По мере того как невзаимозаменяемые токены (NFT) стали более популярными, активизировались злоумышленники, которые постоянно пытаются эксплуатировать пользователей внутри пространства. Теперь новый взлом, связанный с функцией торговой площадки NFT OpenSea, угрожает владельцам NFT через фишинговые сайты.
В своем объявлении антиворовый проект Harpie предупредил пользователей NFT о новом взломе, связанном с безгазовыми продажами на платформе OpenSea. По словам Харпи, хакеры смогли украсть миллионы цифровых активов, воспользовавшись этой функцией.
Когда пользователи хотят проводить безгазовые продажи на платформе OpenSea, им необходимо одобрить запрос на подпись с нечитаемым сообщением. Благодаря этой функции пользователи также могут создавать частные аукционы с нечитаемыми подписями.
Хакерам удалось украсть NFT как по волшебству с помощью малоизвестной функции OpenSea. Это новейший хак, и из-за него уже потеряно несколько миллионов в Apes. (1/4) pic.twitter.com/fTK20WQrgh
– Гарпия (@harpieio) 22 декабря 2022 г.
Из-за этого фишинговые веб-сайты используют эту функцию, чтобы попросить своих жертв подписать одно из этих нечитаемых сообщений. По словам Харпи, подписи часто представляют собой шаг, необходимый для входа в систему и доступа к сайту.
Однако сообщения для входа на самом деле представляют собой запросы на подпись для проведения частной продажи NFT жертвы мошеннику за 0 эфиров (ETH). Если он подписан, он отправит NFT на адрес кошелька хакера.
Помимо этого мошенничества, компания CertiK, занимающаяся безопасностью блокчейнов, также недавно выпустила предупреждение криптосообществу о том, что они называют «ледяным фишингом». С помощью этого эксплойта мошенники обманом заставляют пользователей Web3 подписывать разрешения, которые позволяют злоумышленникам тратить свои токены. CertiK отметила, что мошенничество представляет собой серьезную угрозу и уникально для мира Web3.
Еще 17 декабря аналитик рассказал о том, как мошенник использовал функцию подписи Seaport без газа, чтобы якобы украсть 14 NFT Bored Ape. Проведя тщательную социальную инженерию, хакер направил жертву на поддельную платформу NFT, а затем попросил ее владельца подписать контракт. После этого кошелек жертвы был опустошен.
