據報道,OpenSea 已經修復了一個缺陷,如果被利用,可能會洩露其匿名用戶的個人資訊。
網路安全公司 Imperva 表示,該漏洞可能會「透過在特定情況下關聯 IP 位址、瀏覽器會話或電子郵件」來使 OpenSea 用戶去匿名化,該公司在 3 月 9 日的部落格文章中解釋道。
Imperva 表示,獲得並連接到錢包的資訊及其行為可以識別用戶的真實身份,因為 NFT 對應於加密貨幣錢包位址。
據信跨站搜尋漏洞已被利用。 Imperva 聲稱 OpenSea 不正確地配置了一個庫,該庫可以調整網頁元素的大小,這些元素從外部來源載入 HTML 材料,並且經常用於顯示廣告、互動式內容或嵌入電影。
當搜尋沒有提供結果時,利用者可能會使用它廣播的資訊作為「預言機」來集中精力,因為 OpenSea 沒有對該庫的通訊施加任何限制,因此網頁會更小。據 Imperva 稱,攻擊者可能會透過電子郵件或簡訊向目標發送鏈接,點擊該鏈接將提供「重要訊息,包括目標的 IP 位址、用戶代理、設備數據和軟體版本」。
使用 OpenSea 的漏洞提取目標的 NFT 名稱後,攻擊者會將適當的錢包地址連結到可識別的詳細信息,例如用於發送原始連結的電子郵件或電話號碼。 Imperva 報告稱,在 OpenSea「立即糾正漏洞」並適當限制圖書館的交互後,該平台「不再面臨此類攻擊的風險」。
該平台的用戶經常成為模仿 OpenSea 功能以利用漏洞的攻擊目標,例如看起來像該平台的網路釣魚網站或看似來自 OpenSea 的簽名請求。
由於 2022 年 2 月發生的重大網路釣魚嘗試導致用戶價值超過 170 萬美元的 NFT 被盜,OpenSea 因其平台的安全性而受到批評。目前尚不清楚最新修補程式已經生效多久,也不清楚是否有用戶受到該漏洞的影響。
OpenSea 修補可能暴露使用者身分的漏洞的貼文首先出現在 BitcoinWorld 上。
