By:Lisa
据慢雾区情报,发现NFT?钓鱼网站如下:
钓鱼网站1:https://c01.host/
钓鱼网站2:https://acade.link/
我们先来分析钓鱼网站1:
进入网站连接钱包后,立即弹出签名框,而当我尝试点击除签名外的按钮都没有响应,看来只有一张图片摆设。
我们先看看签名内容:
Maker:用户地址
Taker:0xde6135b63decc47d5a5d47834a7dd241fe61945a
The Sandbox:Turkishverse虚拟地块拍卖将延长至9月5日:金色财经报道,The Sandbox在官方社交媒体宣布,Turkishverse(土耳其元宇宙)虚拟地块拍卖将延长至UTC时间9月4日12:00 PM,即北京时间9月5日8点,错过此前拍卖的用户将仍有机会在虚拟宇宙中拥有虚拟地块。[2023/9/3 13:15:03]
Exchange:0x7f268357A8c2552623316e2562D90e642bB538E5,查询后显示是OpenSeaV2合约地址。
大概能看出,这是用户签名NFT的销售订单,NFT是由用户持有的,一旦用户签名了此订单,子就可以直接通过OpenSea购买用户的NFT,但是购买的价格由子决定,也就是说子不花费任何资金就能“买”走用户的NFT。
元宇宙平台Decentraland推出虚拟地块租赁业务:金色财经报道,元宇宙平台Decentraland宣布推出虚拟地块租赁业务,即虚拟地块LAND所有者可以将其出租给其他用户,租用地块将会被存储在由Decentraland Foundation(链下)和以太坊交易(链上)管理的服务器中,确保LAND以安全和无需信任的方式被租赁。
目前Decentrland已经在其市场平台上线“租赁”(Renting)功能,LAND所有者可以选择租赁天数和价格,到期后即可自动收回。不过,Decentrland提醒在回租之前,被出租的LAND均无法出售,租金将以其原生代币MANA进行支付。(cryptotvplus)[2022/12/7 21:27:51]
此外,签名本身是为攻击者存储的,不能通过Revoke.Cash或Etherscan等网站取消授权来废弃签名的有效性,但可以取消你之前的挂单授权,这样也能从根源上避免这种钓鱼风险。
Yuga Labs元宇宙项目Otherside虚拟地块NFT地板价升至2.877 ETH:金色财经报道,据NFTGo.io数据显示,Yuga Labs元宇宙项目Otherside虚拟地块Otherdeed NFT 24小时交易额1,579,015.78美元,市值约为10.6亿美元。当前Otherdeed NFT地板价为2.877 ETH,24小时涨幅7.30%。[2022/5/31 3:51:47]
查看源代码,发现这个钓鱼网站直接使用HTTrack工具克隆c-01nft.io站点。对比两个站点的代码,发现了钓鱼网站多了以下内容:
Otherside虚拟地块Otherdeed #24以333 ETH成交,创该系列最高交易记录:5月3日消息,据 NFTGo.io 数据显示,Yuga Labs 元宇宙项目 Otherside 虚拟地块 Otherdeed #24 以 333 ETH(约合 951,517.70 美元)被买家 vault.punkscotc.eth 购得,创该系列最高交易记录。
截止目前,Otherdeed 虚拟地块 NFT 总交易额已突破 5.83 亿美元,市值约为 4.81 亿美元,地板价为 3.98 ETH,24 小时跌幅 10.07%。[2022/5/3 2:46:56]
查看此JS文件,又发现了一个钓鱼站点https://polarbears.in。
如出一辙,使用HTTrack复制了https://polarbearsnft.com/,同样地,只有一张静态图片摆设。
跟随上图的链接,我们来到?https://thedoodles.site,又是一个使用?HTTrack的钓鱼站点,看来我们走进了钓鱼窝。
对比代码,又发现了新的钓鱼站点https://themta.site,不过目前已无法打开。
通过搜索,发现与钓鱼站点thedoodles.site相关的18个结果。同时,钓鱼网站2也在列表里,同一伙子互相Copy,广泛撒网。
再来分析钓鱼站点2,同样,点击进去就直接弹出请求签名的窗口:
且授权内容与钓鱼站点1的一样:
Maker:用户地址
Exchange:OpenSeaV2合约
Taker:子合约地址
先分析子合约地址,可以看到这个合约地址已被MistTrack标记为高风险钓鱼地址。
接着,我们使用MistTrack分析该合约的创建者地址:
发现该钓鱼地址的初始资金来源于另一个被标记为钓鱼的地址,再往上追溯,资金则来自另外三个钓鱼地址。
总结
本文主要是说明了一种较为常见的NFT钓鱼方式,即子能够以0ETH购买你所有授权的NFT,同时我们顺藤摸瓜,扯出了一堆钓鱼网站。建议大家在尝试登录或购买之前,务必验证正在使用的NFT网站的URL。同时,不要点击不明链接,也不要在不明站点批准任何签名请求,定期检查是否有与异常合约交互并及时撤销授权。最后,做好隔离,资金不要放在同一个钱包里。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。