非代替性トークン(NFT)の人気が高まるにつれ、この分野でユーザーを搾取しようとする悪質な行為者が活発化しています。現在、NFTマーケットプレイスOpenSeaの機能に関係する新たなハッキングが、フィッシングサイトを通じてNFT保有者を脅かしています。
盗難防止プロジェクトHarpieは発表の中で、OpenSeaプラットフォームでのガスレス販売に関わる新たなハッキングについてNFTユーザーに警告した。Harpieによると、ハッカーはこの機能を利用して数百万のデジタル資産を盗むことができたという。
ユーザーが OpenSea プラットフォーム内でガスレス販売を行う場合、判読できないメッセージを含む署名リクエストを承認する必要があります。この機能により、ユーザーは判読できない署名を含むプライベートオークションを作成することもできます。
ハッカーは、あまり知られていない OpenSea の機能を使って、魔法のように NFT を盗むことができました。これは最新のハッキングであり、すでに Apes の数百万ドルが失われています。(1/4) pic.twitter.com/fTK20WQrgh
— ハーピィ (@harpieio) 2022年12月22日
このため、フィッシングサイトはこの機能を利用して、被害者にこのような判読不可能なメッセージに署名するよう求めています。Harpie によると、署名はログインしてウェブサイトにアクセスするために必要な手順を装うことが多いそうです。
しかし、ログイン メッセージは実際には、被害者の NFT を詐欺師に 0 イーサ (ETH) で非公開販売するための署名要求です。署名されると、NFT はハッカーのウォレット アドレスに送信されます。
この詐欺とは別に、ブロックチェーン セキュリティ企業 CertiK も最近、仮想通貨コミュニティに対して「アイス フィッシング」と呼ばれるものについて警告を発しました。このエクスプロイトにより、詐欺師は Web3 ユーザーを騙して、攻撃者がトークンを使用できる許可に署名させます。CertiK は、この詐欺は重大な脅威であり、Web3 の世界に特有のものだと指摘しました。
12月17日、あるアナリストが、詐欺師がガスレスのシーポート署名機能を利用して14個のBored Ape NFTを盗んだと報じた。ハッカーは徹底的なソーシャルエンジニアリングを行った後、被害者を偽のNFTプラットフォームに誘導し、所有者に契約書に署名するよう求めた。その後、被害者のウォレットの資金が流出した。
