• 简体版 | 繁體版
  • 联系我们
  • 加入我们
  • 关于我们
  •  
  • 首页
  • 快讯
  • 价值号
  • 视频
  • 专题
  • 滚动
  • 入驻价值号
  • 碳链APP
    微信公众号

    扫码下载App

  • 登录
  • 微信公众号

    微信公众号

导航
  • 首页
  • 快讯
  • 区块链+
  • 价值号
  • 视频
  • 专题
  • DeFi优选
碳链价值APP
专注服务于金融科技和区块链
立即打开

Web3安全连载(3) | 深入揭秘NFT钓鱼流程及防范技巧

成都链安成都链安  •  2022-06-28
如果用户不幸中招了怎么办呢?今天我们就来告诉你怎么办。

点击阅读:Web3安全连载(1)当硬核黑客开始研究“钓鱼” 你的NFT还安全吗?

点击阅读:Web3安全连载(2)一文看懂典型的NFT合约漏洞有哪些?

我们推出连载系列的最后一篇——NFT钓鱼流程及防范技巧,其中一类是盗取用户签名的钓鱼攻击,另一类是高仿域名和内容的NFT钓鱼网站。那么如果用户不幸中招了怎么办呢?今天我们就来告诉你怎么办。

「钓鱼网站是如何“钓”你的?」

第一种:盗取用户签名 

在前两篇文章里,我们提到过该类钓鱼网站主要是引诱用户在钓鱼网站签名,如果用户签署了签名,则钓鱼网站可以获取到用户钱包中所有的NFT。具体的签名内容如下:

上图中红框一显示的是签名请求的网站来源,红框二显示的是请求的签名内容,由于显示的内容是一串二进制字符,所以用户其实不知道具体签署的是什么服务。

如果用户点击了“Sign”按钮,则可能会授权一些无法预测的服务,包括一些危险操作,如:授权钓鱼网站拥有用户钱包中NFT的转账权限等。

第二种:高仿域名和内容的NFT钓鱼网站 

前面的的文章里我们提到过该类钓鱼网站主要分为三类,第一类是仅更换原官网的顶级域名,第二类是主域名添加单词或符号进行混淆,第三类是添加二级域名进行混淆的钓鱼网站。

涉及到的钓鱼手法主要分为三种,第一种是伪造NFT项目官网诱骗用户直接进行转账的钓鱼网站,第二种是使用假空投诱骗用户授权的钓鱼网站,第三种是诱骗用户输入钱包助记词的钓鱼网站。下面将对其钓鱼手法进行详细介绍。

1.伪造官网引诱用户直接转账

该类钓鱼网站主要是通过伪造NFT项目官网UI界面,诱骗用户连接钱包之后,点击“mint”按钮进行铸币。用户点击之后会向虚假的项目方地址转账,但是并不会收到对应的NFT。具体如下图所示:

用户进入到钓鱼网站后,会首先点击对应的“connect wallet”按钮,连接钱包。之后UI界面会进行刷新,出现如图所示的“mint”按钮。通常页面上还会出现类似“xx用户已经mint了xxNFT”这样的浮动标题,主要是为了刺激用户赶紧点击mint。如下图所示:

用户如果点击“Mint”按钮之后,一般情况下钓鱼网站为了防止自己的转账黑地址泄露,会首先检测钱包余额是否为空。如果为空则不会进行交易,如果不为空才会弹出类似MetaMask的小狐狸钱包,进行交易。

2.假空投诱骗用户进行NFT授权

该类钓鱼网站主要是利用假空投等手段,诱骗用户访问钓鱼网站。在用户连接钱包后,就会出现“CLAIM NOW”等引诱用户进行点击的按钮,用户点击之后就会对钓鱼网站的黑地址进行授权。具体如下图所示:

之后获得授权的钓鱼网站会将用户钱包中的NFT全部转走,具体如下图所示:

下面是受害者被盗取的NFT交易:

3.诱骗用户填写助记词

该类钓鱼网站主要是在网页连接钱包处,或者其他位置诱骗用户点击,之后弹出一个伪造的网页,提示用户诸如“MetaMask插件版本需要升级”等信息。如果用户相信并填写了自己的钱包助记词,那么用户的私钥就会上传到攻击者服务器导致用户钱包被盗。具体如下图所示:

