隨着非同質化代幣 (NFT) 變得越來越流行,那些不斷試圖利用該領域用戶的不法分子也變得更加活躍。現在,一種涉及 NFT 市場 OpenSea 功能的新黑客攻擊通過釣魚網站威脅 NFT 持有者。
反盜竊項目 Harpie 在一份公告中警告 NFT 用戶,OpenSea 平臺上出現了一種新的黑客攻擊,涉及無 gas 銷售。據 Harpie 稱,黑客利用該功能竊取了數百萬的數字資產。
當用戶想要在 OpenSea 平臺內進行無 gas 銷售時,他們需要批准帶有不可讀消息的簽名請求。通過此功能,用戶還可以創建帶有不可讀簽名的私人拍賣。
黑客能夠利用鮮爲人知的 OpenSea 功能像魔術一樣竊取 NFT。這是最新的黑客攻擊,數百萬 Apes 已經因此損失。(1/4) pic.twitter.com/fTK20WQrgh
- Harpie (@harpieio) 2022 年 12 月 22 日
因此,釣魚網站一直使用此功能要求受害者簽署其中一條無法閱讀的消息。據 Harpie 稱,這些簽名通常僞裝成登錄和訪問網站所需的步驟。
然而,登錄消息實際上是簽名請求,要求以 0 以太幣 (ETH) 的價格私下將受害者的 NFT 出售給騙子。如果簽名,它會將 NFT 發送到黑客的錢包地址。
除了這種騙局之外,區塊鏈安全公司 CertiK 最近還向加密社區發出警告,稱其爲“冰釣魚”。通過這種漏洞,詐騙者誘騙 Web3 用戶簽署允許攻擊者使用其代幣的權限。CertiK 指出,這種騙局是一種重大威脅,並且是 Web3 世界中獨有的。
早在 12 月 17 日,一位分析師就提到了一名騙子如何利用無 gas Seaport 簽名功能竊取 14 個 Bored Ape NFT。在進行徹底的社會工程學後,黑客將受害者引導到一個虛假的 NFT 平臺,然後要求持有者簽署合同。隨後受害者的錢包被掏空。
