À mesure que les jetons non fongibles (NFT) sont devenus plus populaires, les mauvais acteurs qui tentent constamment d'exploiter les utilisateurs au sein de l'espace sont devenus plus actifs. Désormais, un nouveau piratage impliquant une fonctionnalité du marché NFT OpenSea menace les détenteurs de NFT via des sites de phishing.

Dans une annonce, le projet antivol Harpie a averti les utilisateurs de NFT d'un nouveau piratage impliquant des ventes sans gaz sur la plateforme OpenSea. Selon Harpie, les pirates ont pu voler des millions d'actifs numériques en exploitant cette fonctionnalité.

Lorsque les utilisateurs souhaitent effectuer des ventes sans gaz au sein de la plateforme OpenSea, ils doivent approuver une demande de signature avec un message illisible. Grâce à cette fonctionnalité, les utilisateurs peuvent également créer des enchères privées avec des signatures illisibles.

Les pirates ont pu voler des NFT comme par magie grâce à une fonctionnalité OpenSea peu connue. C'est le hack le plus récent, et plusieurs millions de singes ont déjà été perdus. (1/4) pic.twitter.com/fTK20WQrgh

— Harpie (@harpieio) December 22, 2022

C’est pour cette raison que les sites de phishing utilisent cette fonctionnalité pour demander à leurs victimes de signer l’un de ces messages illisibles. Selon Harpie, les signatures constituent souvent une étape requise pour se connecter et accéder au site Web.

Cependant, les messages de connexion sont en réalité des demandes de signature pour effectuer une vente privée des NFT de la victime à l'escroc pour 0 Ether (ETH). S'il est signé, il enverra les NFT à l'adresse du portefeuille du pirate informatique.

Outre cette arnaque, la société de sécurité blockchain CertiK a également récemment émis un avertissement à la communauté crypto concernant ce qu'elle décrit comme du « phishing sur glace ». Grâce à cet exploit, les escrocs incitent les utilisateurs de Web3 à signer des autorisations permettant aux attaquants de dépenser leurs jetons. CertiK a noté que l'arnaque constitue une menace importante et est unique au monde Web3.

Le 17 décembre, un analyste a expliqué comment un escroc avait utilisé la fonction de signature sans gaz Seaport pour prétendument voler 14 NFT Bored Ape. Après avoir effectué une ingénierie sociale approfondie, le hacker a dirigé la victime vers une fausse plateforme NFT avant de demander au titulaire de signer un contrat. Le portefeuille de la victime a ensuite été vidé.