Khi các token không thể thay thế (NFT) trở nên phổ biến hơn, những kẻ xấu liên tục cố gắng khai thác người dùng trong không gian đã hoạt động tích cực hơn. Giờ đây, một vụ hack mới liên quan đến một tính năng trên thị trường NFT OpenSea đang đe dọa những người nắm giữ NFT thông qua các trang web lừa đảo.

Trong một thông báo, dự án chống trộm Harpie đã cảnh báo người dùng NFT về một vụ hack mới liên quan đến việc bán hàng không dùng gas trên nền tảng OpenSea. Theo Harpie, tin tặc có thể đánh cắp hàng triệu tài sản kỹ thuật số bằng cách khai thác tính năng này.

Khi người dùng muốn tiến hành bán hàng không cần gas trong nền tảng OpenSea, họ phải phê duyệt yêu cầu chữ ký kèm theo một thông báo không thể đọc được. Với tính năng này, người dùng cũng có thể được phép tạo các cuộc đấu giá kín với chữ ký không thể đọc được.

Tin tặc đã có thể đánh cắp NFT như một phép thuật nhờ tính năng OpenSea ít được biết đến. Đây là vụ hack mới nhất và hàng triệu loài Khỉ đã bị mất. (1/4) pic.twitter.com/fTK20WQrgh

– Harpie (@harpieio) Ngày 22 tháng 12 năm 2022

Vì lý do này, các trang web lừa đảo đã sử dụng tính năng này để yêu cầu nạn nhân ký vào một trong những tin nhắn không thể đọc được này. Theo Harpie, chữ ký thường được coi là một bước bắt buộc để đăng nhập và truy cập trang web.

Tuy nhiên, các thông báo đăng nhập thực chất là các yêu cầu chữ ký để tiến hành bán riêng NFT của nạn nhân cho kẻ lừa đảo với giá 0 Ether (ETH). Nếu được ký, nó sẽ gửi NFT đến địa chỉ ví của hacker.

Ngoài trò lừa đảo này, công ty bảo mật blockchain CertiK gần đây cũng đã đưa ra cảnh báo cho cộng đồng tiền điện tử về những gì họ mô tả là “lừa đảo trên băng”. Thông qua cách khai thác này, những kẻ lừa đảo lừa người dùng Web3 ký các quyền cho phép kẻ tấn công sử dụng mã thông báo của họ. CertiK lưu ý rằng trò lừa đảo này là một mối đe dọa đáng kể và chỉ xảy ra với thế giới Web3.

Trở lại ngày 17 tháng 12, một nhà phân tích đã nêu ra cách một kẻ lừa đảo sử dụng tính năng chữ ký Seaport không cần gas để đánh cắp 14 NFT Bored Ape. Sau khi thực hiện kỹ thuật xã hội kỹ lưỡng, hacker đã hướng nạn nhân đến một nền tảng NFT giả trước khi yêu cầu chủ sở hữu ký hợp đồng. Tiếp theo đó là ví của nạn nhân bị rút cạn.