警惕Free Mint新局:参与Premint中奖后资产被盗_INT:NFT

本文梳理自Web3创作者工具应用Sprise和Pally.gg联合创始人MontanaWong在个人社交媒体平台上的观点,BlockBeats对其整理翻译如下:「degenmeta」是NFT领域的当前趋势,团队以FreeMint的形式启动项目,很少或直接不提供项目路线图,这种形式被诸如goblintown等项目成功带火。这种形式在熊市中很好,因为FreeMint起码不会亏本。子们利用这一点。他们现在不再创建虚假项目来取你的ETH,而是营造FOMO气氛诱导你参加免费的「degen」Mint项目,你授予他们权限转走你钱包里NFT。通常他们首先使用Premint等合法服务,为他们的预售名单抽奖。Premint不会对使用他们服务的项目做任何审查,但很多人不知道这一点,还以为这些抽奖活动「有Premint背书」。

慢雾:警惕QANX代币的双花攻击风险:据慢雾区消息,近期存在恶意用户利用QANX代币的转账锁定、解锁功能(transferLocked/unlock)触发的事件记录与正常使用transfer功能转账触发的Transfer事件记录相同而进行双花攻击。

慢雾安全团队建议已上架此币种的平台及时自查,未上架的平台在对接此类币种时应注意以上风险。

QANX: 0xaaa7a10a8ee237ea61e8ac46c50a8db8bcc1baaa[2022/3/26 14:18:46]

METADAO空投疑似貔貅盘,需警惕风险:12月27日消息,98KDAO发推称,这个号称是METADAO空投是一个貔貅盘,大家不要中招,不要FOMO。这个合约是闭源的,看不到代码,看Uniswap上的交易记录只有买的,没有人卖出成功。项目方故意用ETH买入然后发送到大佬地址里面,伪造了大佬买入的假象。不断有人在中招买入。[2021/12/27 8:06:50]

更糟糕的是,Premint允许抽奖创建者提出某些要求,例如「必须持有1枚MoonbirdsNFT」才能参加。这可以在不经过原项目方同意的情况下,搞出假装得到官方认可的虚假抽奖活动。「白名单预售」时你仍然会用持有高价值NFT的钱包参与铸造,因为最初参与抽奖需要用到它们。这就是你的NFT会被盗的地方,让我们看看这是如何进行的。今天这一局出现了一个新版本「aLLtHiNgbEgiNs」,导致几枚高价值的MoonbirdsNFT被盗。如果你去他们的网站,它看起来就像一个典型的摆烂FreeMint项目,带有连接钱包和Mint选项。不过一旦你深入了解,就会发现这个网站绝不是这么简单。

21财经:数字人民币暂未向公众开放下载 需提高警惕性:11月3日,21世纪经济报道发文称,数字人民币暂未向公众开放下载,需提高警惕性。文章指出,经查询,市场上已出现假冒的数字人民币及相关虚假APP,这些应用名为数字人民币,实则为其他应用软件引流。实际上,数字人民币采用的是受邀制或者白名单审核制。如,深圳“礼享罗湖数字人民币红包”就是受邀制,另外,在某些地区,用户可以自己去银行申请开通数字人民币,但需一段时间的审核期,这就是白名单审核制。通过审核之后,才能从银行工作人员处获得下载该行数字人民币钱包的二维码,以及下载所需填写的密码。如果下载之后填写的信息不是当时申请的信息,APP也无法正常使用。21世纪经济报道提醒称,无论是上述哪一种方式下载的数字人民币APP,其页面上布满了水印,且不允许截屏和录屏。实际上,要使用数字人民币,除了用户得先有数字人民币APP之外,商户也得需要具备支持数字人民币支付的系统才行,两个条件缺一不可。[2020/11/3 11:30:52]

可以注意到的第一件事,就是他们网站的大量代码都复制自goblintown网站。

其次,如果你查看页面上的JavaScript,有一个名为signupxx44777.js的文件,这就是漏洞所在。

连接钱包后,该代码就会开始运作,字面上写着「drainNFTs」。然而该代码的真正目的是:1.浏览你地址里的内容2.使用OpenSea的API来确定哪个是你最值钱的NFT3.识别出你最值钱的NFT并找到它的智能合约信息4.一旦你点击「mint」,它就会产生一笔交易与你最值钱的NFT的合约发生交互,这一setApprovalForAll交易会授予子转走你NFT的权限因此,尽管你认为你只是执行了一次典型的FreeMint交易,但实际上你已经允许子从你的钱包中转走那些你最值钱的NFT,简单粗暴。总之,这一漏洞利用的工作原理如下:1.围绕免费的DegenMint项目进行炒作,使用Premint等合法工具诱使高价值钱包参与2.创建一个带有恶意JavaScript的网站,扫描你的钱包以获得最高价值的NFT3.虚假的Mint选项,实际不会产生一笔Mint交易,而会创建一笔授予子转走你NFT权限的恶意交易4.用相同的代码在不同的「项目」下重复步骤1-3这些局中大部分可能都是一个人搞出来的,一定要注意安全。如果你认为自己受到了这些局之一的影响,你可以通过revoke.cash撤销对所有值钱NFT的访问权限,或尽快将它们转移至硬件钱包。原地址

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金宝趣谈

BNB价格永恒牛市的幻灭_UNA:DEFLCT

7月的市场正在消化着前两个月的极端波动,投资者们争论的焦点转向周期的底部是否在形成,我们也有时间回头审视DEFI技术、CEFI暴雷、过度杠杆、流动性周期带给我们的一切.

[0:0ms0-2:786ms