Seiring makin populernya token yang tidak dapat dipertukarkan (NFT), pelaku kejahatan yang terus-menerus mencoba mengeksploitasi pengguna di dalam ruang tersebut menjadi lebih aktif. Kini, peretasan baru yang melibatkan fitur di pasar NFT OpenSea mengancam pemegang NFT melalui situs phishing.

Dalam sebuah pengumuman, proyek antipencurian Harpie memperingatkan pengguna NFT tentang peretasan baru yang melibatkan penjualan tanpa gas di platform OpenSea. Menurut Harpie, peretas berhasil mencuri aset digital bernilai jutaan dolar dengan memanfaatkan fitur tersebut.

Bila pengguna ingin melakukan penjualan tanpa gas dalam platform OpenSea, mereka diharuskan menyetujui permintaan tanda tangan dengan pesan yang tidak dapat dibaca. Dengan fitur ini, pengguna juga dapat diizinkan untuk membuat lelang pribadi dengan tanda tangan yang tidak dapat dibaca.

Para peretas berhasil mencuri NFT dengan mudah menggunakan fitur OpenSea yang jarang diketahui. Ini adalah peretasan terbaru, dan jutaan Apes telah hilang karenanya.(1/4) pic.twitter.com/fTK20WQrgh

– Harpie (@harpieio) 22 Desember 2022

Karena itu, situs web phishing telah menggunakan fitur ini untuk meminta korbannya menandatangani salah satu pesan yang tidak dapat dibaca ini. Menurut Harpie, tanda tangan tersebut sering kali dianggap sebagai langkah yang diperlukan untuk masuk dan mengakses situs web tersebut.

Namun, pesan login tersebut sebenarnya adalah permintaan tanda tangan untuk melakukan penjualan NFT milik korban secara pribadi kepada penipu seharga 0 Ether (ETH). Jika ditandatangani, NFT tersebut akan dikirim ke alamat dompet peretas.

Selain penipuan ini, perusahaan keamanan blockchain CertiK juga baru-baru ini mengeluarkan peringatan kepada komunitas kripto atas apa yang mereka gambarkan sebagai "ice phishing." Melalui eksploitasi ini, penipu menipu pengguna Web3 agar menandatangani izin yang memungkinkan penyerang untuk menggunakan token mereka. CertiK mencatat bahwa penipuan tersebut merupakan ancaman yang signifikan dan hanya terjadi di dunia Web3.

Pada 17 Desember, seorang analis mengemukakan bagaimana seorang penipu menggunakan fitur tanda tangan Seaport tanpa gas untuk diduga mencuri 14 NFT Bored Ape. Setelah melakukan rekayasa sosial menyeluruh, peretas mengarahkan korban ke platform NFT palsu sebelum meminta pemegangnya untuk menandatangani kontrak. Hal ini diikuti dengan terkurasnya dompet korban.