#NFT是什么 NBA x NFT 官方紧急修复的漏洞是什么?你学到了吗?


践行者社区

NBA几天前刚发售了他们的NFT系列The Association NFT,将240个球员各制作了75个NFT,总共供应18000个,白名单持有者可以free mint 1 个。

想一想NBA在全球范围内都具有庞大的粉丝群体,不少的爱好者都在努力成为白名单而努力做任务冲资格,甚至有些人花费数千美金从二手商手中购买,白名单可以获得MINT低价然后坐等升值,在巨大的获利空间里带来的热度自然引来科学家们的觊觎,据说有些科学家绕过白名单的限制仅仅只支付了些少许的GAS费就free mint了100个,转手就放在opensea出售,轻轻松松获取巨额财富,这可苦了辛苦等候白名单资格的用户,纷纷跑去官方平台上维权哭诉,不久后官方平台也在官推特发文称:“我们认识到智能合约的问题,它导致白名单供应提前售罄。目前正在识别白名单中无法铸造NFT的钱包。”

我们来看看这次NBA官方布署的智能合约有哪些漏洞

1.合约中的verify函数没有对发送者地址进行确认,导致非白名单用户可以通过复制白名单用户的签名进行mint

先看看mint 白名单的实现过程,以前土办法人工录入再mint时检验成功后打一次GAS费,白名单人数少时还好,一多就傻了,又慢又贵,所以现在NFT市场普遍采用梅克尔树这种加密签名验证来节省更多的GAS费,方法就是将白名单不要存储在链上合约中,而是放在链下由项目方自己保管,当用户在官网mint时根据用户的钱包地址用算法生成一个签名,NBA这次使用的就是加密签名方式的校验,这次问题就出在白名单钱包地址输入返回签名时合约无法对这个钱包所有者身份进行确认,也就是说所有人都可以用这个白名单的钱包地址来获得合法签名,拿到签名就可以进行mint了

2.利用白名单用户MINT成功后的16进制Input Data的信息来获得合约地址

再来看看16进制是什么意思?使用Matemask钱包转账给别人时都会输入一定的数据,比如合约地址,这些数据就会调用接口函数传入参数,数据在后台运行并都会以16进制的方式来压缩,正常钱包对这些后台管理是不会显示,不过好在Matemask钱包在高级设置里有个是否显示16进制数据的开关可以打开。

那16进制有什么用?,简单来说就是利用白名单成功mint后找到16进制的input data信息来提取开头显示为0x的合约地址,再复制粘贴进自己想要打款的项目方地址栏,输入Gas费用完成Mint,这个白名单的16进制提供的合约地址因为上面合约verify函数的漏洞打款成功就可以完成mint了。

一句话:因为官方合约verify函数漏洞通过白名单地址可以拿到签名,然后通过16进制数据找出合约地址,支付Gas费成功Mint.

这次官方合约的代码中只要多加一层检验,来验证白名单地址和最终要mint的钱包地址是否一致的就可以避免这次科学家薅羊毛的行为,这应该是官方的一次工作疏忽。

那后来官方又做了什么举动呢?


NBAxNFT官方表示,因智能合约问题导致提前售罄,正识别白名单中无法铸造NFT的钱包。针对这次的漏洞,官方已经确定在白名单列表中但是无法铸造NFT的钱包地址,并将向这些地址空投The Association NFT。为了做到这一点,The Association系列总量将从18000枚增加至30000枚,对应2022年NBA季后赛240个球员的NFT版本将从每一位球员75个增加到125个

好了,这次的NBA的NFT铸造漏洞过程也剖析完了,利用漏洞获得一波财富福利也算是知识效应,现在你们是不是又Get到什么新的知识点了吗?

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,142评论 6 498
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,298评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 162,068评论 0 351
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,081评论 1 291
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,099评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,071评论 1 295
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,990评论 3 417
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,832评论 0 273
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,274评论 1 310
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,488评论 2 331
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,649评论 1 347
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,378评论 5 343
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,979评论 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,625评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,796评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,643评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,545评论 2 352

推荐阅读更多精彩内容