Usuários do OpenSea perdem US$ 2 milhões em NFTs em ataque de phishing

0 0
Read Time:2 Minute, 37 Second

O mercado de token não fungível (NFT) OpenSea está investigando um ataque de phishing que deixou 17 de seus usuários sem mais de 250 NFTs no valor de cerca de US $ 2 milhões.

Os NFTs representam dados armazenados em uma blockchain, o Ethereum neste caso, que declara a propriedade de arquivos digitais, tipicamente arquivos de mídia de arte.

Atualmente avaliado em US $ 13,3 bilhões e considerado um dos maiores do mundo, o OpenSea é um mercado nft peer-to-peer que também permite a negociação de itens digitais raros e colecionáveis cripto.

Explorando uma migração

Os atores de phishing estão sempre procurando maneiras de aproveitar as mudanças que exigem que os usuários tomem medidas e o roubo do OpenSea NFT não é diferente.

Pesquisadores da Check Point dizem em um relatório hoje que os atores de phishing sabiam sobre o OpenSea atualizar seu sistema de contratos inteligentes para limpar listagens antigas e inativas na plataforma e se prepararam para a migração com e-mails e sites próprios.

O OpenSea informou aos seus usuários que eles tinham que atualizar suas listagens entre 18 e 25 de fevereiro se quisessem continuar usando a plataforma.

Para ajudá-los no processo, a plataforma enviou e-mails a todos os usuários com instruções sobre como confirmar a migração das listagens.

Os atores de phishing aproveitaram esse processo e usaram seus próprios endereços de e-mail para enviar a mensagem do OpenSea para usuários validados, enganando-os a pensar que sua confirmação original não passou.

O link incorporado no e-mail falso apontava para um site de phishing onde as vítimas eram solicitadas a assinar uma transação, supostamente sobre a migração.

Em vez disso, a transação permitiu que o ator realizasse uma série de solicitações de encaminhamento com parâmetros verificados, resultando na passagem da propriedade NFT para o invasor.

A série de solicitações encaminhadas que transferem a propriedade dos NFTs
A série de solicitações encaminhadas que transferem a propriedade dos NFTs (Check Point)

Como explica a Check Point, o ator até executou uma corrida a seco em 21 de janeiro de 2022, para verificar se o ataque funcionaria como planejado.

OpenSea não está comprometido

O OpenSea foi rápido em apontar que o ataque não explora nenhuma vulnerabilidade na plataforma ou em seus sistemas de negociação, mas depende apenas de enganar usuários através de phishing.

Como tal, a plataforma aconselhou os usuários a permanecerem vigilantes e evitar seguirem quaisquer links que não pertençam ao domínio opensea.io.

Além disso, os e-mails de phishing foram confirmados como originários de fora da plataforma, confirmando que o sistema de distribuição de e-mails da plataforma não foi comprometido.

Neste momento, o ataque parece ter parado, a transação mais recente ocorrendo ontem.

Mantenha nfts para si mesmo

Assinar transações sem prestar atenção dá a outros permissão para transferir a propriedade de seus ativos digitais. Solicitações da plataforma de câmbio exceto, todos os outros pedidos de transação devem ser rejeitados.

Se essas solicitações vierem através de e-mails, você deve sempre verificar o remetente antes de tomar qualquer ação. O Ethereum oferece uma ferramenta para verificar as aprovações do seu token e revogá-las, se necessário.

FONTE: BLEEPING COMPUTER

POSTS RELACIONADOS