该钓鱼网站弹出如下信息,提示用户检测到了MetaMask的一个安全问题,需要用户升级该钱包插件版本。如果用户在框中输入助记词,则会导致钱包被盗。

注意,如上图红框处所示,该跳转的钓鱼页面上网址并非是正常的域名网址,而变成了一串异常数值。用户也可以通过对比MetaMask官网域名与该页面异常网址识别钓鱼页面。

「必须学会的防范技巧」

一:防范签名被盗 

目前多数网站为了保护用户安全已经不支持盲签的签名方式,但是如果用户访问某些网站时仍然遇到盲签的情况,请尽量拒绝签署。本文主要讨论以下两种非盲签的情况下,用户如何防范钓鱼。

1.用户签署交易时需要确认签署的内容

如上图所示,用户签署授权时主要是对红框部分的服务条款进行签名,包括:提示用户如果点击“Sign”按钮则代表接受网站的服务条款,这个请求不会发起交易或者消耗gas费,并且该授权状态将在24小时后重置等。以及包括签署签名的用户地址、Nonce值等。

2.用户在进行交易签名前,应进行多方信息交叉验证,确保发起交易的网站是真官网。

二:防范高仿域名和内容的NFT钓鱼网站 

此前文章我们介绍了三种高仿域名和内容的NFT钓鱼网站,其中第三种是直接诱骗用户输入助记词。针对该类网站,用户只需记住任何要求输入助记词的网页都是不安全的即可。本文主要介绍其他两种钓鱼网站的相关防范措施:

1. 伪造官网引诱用户直接转账

这类的钓鱼网站通常域名和内容都跟原项目官网十分相似,用户在访问时需特别注意识别官网。

1)一般在访问NFT官网时,首页通常有官方社交媒体账号,如:twitter、discord等。

目前很多NFT官方网站都不会直接提供“mint”功能,或将更多数量的NFT放到了诸如Opensea之类的交易所上进行售卖,如下图所示:

同时,一般在NFT项目官网底部都会列举出官网社交账号,下图红框处从左往右依次是:Discord、twitter、traitsniper、opensea。

用户可以访问这些社交账号,首先识别其账号是否是官方账号,通常直接在twitter上搜索项目名称可以发现官方账号,如果存在同名的情况那么注意筛选出关注人数较多的账号,具体如下图所示:

上图中显示的第一个红框就是NFT项目对应的官网,任何其他的网址都是钓鱼网站;第二个红框是该项目在其他平台上的官方链接,如:Opensea交易所等;第三个红框是关注的人数,从人数上也可以对官方账号进行筛选,当然也需要警惕钓鱼大号,最好是进行信息交叉验证,保证自己访问的是官网。

2)假空投诱骗用户进行NFT授权

攻击者通常会通过Discord等社交账号发布假空投的钓鱼链接,这一类的钓鱼网站往往难以识别真假,本文提出以下几点建议希望帮助用户减少损失。

a. 资产隔离

在进行这类危险交易时,可以采用资产隔离的方式进行,通常包括以下几种类型:

钱包隔离:用户可以将钱包根据用途分为两类,第一类用于存储资产,包括一些大额资产等,该类资产可以使用冷钱包存储提高安全性;第二类用于资产交易,尤其是在进行诸如领取空投这样的危险交易时,可以使用一些临时钱包。临时性的钱包包括:使用MetaMask之类的钱包重新创建一个地址里面存储很少的钱;或一些网络钱包如:Burner Wallet等,该钱包可以通过在网页上简单地设置转账的参数,如:转账地址、金额等,就可以生成一个临时性的小额交易二维码,如下图所示:

交易媒介隔离:通常指的是用户在交易时使用的PC、浏览器等,可以在进行一些可能存在的危险交易时使用不同的PC,或者使用不同的浏览器。

b. 使用项目方智能合约进行mint()

上文提到有很多骗局在推广免费空投领取时,“mint”按钮实际上触发的是请求用户签名的操作,一旦点击将会批准钓鱼网站转移用户的NFT。所以如果能够确定领取空投的合约地址,直接调用智能合约里的mint()方法是更安全的方式,下图是某NFT的合约:

如上图所示,首先点击“contract”,之后选择“Write Contract”页签,接下来需要点击“Connect to Web3”按钮,连接钱包。如下图所示:

接着点击mint()方法,设置mint需要的NFT数量和金额,点击“Write”按钮即可。这种方式因为是直接调用的合约方法,所以不存在被钓鱼网站盗用签名的情况。但是,用户在调用NFT合约时需注意同样需要交叉验证项目合约的地址,避免被钓鱼合约诱导受骗。

c. 确认消息源

如果用户收到领取空投的钓鱼网站链接,首先需要确认信息源,一般可以在官方twitter等社交账号上确认下有没有发布的空投消息。如果没有的话,请不要随意点击其他渠道上发布的空投链接。

展开全文
打开碳链价值APP  查看更多精彩资讯
声明:本文内容为作者独立观点,不代表碳链价值立场,且不构成任何投资理财建议。
0 0
安全漏洞

扫一扫,分享到微信

相关推荐

都说区块链“安全” 为什么 DeFi 黑客如此猖獗? 滚动

都说区块链“安全” 为什么 DeFi 黑客如此猖獗?

