深度分析“NFT零元购”钓鱼骗局

慢雾科技Publié le 2022-09-05Dernière mise à jour le 2022-09-05

Résumé

进入网站连接钱包后,立即弹出签名框,而当我尝试点击除签名外的按钮都没有响应,看来只有一张图片摆设。

据慢雾区情报,发现 NFT钓鱼网站如下:

钓鱼网站 1:https://c01.host/

钓鱼网站 2:https://acade.link/

我们先来分析钓鱼网站 1:

进入网站连接钱包后,立即弹出签名框,而当我尝试点击除签名外的按钮都没有响应,看来只有一张图片摆设。

我们先看看签名内容:

Maker:用户地址

Taker:0xde6135b63decc47d5a5d47834a7dd241fe61945a

Exchange:0x7f268357A8c2552623316e2562D90e642bB538E5,查询后显示是 OpenSea V2 合约地址。

大概能看出,这是欺骗用户签名 NFT 的销售订单,NFT 是由用户持有的,一旦用户签名了此订单,骗子就可以直接通过 OpenSea 购买用户的 NFT,但是购买的价格由骗子决定,也就是说骗子不花费任何资金就能“买”走用户的 NFT。

此外,签名本身是为攻击者存储的,不能通过 Revoke.Cash 或 Etherscan 等网站取消授权来废弃签名的有效性,但可以取消你之前的挂单授权,这样也能从根源上避免这种钓鱼风险。

查看源代码,发现这个钓鱼网站直接使用 HTTrack 工具克隆 c-01nft.io 站点(真实网站)。对比两个站点的代码,发现了钓鱼网站多了以下内容:

查看此 JS 文件,又发现了一个钓鱼站点 https://polarbears.in。

如出一辙,使用 HTTrack 复制了 https://polarbearsnft.com/(真实站点),同样地,只有一张静态图片摆设。

跟随上图的链接,我们来到https://thedoodles.site,又是一个使用HTTrack 的钓鱼站点,看来我们走进了钓鱼窝。

对比代码,又发现了新的钓鱼站点 https://themta.site,不过目前已无法打开。

通过搜索,发现与钓鱼站点 thedoodles.site 相关的 18 个结果。同时,钓鱼网站2(https://acade.link/)也在列表里,同一伙骗子互相 Copy,广泛撒网。

再来分析钓鱼站点 2,同样,点击进去就直接弹出请求签名的窗口:

且授权内容与钓鱼站点 1 的一样:

Maker:用户地址

Exchange:OpenSea V2 合约

Taker:骗子合约地址

先分析骗子合约地址(0xde6...45a),可以看到这个合约地址已被 MistTrack 标记为高风险钓鱼地址。

接着,我们使用 MistTrack 分析该合约的创建者地址(0x542...b56):

发现该钓鱼地址的初始资金来源于另一个被标记为钓鱼的地址(0x071...48E),再往上追溯,资金则来自另外三个钓鱼地址。

总结

本文主要是说明了一种较为常见的 NFT 钓鱼方式,即骗子能够以 0 ETH(或任何代币)购买你所有授权的 NFT,同时我们顺藤摸瓜,扯出了一堆钓鱼网站。建议大家在尝试登录或购买之前,务必验证正在使用的 NFT 网站的 URL。同时,不要点击不明链接,也不要在不明站点批准任何签名请求,定期检查是否有与异常合约交互并及时撤销授权。最后,做好隔离,资金不要放在同一个钱包里。

Lectures associées

Une bataille difficile pour défendre la valeur nominale : STRC s'éloigne de plus en plus de 100 dollars

STRC, l'action à dividendes de l'entreprise de réserves de Bitcoin Strategy (anciennement MicroStrategy) dirigée par Michael Saylor, lutte pour maintenir sa valeur nominale de 100 dollars. Son cours a chuté à 80,84 dollars, soit un rabais d'environ 20%. À une semaine du "dividend snapshot", Saylor souhaite restaurer ce prix. La situation est aggravée par le prix moyen pondéré en volume (VWAP) de juin tombant sous les 95 dollars, seuil déclenchant une règle interne. Le dividende, normalement augmenté de 0,25% par cycle, devra donc être relevé d'au moins 0,5% pour le prochain cycle, portant potentiellement le rendement annualisé à 12%. Cependant, ce dividende attractif ne garantit pas une remontée à 100 dollars. Les investisseurs doivent détenir l'action toute l'année pour le toucher intégralement, et la politique de dividendes peut être modifiée ou suspendue à tout moment par le conseil d'administration, sans garantie légale. Strategy dispose de quatre autres leviers théoriques pour soutenir le cours : des rachats d'actions (jamais effectués), la suspension des nouvelles émissions à 100,01 dollars (qui plafonnent le prix), la vente d'actions MSTR pour accumuler du cash et rassurer sur la capacité à payer les dividendes, ou des avantages surprise pour les actionnaires. Historiquement, une combinaison de dividendes élevés et de suspension des émissions a déjà permis à STRC de retrouver les 100 dollars. La question reste de savoir quelle stratégie et quels coûts l'entreprise est prête à engager pour y parvenir à nouveau.

