“OpenSea漏洞事件”导致大量NFT被窃取,多方分析疑为网络钓鱼攻击

巴比特发布于2022-02-20更新于2022-02-20

文章摘要

2月20日上午,“OpenSea新迁移合约疑似出现bug导致大量高价值NFT被窃取”一事引发热议。

2月20日上午,“OpenSea新迁移合约疑似出现bug导致大量高价值NFT被窃取”一事引发热议。

据多个推特KOL反映称,该事件起因是OpenSea昨日推出的新迁移合约(地址:0xa2c0946aD444DCCf990394C5cBe019a858A945bD)疑似出现bug,攻击者(地址:0x3e0defb880cd8e163bad68abe66437f99a7a8a74)利用该bug窃取大量NFT并卖出套利,失窃NFT涵盖BAYC、BAKC、MAYC、Azuki、Cool Cats、Doodles、Mfers等多种高价值系列。

推特KOL“Jon_HQ”推文中指出,攻击者总共花费了750美元的gas费,没有支付ETH购买,但获得了4个Azukis、2个Coolmans、2个Doodles、2个KaijuKings、1个MAYC、1个Cool Cat、1个BAYC……

Mr. Whale也在推特上表示,Opensea“漏洞”可以允许用户出售、窃取任何用户的任何NFT,损失已超过2亿美元。

新迁移合约,是OpenSea发布的一项新升级。昨日,OpenSea宣布其智能合约升级已完成,新的智能合约已经上线,用户迁移智能合约需签署挂单迁移请求,签署此请求不需要Gas费,无需重新进行NFT审批或初始化钱包。在迁移期间,旧智能合约上的报价将失效。英式拍卖将于合约升级完成后暂时禁用几个小时,新合约生效后,可以再次创建新的定时拍卖。现有智能合约的荷兰式拍卖将于北京时间2月26日3时在迁移期结束时到期。

随后,gmDAO创始人Cyphr.ETH发推称‌,黑客使用了标准网络钓鱼电子邮件复制了几天前发生的“正版OpenSea”电子邮件,然后让一些用户使用WyvernExchange签署权限。OpenSea未出现漏洞,只是人们没有像往常一样阅读签名权限。

安全公司PeckShield也表示,虽然未经证实,但Opensea黑客很可能是网络钓鱼。用户按照网络钓鱼邮件中的指示授权“迁移”,而这种授权很不幸地允许黑客窃取有价值的NFTs……

以太坊智能合约编程语言Solidity的开发者foobar则表示,黑客使用30天前部署的一个助手合约,调用4年前部署的一个操作系统合约,使用有效的atomicMatch() 数据。这可能是几个星期前的典型网络钓鱼攻击。而不是智能合约漏洞,代码是安全的。

截止目前,OpenSea官方已针对此事展开调查,并发布推特回应称:“我们正在积极调查与OpenSea智能合约有关的传闻。这看起来像是来自OpenSea网站外部的网络钓鱼攻击。不要点击http://opensea.io之外的任何链接。”

根据多位推特KOL和官方声明,本次安全事件原因大概是外部网络钓鱼攻击所致。但是也出现了一些不同的声音。

OracleHawk首席执行官在推特上发了一张代码截图并认为:“OpenSea现在撒谎并声称该漏洞实际上只是人们收到的网络钓鱼电子邮件。这100%不是真的,而是他们代码中的一个缺陷导致了历史上最大的NFT漏洞利用之一。”

此次漏洞事件最终原因是什么,仍需等待OpenSea的调查结果。

你可能也喜欢

SemiLiquid推出基于Avalanche构建的可编程信贷协议,推动代币化抵押品上的机构信贷发展

2025年12月8日,SemiLiquid在阿布扎比金融周上推出了其革命性的“可编程信贷协议”(PCP),该协议基于Avalanche构建,旨在推动机构在代币化抵押品领域的信贷业务发展。这一基础架构允许机构在不转移抵押品的情况下,以托管中的数字及代币化资产激活信贷,标志着数字资本市场的重要进步。 该协议已通过富兰克林坦伯顿、Zodia Custody、Avalanche等机构的试点验证,其中富兰克林坦伯顿的每日收益型代币化货币市场基金BENJI被用作抵押品。试点表明,该技术能够在预定义条款和自动触发机制下,使抵押品在整个贷款周期内保持冻结状态,机构可保留每日收益,同时为贷方提供可执行的安全保障,彻底消除对手方风险。 SemiLiquid联合创始人兼CEO表示,PCP填补了机构所需的标准化、托管原生及共享法律框架的空白,将传统金融的信任与可编程资产的效率相结合。该协议预计将于2026年初进入第二阶段,扩展至更多托管机构、抵押类型和司法管辖区,未来还将支持不足额抵押贷款及跨市场统一执行框架。 这一创新有望解决目前机构双边融资中70%以上仍依赖定制化、逐案处理及抵押品转移的痛点,推动代币化资产成为可扩展、可融资的抵押品。

TheNewsCrypto12分钟前

SemiLiquid推出基于Avalanche构建的可编程信贷协议,推动代币化抵押品上的机构信贷发展

TheNewsCrypto12分钟前

交易

现货
合约
活动图片