比推 Bitpush News 2022-08-04 滚动
安全漏洞
区块链应该是安全的,那为什么如此多的 DeFi 平台和应用程序总是遭到黑客攻击?
损失约1.5亿 多人「趁火打劫」:Nomad被攻击事件分析 深度

损失约1.5亿 多人「趁火打劫」:Nomad被攻击事件分析

成都链安 2022-08-02 深度
安全漏洞
跨链通讯协议Nomad遭遇攻击,黑客获利约1.5亿美元。
欢迎来到0 day的黑暗丛林 滚动

欢迎来到0 day的黑暗丛林

余晟以为 2022-06-29 滚动
安全漏洞
如果你关注过信息安全相关的新闻,一定对0 day这个名词不陌生。在软件的世界里,0 day无处不在。在人类的世界里,0 day更像黑暗丛林。

碳链快讯更多 ›

2022-08-18

韩国将封锁KUCOIN和其他15家未注册的加密交易所

2022-08-18

以太坊核心开发者:主网合并准备事项已全部完成

2022-08-18

国泰君安证券:加速人民币国际化,数字货币大有可为

2022-08-18

迪拜国民银行推出为期十周的全球元宇宙加速器计划

2022-08-18

Web3数字娱乐公司Rusk Media完成950万美元A轮融资,DAOL Investment等领投

2022-08-17

Genesis宣布CEO离职及任命新领导团队,并将裁员20%

2022-08-17

世界银行集团成员IFC支持建立基于区块链的碳抵消平台

2022-08-17

加密风投机构 CoinFund 推出 3 亿美元新基金,专注于 Web3、加密货币等早期公司

2022-08-17

北京地区首笔数字人民币拍卖保证金缴存业务落地

2022-08-17

以太坊官方:PoS合并是共识机制的改变,不会降低 Gas 费用

2022-08-17

观点:澳大利亚自管养老基金正等待监管明确性,以投资加密货币领域

2022-08-17

美国参议员:FDIC正阻止银行与加密货币公司开展业务

2022-08-17

“十四五”文化发展规划鼓励使用区块链技术进行版权保护

2022-08-17

Aave:呼吁成员致力于以太坊PoS链

2022-08-17

前CFTC专员表示:国会必须决定如何监管加密货币

2022-08-17

数据:ENS域名创建数量突破200万

2022-08-17

BitMEX创始人:ETH可能在合并前后略微下跌,而后因通缩趋势上涨

2022-08-17

矿企Stronghold Digital面临债务重组谈判

2022-08-17

MakerDAO:已在Arbitrum Nova和以太坊间启动Canonical DAI

2022-08-17

哥伦比亚税务局长:哥伦比亚将推出CBDC

2022-08-17

EOS EVM即将上线,主网9月将进行硬分叉升级

2022-08-17

媒体:幻核释放明确信号 数字藏品不会允许炒作

2022-08-17

美SEC就未注册发行初始代币向Dragonchain提起诉讼

2022-08-17

北京日报:腾讯幻核迄今销售额超8000万元

2022-08-17

Kraken CEO:将阻止与Tornado Cash地址相关的交易

2022-08-17

Meta:Meta元宇宙应用Horizon Worlds将在法国和西班牙上线

2022-08-17

加密交易平台Crypto.com已启动第二轮大规模裁员

2022-08-16

韩国现代证券将虚拟资产查询服务连接至 MyData

2022-08-16

Coinbase以太坊Staking构建者:面对审查将优先考虑关闭业务

2022-08-16

灰度:ETHW分叉或难以成功

2022-08-16

拉丁美洲投行巨头 BTG Pactual 推出加密交易平台 Mynt

2022-08-16

BitGo:已收到新的收购要约,但正考虑IPO

2022-08-16

Coin Center:美国财政部制裁Tornado Cash或违反正当程序及宪法权利

2022-08-16

印度财政部长:面对加密货币平台调查时加密货币投资者应保持谨慎

2022-08-16

V神:若监管通过验证节点对以太坊进行审查,会将其视为对以太坊的攻击

2022-08-16

