- Criador dos NFTs “Evolved Apes” desaparece com US$ 2,7 milhões
- O que é NFT [non-fungible tokens]?
Pesquisadores da companhia conversaram com pessoas que disseram ter sofrido ataques e encontraram vulnerabilidades na plataforma OpenSea, provando então que os ataques relatados poderiam ocorrer ao se receber um NFT com códigos maliciosos. As falhas foram enviadas para o marketplace, que então trabalhou em conjunto com a empresa e as consertou dentro de uma hora. Além disso, a plataforma também garantiu que as correções funcionassem, afirmou a Check Point Research em uma postagem de blog.
Invasões exigiam falta de atenção de usuários
Ainda que a falha fosse grave e permitisse, no pior dos casos, que carteiras digitais tivessem todos seus ativos roubados, o exploit das falhas não era facilmente aplicado. Para que o golpe ocorresse, os hackers precisavam enviar um NFT de um arquivo carregado com o código malicioso como um “presente” para a possível vítima. No entanto, o código só era ativado se o usuário em questão abrisse o arquivo a partir de sua conta do OpenSea.
Nesse processo é necessário passar por várias janelas, inclusive algumas que revelam detalhes da transação e de quem enviou o NFT. Porém, caso um usuário ainda assim abrisse o arquivo atrelado ao token não fungível em sua conta OpenSea, os hackers receberiam informações de sua carteira digital MetaMask, instalada como uma extensão de navegador e vinculada ao marketplace.
Ou seja, a situação se tornava perigosa apenas ao visualizar por completa a imagem atrelada ao NFT recebido, como ao clicar no botão direito do mouse e em “abrir imagem em uma nova guia”. Assim, o código iria automaticamente iniciar uma janela pop-up solicitando acesso a sua carteira digital MetaMask. Caso o usuário concedesse o acesso, os hackers poderiam roubar as informações da carteira e forçar outros pop-ups solicitando aprovações de transferências.
Pode parecer um golpe muito difícil de se concretizar, mas as vítimas relataram que, se você não está prestando atenção, clicar em um botão em uma simples janela pop-up no canto do seu navegador pode parecer bem intuitivo para se livrar dela se sobrepondo a sua tela.
OpenSea não identificou nenhuma vítima
Mesmo com diversos relatos no Twitter, a OpenSea afirmou em comunicado que não encontrou nenhum caso de alguém que foi comprovadamente atacado usando esse exploit. Nas redes sociais as vítimas afirmavam apenas que foram hackeadas após receber um NFT de presente na plataforma, sem mais detalhes.
A OpenSea também disse estar trabalhando com os fornecedores e desenvolvedores de carteiras digitais para ajudar pessoas a reconhecer solicitações potencialmente maliciosas. Além disso, a plataforma também anunciou nesta semana que vai esconder NFTs de “alto perfil” das contas se eles pertencerem a coleções não verificadas, evitando fraudes e cópias de trabalhos famosos. Usuários também poderão suspender a opção de compra e venda de ativos se achar que sua carteira digital foi comprometida.
Com informações: The Verge
OpenSea corrige falha que permitia ataque hacker com NFT malicioso
rastreamento de telefone
Fonte: https://tecnoblog.net/507506/opensea-corrige-falha-que-permitia-ataque-hacker-com-nft-malicioso/
Nenhum comentário:
Antes de deixar um comentário, acesse o site meuspy.com e veja como é fácil espionar celulares.