深度分析“NFT零元购”钓鱼骗局

慢雾科技發佈於 2022-09-05更新於 2022-09-05

文章摘要

进入网站连接钱包后,立即弹出签名框,而当我尝试点击除签名外的按钮都没有响应,看来只有一张图片摆设。

据慢雾区情报,发现 NFT钓鱼网站如下:

钓鱼网站 1:https://c01.host/

钓鱼网站 2:https://acade.link/

我们先来分析钓鱼网站 1:

进入网站连接钱包后,立即弹出签名框,而当我尝试点击除签名外的按钮都没有响应,看来只有一张图片摆设。

我们先看看签名内容:

Maker:用户地址

Taker:0xde6135b63decc47d5a5d47834a7dd241fe61945a

Exchange:0x7f268357A8c2552623316e2562D90e642bB538E5,查询后显示是 OpenSea V2 合约地址。

大概能看出,这是欺骗用户签名 NFT 的销售订单,NFT 是由用户持有的,一旦用户签名了此订单,骗子就可以直接通过 OpenSea 购买用户的 NFT,但是购买的价格由骗子决定,也就是说骗子不花费任何资金就能“买”走用户的 NFT。

此外,签名本身是为攻击者存储的,不能通过 Revoke.Cash 或 Etherscan 等网站取消授权来废弃签名的有效性,但可以取消你之前的挂单授权,这样也能从根源上避免这种钓鱼风险。

查看源代码,发现这个钓鱼网站直接使用 HTTrack 工具克隆 c-01nft.io 站点(真实网站)。对比两个站点的代码,发现了钓鱼网站多了以下内容:

查看此 JS 文件,又发现了一个钓鱼站点 https://polarbears.in。

如出一辙,使用 HTTrack 复制了 https://polarbearsnft.com/(真实站点),同样地,只有一张静态图片摆设。

跟随上图的链接,我们来到https://thedoodles.site,又是一个使用HTTrack 的钓鱼站点,看来我们走进了钓鱼窝。

对比代码,又发现了新的钓鱼站点 https://themta.site,不过目前已无法打开。

通过搜索,发现与钓鱼站点 thedoodles.site 相关的 18 个结果。同时,钓鱼网站2(https://acade.link/)也在列表里,同一伙骗子互相 Copy,广泛撒网。

再来分析钓鱼站点 2,同样,点击进去就直接弹出请求签名的窗口:

且授权内容与钓鱼站点 1 的一样:

Maker:用户地址

Exchange:OpenSea V2 合约

Taker:骗子合约地址

先分析骗子合约地址(0xde6...45a),可以看到这个合约地址已被 MistTrack 标记为高风险钓鱼地址。

接着,我们使用 MistTrack 分析该合约的创建者地址(0x542...b56):

发现该钓鱼地址的初始资金来源于另一个被标记为钓鱼的地址(0x071...48E),再往上追溯,资金则来自另外三个钓鱼地址。

总结

本文主要是说明了一种较为常见的 NFT 钓鱼方式,即骗子能够以 0 ETH(或任何代币)购买你所有授权的 NFT,同时我们顺藤摸瓜,扯出了一堆钓鱼网站。建议大家在尝试登录或购买之前,务必验证正在使用的 NFT 网站的 URL。同时,不要点击不明链接,也不要在不明站点批准任何签名请求,定期检查是否有与异常合约交互并及时撤销授权。最后,做好隔离,资金不要放在同一个钱包里。

你可能也喜歡

没有统一名字的战争:国内各家大厂的世界模型版图

世界模型是AI领域的关键方向,但业内尚未有统一命名,常被称为世界基座模型、物理AI或融入自动驾驶大模型等。其核心目标是让机器在行动前,在内部构建可推演、复盘的动态环境,将真实世界压缩为可无限生成和测试的数据引擎,从而减少对真实数据的依赖。 国内各大厂商已积极布局。**互联网巨头**中,阿里推出了面向语言、虚拟和物理世界的三个模型;腾讯侧重3D可编辑世界,服务于游戏和社交;字节跳动依托短视频数据秘密研发;华为、百度则将其作为智能汽车与自动驾驶的底层能力,不单独强调概念。**车企**将世界模型视为“驾校和考场”,用于生成和测试驾驶场景,提升智能驾驶系统能力,如蔚来、理想、小鹏、吉利等均有具体布局。**智驾供应商**如Momenta、地平线、毫末智行等,则将世界模型作为“隐形引擎”,嵌入端到端系统中,以强化仿真训练和闭环验证。 创业公司虽专注灵活,但面临数据、算力和商业化闭环的挑战;而大厂凭借数据、算力和现有业务体系,正将世界模型从研究项目转化为业务底座。竞争正从“能否做出模型”转向“能否实现规模化应用”。世界模型并非短暂风口,而是语言大模型、视频生成、自动驾驶等技术在物理世界交汇的必然升级,成为未来产业基础设施的核心。

marsbit9 分鐘前

没有统一名字的战争:国内各家大厂的世界模型版图

marsbit9 分鐘前

Meta 跟风入局预测市场,能否避开元宇宙失败的老路?

Meta(原Facebook)正在组建团队开发一款名为Arena的预测市场应用,允许用户使用积分对政治、体育等事件结果进行预测。此举被视为Meta在元宇宙业务连年巨额亏损后的一次战略转向。 预测市场赛道近年来增长迅速,头部平台月交易量已达数百亿美元,预计2030年市场规模可能突破万亿美元。Meta凭借超过35亿的日活用户,有望将这一小众市场推向大众。其惯用策略是借鉴成熟产品模式,并依托自身巨大流量实现超越,此前在Stories、Reels等产品上已多次验证。 然而,Meta面临严峻挑战。其上一款预测应用Forecast已于2022年关停。该领域监管复杂,已有平台因违规遭罚款,并出现了内幕交易诉讼。更重要的是,Meta自身存在严重的信任危机,其过往在政治内容、虚假信息处理以及金融项目(如Libra)上的不良记录,令监管机构对其涉足敏感领域(尤其是涉及选举和真实资金)高度警惕。 Arena初期可能以积分游戏形式规避严格金融监管,但预测市场的核心价值在于真实资金博弈形成的公允价格。若仅依赖积分,可能更侧重用户活跃度而非预测准确性。Meta的流量虽是巨大优势,能吸引海量新用户,但也可能放大任何与虚假信息或市场操纵相关的争议。 总结来说,Meta入局预测市场,机遇在于庞大的用户基础和一个已验证需求的赛道;风险则在于严密的监管环境和自身难以摆脱的信任赤字。成功与否,将取决于Meta能否在运营中逐步重建公信力,而非仅依赖流量规模。

Foresight News58 分鐘前

Meta 跟风入局预测市场,能否避开元宇宙失败的老路?

Foresight News58 分鐘前

交易

現貨
合約
活动图片