CryptoPunks:CryptoPunks NFT系列知识产权协议现已生效

2022-08-16

Circle官方总共冻结了82个USDC地址,累计金额达320万枚USDC

2022-08-16

腾讯幻核:停售数字藏品,用户可选择持续持有或退款

2022-08-16

巴西最大投资公司XP上线加密货币平台Xtage

2022-08-16

StarkWare推出递归证明,可捆绑数千万个 NFT

2022-08-16

Aave:链上钱包地址审查需DAO的共识

2022-08-16

美联储发布为金融科技和加密公司提供「主存款账户」申请指南

2022-08-15

元宇宙初创公司SodaWorld获瑞士风投CV VC投资

2022-08-15

货币基础设施B2B交易市场AbbeyCross完成247万美元种子轮融资,Third Prime领投

2022-08-15

广州拟设置元宇宙先导示范区,入驻企业最高免租三年

2022-08-15

Do Kwon承认自己是失败算法稳定币项目Basis Cash匿名成员“Rick Sanchez”

2022-08-15

Galaxy Digital终止收购BitGo,因其未按时提供符合要求的财务报表

2022-08-15

菲律宾央行:将为加密货币提供有利环境

2022-08-15

V神:硬件钱包被高估,资产应存入多签钱包

2022-08-15

ArcBlock CEO:DID可以建立一个更加开放的可组合web3应用生态

推荐文章

  • 10 张全景图带你走进 Web3 生态

    2022-06-27

  • Binance.US 遭集体诉讼:它在Terra事件中对投资者究竟做了什么?

    2022-06-27

  • 「杰伦熊」暴跌96.6%:明星带货NFT为何遇冷?

    2022-06-27

  • a16z:元宇宙带来的游戏变革会是怎样的?

    2022-06-27

  • 对加密货币崩盘和周期性的思考

    2022-06-27

价值号更多 ›

吉时通信
吉时通信
文章: 134
  • 从OpenSea的挑战者看NFT交易平台的演进历程
  • 以太坊合并:如何影响显卡和区块链行业?
  • 以太坊合并的底层观察:区块结构和MEV
链集市ChainMarket
链集市ChainMarket
文章: 181
  • 区块链产业周刊|重庆国家区块链创新应用综合性试点启动;蚂蚁链实现能源产业物理资产“上链”;《关于加强数字政府建设的指导意见》发布
  • 区块链产业周刊丨日本政府计划开始全面改善Web3环境;三星资产管理将上市其区块链ETF;中国支付清算协会提议推广数字人民币新场景
  • 区块链会彻底改变整个亚太地区供应链吗?
Unitimes
Unitimes
文章: 388
  • Web3 解锁更有价值的互联网
  • Messari:如何看待以太坊「以 Rollup 为中心」的未来?
  • EVM 网络效应:为什么说 EVM 可能比以太坊本身更重要?
换一批

热门标签

新基建 比特币 以太坊 矿业 DeFi 共识对话 区块链+ 研报 美联储 央行数字货币 无限QE 加密衍生品 AI 云计算 大数据 5G 政策 交易所 稳定币 电子支付 Libra 算力产业 联盟链 公链 区块链 加密货币 Nervos Cosmos EOS STO

邮件订阅

及时、全面、专业、准确的资讯与数据,致力于为区块链爱好者以及数字货币投资者提供最好的服务。

App内打开

邮件订阅

及时、全面、专业、准确的资讯与数据,致力于为区块链爱好者以及数字货币投资者提供最好的服务。

Moshou

碳链价值是集资讯、行情、数据于一身的区块链信息服务平台,我们追求及时、全面、专业、精确的资讯与数据,致力于为区块链创新者和数字货币投资者提供优质的服务。

关于我们 加入我们 联系我们 隐私条款
微信公众号

扫一扫关注微信公众号

Copyright © 2018-2020 碳链价值 京ICP备18046423号
下载碳链App

下载碳链App

微信公众号

微信公众号

微信公众号

微信公众号

打赏文章作者

支付宝打赏二维码 支付宝扫一扫打赏
微信打赏二维码 微信扫一扫打赏

# 热门搜索 #

CBDC 比特币 DeFi 以太坊 区块链