易量超 4 亿美元,持仓量达 1.5 亿美元创历史新高
- 数据:当前加密恐慌贪婪指数为 30,处于恐慌状态
- 人生 K 线项目创始人:即将上线赛博功德箱功能,支持 BSC 代币捐赠
- 数据:若 BTC 突破 94,481 美元,主流 CEX 累计空单清算强度将达 5.48 亿美元
- 受BSC 基金会买入消息刺激,meme 币哈基米和老子短时拉升超 20%
- BSC 基金会于 2 分钟前购入价值 5 万美元的哈基米
- 巴菲特指标创历史新高,预示美股处于估值偏高水平
- 数据:GUN 24 小时跌超 21%
- 某鲸鱼今晨将近 42 万枚 TRUMP 转入币安,若“投降”出售或损失 250 万美元
- 分析:Bitfinex 鲸鱼比特币多单持仓量远高于空单,类似去年四月底部情形
- RootData:QAI 将于一周后解锁价值约 1772 万美元的代币
- 波段聪明钱以太坊持仓增至 3100 枚
- 分析师:日本将比特币归类为金融产品或对 Metaplanet 不利
- Vitalik 关联地址 11 小时前向 Paxos 充值 330 枚 ETH
- X 产品负责人称“加密推文正在自杀式消亡”引发争议,疑似迫于压力已删帖
- Elon Musk:将在 7 天内将新的 X 平台算法开源
- 数据:Hyperliquid 平台鲸鱼当前持仓 64.95 亿美元,多空持仓比为 0.94
- Instagram 数据泄露,约 1750 万用户信息曝光
- 分析:Bitfinex 巨鲸活动降温多头回撤,市场结构切换或为扩张阶段前兆
- Bitmine 再次质押 86,400 枚 ETH,价值 2.663 亿美元
- 五角大楼指数再次预警,美国 1 月底前袭击伊朗概率已升至 46%
- Tether 已在俄罗斯注册其资产代币化平台 Hadron 的商标
- CryptoQuant CEO:X 平台机器人生成加密相关推文数量猛增,导致加密推文被算法屏蔽
- Tornado Cash 上100ETH规模池近一周 TVL 减少 40%,超 12 万枚 ETH 发生转移
- FBI:去年上半年加密 ATM 诈骗损失达 2.4 亿美元,多州正考虑禁止加密 ATM
- Robinhood:基于以太坊自建 L2 因看重其安全性与流动性
- Starknet 宕机事故报告:执行层与证明层状态冲突导致约 18 分钟链上活动回滚
- 美媒:特朗普听取对伊朗打击方案简报 但尚未作出最终决定
- 田纳西州下令 Kalshi、Polymarket 和 Crypto.com 停止向该州居民提供体育赛事合同
- 某鲸鱼将 220 万美元 TRUMP 转入 Binance,预计亏损超 50%
- Truebit 黑客已通过 Tornado Cash 完成对 8535 枚 ETH 的洗钱
- 欧洲高净值投资者已接受通过加密资产买入欧洲房产
- TRM Labs:伊朗革命卫队通过英国注册的加密交易所转移约 10 亿美元
- 数据:ETH 当前全网 8 小时平均资金费率为 0.0068%
- 数据:93.8 枚 BTC 从匿名地址转入 Wintermute,价值约 5609 万美元
- 数据:4000.9 枚 ETH 从 Truebit Hacker 转出,价值约 1235 万美元
- 某鲸鱼从币安提取 1320 枚 BTC,价值近 1.2 亿美元
- CZ:超级周期即将到来,但也可能判断错误
比推专栏
更多 >>观点
比推热门文章
- Vitalik:行业需要更好的去中心化稳定币,目前仍存三个问题待解决
- Willy Woo:看好比特币 1-2 月表现,但对 2026 年持谨慎态度
- meme 币我踏马来了榜一地址于 6 天前低位买入,现已浮盈 43 万美元
- Peter Brandt 评 Tom Lee 唱多比特币:不能信任执迷于自己职位的人
- 数据:ETH 跌破 3100 美元
- 稳定币总市值本周微增 0.13%,仍维持历史高位
- DWF Labs 联创:已对某 DeFi 项目完成 100 万美元种子轮投资
- 今日为哈尔·芬尼著名比特币推文Running bitcoin发表 17 周年
- ETH 突破 3100 USDT,24H 涨幅 0.43%
- 某中本聪时代矿工今日转移 2000 枚比特币
比推 APP



