# 日记2: 2022年8月24日

By [R0chGh0st](https://paragraph.com/@r0ckgh0st) · 2022-08-24

---

工作总结
----

### （1）欣赏感悟，链接来源微信公众号：

[https://mp.weixin.qq.com/s/kLMUMr1t5dP-96fSKsD2vQ](https://mp.weixin.qq.com/s/kLMUMr1t5dP-96fSKsD2vQ)

![](https://storage.googleapis.com/papyrus_images/98e60d00ec3296d5efa7b68414b057080d3e60e7b03222892ec100753e847b34.jpg)

与自己和解：我们活在世界上，不可能所有人都理解我们，通过牺牲自己获得临时的理解有时也不一定能解决存在的误解，要接受他人的不喜欢，并试着提高自己是面对困境比较好的方法。

### （2）继续撸空投，为了撸空投把telegram都下载下来了，顺便清理了下去年牛市加入的一些无用的币圈频道，发现去年加入这些无用频道完全没用，以后要注意了，牛市山寨横出的时候要跑，fomo起来了要跑：

![](https://storage.googleapis.com/papyrus_images/0fc771cbb0e138eb9304bf188ee770b08f77f2adc7dee1b8fdb68e8540089786.png)

空投链接如下，可以再抽40次：

[https://souffl3.com/tasks](https://souffl3.com/tasks)

### （3）修订了web3.py代码，主要是修改了ens的代码，通过Python3 命令行动态调试的方式，将修订后的代码跑通了，还是有一定收获的，慢慢的要把相关的代码看一看，更好的理解原理。

明日计划
----

### （1）论文往前再进展一下，最近改代码花的时间稍微多了一些，要注意劳逸结合和分寸

### （2）Alechmy Week7 or Week8

感悟
--

开车慢，不要急，不要斗气，安全第一，用更加平和的心态去面对其他的交通参与者。

今天还有一件很开心的事
-----------

我感觉自己有点好为人师：师者所以传道受业解惑也，今天用自己所学帮助 SeeDAO 的一位兄弟解释了前段时间发生针对 Opensea 空投 NFT的钓鱼攻击。

![问题来源](https://storage.googleapis.com/papyrus_images/092ff5f00ac739b43d8a84fa91bae2814aeb30c51ae3b64a5f1e2c4e735f6600.png)

问题来源

### 攻击的流程基本如下

1）攻击者向目标账户空投NFT；

2）攻击者向空投的NFT发起一个高额出价（通常高于1WETH）；

3）受害用户出于贪心心理，选择接受攻击者的出价；

4）用户接受出价，需要授权OpenSea交易平台使用其账户内空投的NFT；

5）由于攻击者空投的NFT将授权逻辑进行了改写，授权操作失败；

6）受害用户为了查看授权原因，访问空投NFT的官网，进入攻击者精心布置的签名圈套；

7）钓鱼页面会扫描所有用户授权允许Opensea使用（售卖）的NFT；

8）钓鱼站点根据Opensea挂售NFT的签名逻辑（开源），构造签名数据并诱导用户签署；

9）验证用户签名的合约为Opensea官方开发的智能合约Seaport，只是签名的数据是通过钓鱼站点向用户发起的，待签名数据已被攻击者篡改；

10）一但用户签名对应数据，其持有的NFT将以0ETH或低价价格在OpenSea挂单售卖；

11）攻击者使用脚本，快速购买受害用户的以0ETH或低价价格挂售的NFT；

12）用户发觉资产丢失。

![反馈还是不错的](https://storage.googleapis.com/papyrus_images/18803e9e0848a746811fba8e642839c6096d0cdb7e91ab3050e430e331f03aa9.png)

反馈还是不错的

重要的是：在签名时最好看一下origin，也就是发起签名的站点，如果不是opensea，但是目标合约却是Seaport时，一般是有问题的！
=====================================================================

---

*Originally published on [R0chGh0st](https://paragraph.com/@r0ckgh0st/2-2022-8-24)*
