Mit der zunehmenden Popularität von Nonfungible Tokens (NFTs) sind auch böswillige Akteure aktiver geworden, die ständig versuchen, Benutzer in diesem Bereich auszunutzen. Jetzt bedroht ein neuer Hack, der eine Funktion des NFT-Marktplatzes OpenSea betrifft, NFT-Inhaber über Phishing-Sites.
In einer Ankündigung warnte das Diebstahlschutzprojekt Harpie NFT-Benutzer vor einem neuen Hack, der gaslose Verkäufe auf der OpenSea-Plattform betraf. Laut Harpie konnten Hacker durch Ausnutzen dieser Funktion digitale Vermögenswerte im Wert von Millionen stehlen.
Wenn Benutzer gaslose Verkäufe innerhalb der OpenSea-Plattform durchführen möchten, müssen sie eine Signaturanforderung mit einer unlesbaren Nachricht genehmigen. Mit dieser Funktion können Benutzer auch private Auktionen mit unlesbaren Signaturen erstellen.
Hackern ist es mithilfe einer wenig bekannten OpenSea-Funktion gelungen, NFTs wie durch Zauberei zu stehlen. Es ist der neueste Hack, und mehrere Millionen in Apes sind bereits dadurch verloren gegangen. (1/4) pic.twitter.com/fTK20WQrgh
– Harpie (@harpieio) 22. Dezember 2022
Aus diesem Grund nutzen Phishing-Websites diese Funktion, um ihre Opfer aufzufordern, eine dieser unlesbaren Nachrichten zu unterschreiben. Laut Harpie werden die Signaturen oft als erforderlicher Schritt dargestellt, um sich anzumelden und auf die Website zuzugreifen.
Bei den Anmeldenachrichten handelt es sich jedoch tatsächlich um Signaturanfragen, um einen privaten Verkauf der NFTs des Opfers an den Betrüger für 0 Ether (ETH) durchzuführen. Wenn sie signiert sind, werden die NFTs an die Wallet-Adresse des Hackers gesendet.
Abgesehen von diesem Betrug hat das Blockchain-Sicherheitsunternehmen CertiK kürzlich auch eine Warnung an die Krypto-Community vor dem herausgegeben, was sie als „Ice Phishing“ bezeichnen. Mit diesem Exploit bringen Betrüger Web3-Benutzer dazu, Berechtigungen zu unterzeichnen, die es den Angreifern ermöglichen, ihre Token auszugeben. CertiK stellte fest, dass der Betrug eine erhebliche Bedrohung darstellt und in der Web3-Welt einzigartig ist.
Am 17. Dezember berichtete ein Analyst, wie ein Betrüger die gaslose Seaport-Signaturfunktion nutzte, um angeblich 14 Bored Ape NFTs zu stehlen. Nach gründlicher Social Engineering leitete der Hacker das Opfer auf eine gefälschte NFT-Plattform um, bevor er den Inhaber aufforderte, einen Vertrag zu unterzeichnen. Anschließend wurde die Brieftasche des Opfers geleert.
