随着非同质化代币 (NFT) 变得越来越流行,那些不断试图利用该领域用户的不法分子也变得更加活跃。现在,一种涉及 NFT 市场 OpenSea 功能的新黑客攻击通过钓鱼网站威胁 NFT 持有者。

反盗窃项目 Harpie 在一份公告中警告 NFT 用户,OpenSea 平台上出现了一种新的黑客攻击,涉及无 gas 销售。据 Harpie 称,黑客利用该功能窃取了数百万的数字资产。

当用户想要在 OpenSea 平台内进行无 gas 销售时,他们需要批准带有不可读消息的签名请求。通过此功能,用户还可以创建带有不可读签名的私人拍卖。

黑客能够利用鲜为人知的 OpenSea 功能像魔术一样窃取 NFT。这是最新的黑客攻击,数百万 Apes 已经因此损失。(1/4) pic.twitter.com/fTK20WQrgh

- Harpie (@harpieio) 2022 年 12 月 22 日

因此,钓鱼网站一直使用此功能要求受害者签署其中一条无法阅读的消息。据 Harpie 称,这些签名通常伪装成登录和访问网站所需的步骤。

然而,登录消息实际上是签名请求,要求以 0 以太币 (ETH) 的价格私下将受害者的 NFT 出售给骗子。如果签名,它会将 NFT 发送到黑客的钱包地址。

除了这种骗局之外,区块链安全公司 CertiK 最近还向加密社区发出警告,称其为“冰钓鱼”。通过这种漏洞,诈骗者诱骗 Web3 用户签署允许攻击者使用其代币的权限。CertiK 指出,这种骗局是一种重大威胁,并且是 Web3 世界中独有的。

早在 12 月 17 日,一位分析师就提到了一名骗子如何利用无 gas Seaport 签名功能窃取 14 个 Bored Ape NFT。在进行彻底的社会工程学后,黑客将受害者引导到一个虚假的 NFT 平台,然后要求持有者签署合同。随后受害者的钱包被掏空。