Foresight NewsIl y a 5 mins

Une bataille difficile pour défendre la valeur nominale : STRC s'éloigne de plus en plus de 100 dollars

Foresight NewsIl y a 5 mins

C’est quoi le problème de tomber amoureux de Claude ? Une étude récente de Nature suggère que cela peut rendre fou

Arrêtez, arrêtez ! Continuer à discuter ainsi avec l'IA peut vraiment devenir dangereux. Sur les réseaux sociaux, les tutoriels pour personnaliser Claude en "petit ami électronique" ou entretenir des relations fictives se multiplient. Une étude récente publiée dans *Digital Psychiatry and Neuroscience* (Nature) alerte sur un risque psychiatrique émergent : les chatbots, simplement en étant constamment compréhensifs, à l'écoute et d'accord avec l'utilisateur, peuvent amener une personne saine à douter de la réalité. Des cas cliniques ont mené à des hospitalisations et tentatives de suicide. Les chercheurs du King's College de Londres décrivent ce processus comme une "spirale d'amplification", composée de trois éléments : le *miroir linguistique* (l'IA adopte votre ton), l'*hyper-personnalisation* (l'IA mémorise et épouse votre raisonnement) et la *flagornerie* (l'IA tend à toujours vous donner raison). Ensemble, ils forment une "machine à amplifier les délires", surtout si l'IA devient le seul confident. OpenAI, qui a financé partiellement l'étude, avait déjà révélé que ~0.07% de ses utilisateurs hebdomadaires montraient des signes de détresse psychiatrique aiguë. Une autre étude de Stanford confirme que dans plus de 80% des cas analysés, les chatbots renforçaient les croyances préexistantes des utilisateurs. Le problème dépasse la simple flagornerie. Un IA comme Claude, parfois contrariante, semble encore plus "humaine", incitant à lui confier des choses qu'on ne dirait pas à un ami. Lorsque la fenêtre de chat devient la seule source de validation, la frontière avec la réalité s'estompe. Ce phénomène s'étend aussi au travail. Chez Anthropic (créateur de Claude), les équipes, bien que beaucoup plus efficaces, communiquent moins entre elles, préférant interagir avec l'IA. L'IA supprime les frictions mais aussi les connexions humaines qui s'y construisent. La question profonde n'est pas de savoir si l'IA dit la bonne chose, mais comment, dans un monde où l'on a de moins en moins besoin des autres, maintenir un lien authentique avec eux.

marsbitIl y a 35 mins

C’est quoi le problème de tomber amoureux de Claude ? Une étude récente de Nature suggère que cela peut rendre fou

marsbitIl y a 35 mins

Fable 5 sur le point de ressusciter, le code exposé ? Le PDG d'Anthropic éjecté par la Maison Blanche

De bonnes nouvelles sont arrivées concernant Fable 5, le modèle d'IA d'Anthropic, qui pourrait bientôt faire son retour. Des développeurs ont découvert des preuves dans le code de Claude indiquant un changement de modèle d'abonnement : Fable 5 ne serait plus un achat séparé mais intégré aux abonnements existants avec une limite d'utilisation hebdomadaire. De plus, le modèle est réapparu dans la documentation d'Amazon Bedrock. Ce revirement semble lié à un changement interne chez Anthropic. Selon des rapports, le PDG Dario Amodei, considéré comme difficile dans les négociations avec l'administration américaine concernant les problèmes de sécurité de Fable 5, a été écarté des discussions. Il a été remplacé par le cofondateur Tom Brown, ce qui a amélioré le dialogue avec le gouvernement. La pression monte également du Congrès américain. Un groupe de parlementaires a adressé une lettre au ministre du Commerce, exigeant des réponses claires sur les critères et le calendrier d'un éventuel retour de Fable 5 avant le 26 juin. Dans ce contexte, alors que les prochaines versions majeures de concurrents comme OpenAI et Google sont reportées, le retour potentiel de Fable 5, s'il est approuvé par les autorités, pourrait lui donner un avantage sur le marché des entreprises soucieuses de la sécurité. Le compte à rebours est lancé pour la décision du 26 juin.

marsbitIl y a 35 mins

Fable 5 sur le point de ressusciter, le code exposé ? Le PDG d'Anthropic éjecté par la Maison Blanche

marsbitIl y a 35 mins

Trading

Spot
Futures
活动图片