「零元购」NFT 钓鱼分析
针对这种钓鱼,不能通过 Revoke.Cash 或 Etherscan 等网站取消授权来废弃签名的有效性,但可以取消你之前的挂单授权,这样也能从根源上避免这种钓鱼风险。
据慢雾区情报,发现 NFT 钓鱼网站如下:
钓鱼网站 1:
钓鱼网站 2:
我们先来分析钓鱼网站 1:
进入网站连接钱包后,立即弹出签名框,而当我尝试点击除签名外的按钮都没有响应,看来只有一张图片摆设。
我们先看看签名内容:
Maker:用户地址
Taker:0xde6135b63decc47d5a5d47834a7dd241fe61945a
Exchange:0x7f268357A8c2552623316e2562D90e642bB538E5,查询后显示是 OpenSea V2 合约地址。
大概能看出,这是欺骗用户签名 NFT 的销售订单,NFT 是由用户持有的,一旦用户签名了此订单,骗子就可以直接通过 OpenSea 购买用户的 NFT,但是购买的价格由骗子决定,也就是说骗子不花费任何资金就能“买”走用户的 NFT。
此外,签名本身是为攻击者存储的,不能通过 Revoke.Cash 或 Etherscan 等网站取消授权来废弃签名的有效性,但可以取消你之前的挂单授权,这样也能从根源上避免这种钓鱼风险。
查看源代码,发现这个钓鱼网站直接使用 HTTrack 工具克隆 c-01nft.io 站点(真实网站)。对比两个站点的代码,发现了钓鱼网站多了以下内容:
查看此 JS 文件,又发现了一个钓鱼站点 。
如出一辙,使用 HTTrack 复制了 (真实站点),同样地,只有一张静态图片摆设。
跟随上图的链接,我们来到 ,又是一个使用 HTTrack 的钓鱼站点,看来我们走进了钓鱼窝。
对比代码,又发现了新的钓鱼站点 ,不过目前已无法打开。
通过搜索,发现与钓鱼站点 thedoodles.site 相关的 18 个结果。同时,钓鱼网站2()也在列表里,同一伙骗子互相 Copy,广泛撒网。
再来分析钓鱼站点 2,同样,点击进去就直接弹出请求签名的窗口:
且授权内容与钓鱼站点 1 的一样:
Maker:用户地址
Exchange:OpenSea V2 合约
Taker:骗子合约地址
先分析骗子合约地址(0xde6...45a),可以看到这个合约地址已被 MistTrack 标记为高风险钓鱼地址。
接着,我们使用 MistTrack 分析该合约的创建者地址(0x542...b56):
发现该钓鱼地址的初始资金来源于另一个被标记为钓鱼的地址(0x071...48E),再往上追溯,资金则来自另外三个钓鱼地址。
总结
本文主要是说明了一种较为常见的 NFT 钓鱼方式,即骗子能够以 0 ETH(或任何代币)购买你所有授权的 NFT,同时我们顺藤摸瓜,扯出了一堆钓鱼网站。建议大家在尝试登录或购买之前,务必验证正在使用的 NFT 网站的 URL。同时,不要点击不明链接,也不要在不明站点批准任何签名请求,定期检查是否有与异常合约交互并及时撤销授权。最后,做好隔离,资金不要放在同一个钱包里。
免责声明:文章中的所有内容仅代表作者的观点,与本平台无关。用户不应以本文作为投资决策的参考。
你也可能喜欢
长推:是否应该选择 LBP?
本文介绍了项目首次亮相计划中资源充足的重要性,以及吸引资金和引入代币的多种方法。FjordFoundry是建设者们的热门选择,通过流动性启动池(LBPs)可以获得资金注入。文章分析了FjordFoundry V2上代币销售的价格走势和LBP的定价模型,探讨了代币发行对投资者的意义。数据显示,只有少数代币获得正回报,大多数遭受重大损失。早期价格走势可能会提供线索,但折扣价发行或立即抛售可能导致早期买家陷入困境。总的来说,代币发行的可见性至关重要,市场变化无常,可能会产生争议。
![](https://img.bitgetimg.com/multiLang/image/social/f257b27f1a3b33492b38bcbaafa604221717668181469.jpg)
ETH ETF 热潮加持, 哪些 DeFi 1.0 项目值得关注?
市场对$ETHbeta的关注增加,但最佳机会可能在DeFi 1.0中。$UNIDEXL2交易量飙升650%,Uniswap V4计划推出,DAO提议激活$3.3B的“费用转换”。$AAVE是第三大DeFi协议,TVL超过$10B,计划在Solana上部署Aave V3。$ENS与GoDaddy合作,Google将钱包余额与$ETH名称服务集成。$LINK推出跨链桥应用“Transporter”,DTCC完成试点,$MKR推出两种新的稳定币。$LDO是领先的流动性质押协议,管理着25%+的质押ETH。随着ETF的发展,DeFi1.0可能会重新定价,市场格局是动态的。请保持谨慎和谨慎的态度,这不是财务建议。 摘要由 Mars AI 生成 本摘要由 Mars AI 模型生成,其生成内容的准确性、完整性还处于迭代更新阶段。
![](https://img.bitgetimg.com/multiLang/image/social/9b563b273c3af51fe36fa102818899c11717507634166.jpg)
速览Base走红游戏World PvP:3天交易量突破2300万美元,结合MEME、GameFi和SocialFi概念
World PvP是一款结合MEME、GameFi和SocialFi概念的策略类游戏,玩家通过争夺代币的市值来获胜。游戏每30天循环一次,最终剩余最后一个赢家。玩家可以通过存入ETH兑换国家代币参与游戏,并通过社交功能与其他玩家交流。游戏收费标准为2.5%,已实现约586.8万美元的收益。官方将下个游戏周期缩短至7天。 摘要由 Mars AI 生成 本摘要由 Mars AI 模型生成,其生成内容的准确性、完整性还处于迭代更新阶段。
![](https://img.bitgetimg.com/multiLang/image/social/fd35b45113444bb6512cb2562f54d9361717551729848.jpg)