<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    OpenSea NFT平臺漏洞竊取用戶加密貨幣

    VSole2021-10-16 09:25:38

    OpenSea NFT平臺漏洞竊取用戶錢包中的加密貨幣。

    OpenSea是全球最大的綜合NFT交易平臺,用戶可以在平臺上鑄造、展示、交易、拍賣NFT和其他數字資產,交易量達到34億。近日,Check Point研究人員發現OpenSea平臺中的一個安全漏洞,攻擊者利用該漏洞可以誘使用戶點擊惡意NFT,用戶點擊后就會從用戶加密貨幣錢包中竊取所有加密貨幣。

    OpenSea

    要在OpenSea上創建賬戶,需要連接到第三方的加密貨幣錢包,就像利用Google或Facebook賬戶登錄其他網站一樣。

    默認錢包和最流行的MetaMask,Check Point研究人員在研究中選擇了一個并下載對應的瀏覽器擴展來打開錢包。

    然后就有很多的方法來進行通信:

    然后錢包就會彈出,錢包可以通過json-rpc來與以太坊網絡進行通信:

    OpenSea允許任意用戶創建和交易NFT藝術品,最終生成的藝術品擴展可以是:JPG、PNG、GIF、SVG、MP4、WEBM、MP3、WAV、OGG、GLB、GLTF,文件大小限制為40 MB。

    漏洞分析

    研究人員在OpenSea平臺上發現一個安全漏洞,攻擊者利用該漏洞可以劫持用戶賬戶,并竊取關聯的加密貨幣錢包中的加密貨幣。

    攻擊方法也非常簡單,只要創建一個含有惡意payload的NFT,等待受害者點擊和查看即可。還會在SVG圖像中加入一個iframe來加載HTML代碼,該代碼會注入打開與受害者以太坊錢包通信所需的window.ethereum。

    研究人員上傳含有惡意JS代碼的SVG圖像,然后用戶在新tab頁點擊后,就會注意到該文件在storage.opensea.io 子域名執行。

    在該攻擊場景中,受害者用戶在點擊來自第三方的NFT圖像文件后被要求登入錢包,這對OpenSea來說屬于異常行為,因為這與OpenSea平臺提供的服務是不相關的。

    濫用錢包功能是通過以太坊RPC-API來完成的,API會開啟與MetaMask的通信,并打開連接到錢包的彈窗。

    然后攻擊者需要受害者與合法的彈窗窗口進行交互,所以可以以受害者身份來執行動作。

    OpenSea NFT觸發連接到MetaMask的彈窗

    Check Point研究人員將攻擊流程總結如下:

    ?黑客創建一個惡意NFT,并以禮物的形式發送給目標受害者;

    ?受害者查看惡意NFT,這會觸發來自OpenSea存儲子域名的彈窗,請求連接受害者的加密貨幣錢包;

    ?受害者點擊連接到錢包并對NFT進行操作,使得攻擊者可以訪問受害者的錢包;

    ?受害者可以觸發其他來自OpenSea存儲域名的彈窗來獲取受害者錢包中的加密貨幣。

    Check Point已于9月26日將這一安全問題報告給了OpenSea,OpenSea已經提出了解決方案,并稱沒有發現利用該漏洞的情況。但建議社區應用最佳安全實踐,尤其注意垃圾郵件和釣魚郵件。

    更多技術細節參見:https://research.checkpoint.com/2021/check-point-research-prevents-theft-of-crypto-wallets-on-opensea-the-worlds-largest-nft-marketplace/

    網絡安全貨幣
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    隨著全球加密貨幣規模正在超高速的增長,加密貨幣的安全存儲成為了關鍵的一環。去年一年,加密貨幣行業已逐步從2022年的丑聞、市場暴跌中復蘇過來,市場熱度也逐步回升。與此同時,與加密貨幣有關的網絡犯罪也再度活躍。
    亞信安全建議,未來圍繞虛擬貨幣的網絡犯罪行為或將愈演愈烈,企業需要強化面向虛擬貨幣網絡安全防護,并提升對于挖礦病毒、以虛擬貨幣為贖金的勒索軟件的防護。因此,防范面向虛擬貨幣的網絡犯罪行為,將成為企業持續面臨的重要課題。
    重要事件回顧,智覽網安行業發展。近日國內外網安行業發生了哪些重要事件,呈現出了怎樣的發展態勢呢?中國網安科技情報研究團隊將從行業大角度出發,帶領大家回顧近日國內外行業的重要事件,探究其中的發展態勢。
    隨著數字化、網絡化、智能化的深入推進,網絡安全對國家總體安全、經濟社會運行、人民生產生活的影響愈加凸顯。7月2日,2022西湖論劍·網絡安全大會“網絡安全趨勢分論壇”在北京舉行。論壇以“網絡安全未來之路”為主題,旨在共同探討網安發展趨勢,提升全民網安意識和防護技能,攜手構建未來安全可信的網絡世界。
    2022年,全球重大網絡安全事件頻發,供應鏈攻擊、勒索軟件攻擊、業務欺詐、關鍵基礎設施攻擊、大規模數據泄露、地緣政治相關黑客攻擊等網絡犯罪威脅持續上升。襲擊背后的可疑勒索軟件團伙名為Lapsus$。事后經BleepingComputer證實,這是一次Conti勒索軟件攻擊。截至當地時間2月4日,至少有7艘油輪被迫在安特衛普港外等候,無法靠港。此次網絡攻擊中,該勒索軟件團伙成功竊取一個數據庫,其中包含來自全球約10萬多名客戶的個人數據信息。
    IBM 發布年度《數據泄露成本報告》,顯示 2023 年全球數據泄露平均成本達到 445 萬美元,比過去 3 年增加了 15%。創下該報告的歷史新高。IBM 全球安全服務部總經理Chris McCurdy說道。在研究的受害者中,有47% 支付了贖金。跨環境破壞數據根據 IBM 的 2023 年威脅情報指數,防御者去年阻止勒索軟件攻擊的比例有所提高,但攻擊者仍在尋找突破防御漏洞的方法。
    網絡攻擊變得如此普遍, 每 39 秒就有一次。敏感數據一直是網絡犯罪分子的主要目標。 Statista 的一份報告稱:“2023 年第一季度,全球有超過 600 萬條數據記錄因數據泄露而被泄露。”攻擊者傾向于瞄準高價值數據,例如付款詳細信息、PII、醫療記錄、身份驗證憑據、保險記錄等。數據泄露是一個代價高昂的問題。根據IBM 的數據泄露成本報告, 2023 年數據泄露的全球平均
    加密貨幣世界主要存在于數字領域,面臨著眾多不斷變化的網絡威脅,這些威脅所帶來的風險,給個人和企業組織造成了重大損失。
    網絡安全公司 Kromtech 偶然發現了一個 MongoDB 數據庫,其中包含了超過 25,000 名投資或得到 Bezop(加密貨幣)的用戶的個人信息,涉及姓名、家庭住址、電子郵件地址、加密密碼、錢包信息以及掃描的護照、駕駛執照或身份證等數據。 Bezop 是去年年底推出的一個新的加密貨幣,最近它的團隊舉辦了一次首次發行代幣(ICO),以籌集資金來創建一個由區塊鏈驅動的電子商務網絡。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类