刷到這則動區新聞: Metamask 錢包遭爆存在 IP 漏洞!恐衍生實體綁架、超級 DDoS 攻擊 https://www.blocktempo.com/metamask-has-a-ip-security-issue-might-cause-supper-ddos-attack-founder-promise-to-fix-it-asap/ 「取得用戶 IP 的過程相當容易,Alexandru Lupascu 表示由於將完整圖片儲存在區塊鏈上的成本過於昂貴,現有的做法多為將圖片存在遠端伺服器,區塊鏈上僅儲存該圖像的 URL。只要攻擊者創建惡意的遠端伺服器,當 Metamask 存取該張 NFT 時,用戶的 IP 地址就會外洩。」 手法真的是很簡單 區塊鏈要談隱私還真的不是簡單事 smartBCH 上比如說 RATS 的 meta json 檔案是放在 cryptor_dot_ at 網域,圖片也是。 queens 則是 thrones_dot_cash,圖片則是 IPFS 但寫死用 pinata 的 gateway 伺服器。 Reapers json 跟圖片都是 IPFS,但寫死用 greyh_dot_at 的伺服器。 所以真的要把 IP位址跟 NFT 以至於跟錢包連結還真的是再簡單不過 而像 RATS 跟 Queens 是把 meta json 放在自己的 API 伺服器 你買到的 NFT 其實就是那個 meta json 那既然是放在自己伺服器且沒有 IPFS 雜湊 項目方想怎麼改就可以怎麼改 比如說之前 RATS 就新增了 IQ 屬性 那麼想到區塊鏈的不可變異性? 回到動區報導。這可能也不算是什麼漏洞,真正的大戶可能也都有隨時都用 VPN 的習慣。 不然小狐狸要分析資料做連結也不是什麼太難的事。 對了 Queens 第一大戶兼 Reapers 第三大戶的 0x6666 之前也以 3.49 BCH 拍下 Lawpunk 系列裡 CZ 我自己測試小狐狸用 ipfs://__hash__ 或 __https__://__ipfs__.__io__/ipfs/__hash__ 都可以正確出圖 理想上應該是要用 ipfs:// 這個格式但 smartBCH 上的 NFT 案子目前看來都沒這麼做 https://www.geeksforgeeks.org/difference-between-http-and-ipfs/ https://docs.ipfs.io/how-to/address-ipfs-on-web/ 當然更理想是直接發上鏈... 但這實在是太貴了 XD
Log in to join in Reading is open to everyone. Replying needs an account.
10 comments
ipfs:// 的瀏覽器支援度應該不高,我只知道Brave有支援,其他沒測過。 另外如果你知道hash,改用別的IPFS Gateway去連也不困難。
對阿,是這樣沒錯。
如果用ipfs://,可能錢包上看得到,但是在網頁上、oasis、opensea、junngle上可能就很多人看不到了。
網頁設計或解析的時候可以自設 gateway 的話就解決了 我目前是傾向寫 ipfs:// ,但我也沒什麼好理由。
附帶一提我是寫死到infura的gateway https://infura-ipfs.io/ipfs/QmR7YuGehHfwmWSZSw5xQmUzKi5sQynkqV5mZxcTRATHvd 不過我合約有留後門可以換網址到別的gateway,或是換到ipfs:// 協定
後門的意思是合約 Token ID 的部分可以批次變更嗎? 如果是這樣可能要限定只能改前綴不然 audit 可能會覺得 NFT 沒什麼保障
圖片有個包裝器合約,那個合約可以改前綴, 但改前綴也沒什麼保障,因為我可以把前綴改到我的私人server然後圖隨便我生。 另外也可以更換包裝器合約,換成可以改更多東西的包裝器(比方說包成SVG檔再輸出)。 不過圖片的hash有記在鏈上就是了。
對 hash 部分有上鏈我覺得就算是一個保障了
BSV: 圖片上鏈怎麼了嗎 XD
XDDDDDDD