سایتهای فیشینگ ویژگی حراج خصوصی NFT رو به عنوان راهی برای ورود به سیستم در نظر میگیرن و قربانیان رو وسوسه میکنن تا بدون آگاهی، NFT هاشون رو از دست بدن! با محبوبیت بیشتر توکنهای غیرقابل تعویض (NFT)، مجرمان فضای دیجیتال که همیشه تلاش میکنن از کاربران درون فضا سوءاستفاده کنن، فعالتر شدن و میزان کلاهبرداری nft به طور قبل توجهی داره افزایش پیدا میکنه.
در حال حاضر، یک هک جدید شامل یک ویژگی در مارکت پلیس NFT OpenSea ، دارندگان NFT رو از طریق سایتهای فیشینگ تهدید میکنه. پروژه ضد سرقت Harpie در اطلاعیه ای به کاربران NFT در مورد هک جدیدی که شامل فروش بدون کارمزد در پلتفرم OpenSea میشه، هشدار داد. به گفته Harpie، هکرها با بهره برداری از این ویژگی تونستن میلیونها دارایی دیجیتال رو به سرقت ببرن.
زمانی که کاربران تصمیم میگیرن فروش بدون گاز رو در پلتفرم OpenSea انجام بدن، باید یک درخواست امضا رو با یک پیام غیرقابل خواندن تأیید کنن. با استفاده از این ویژگی، کاربران همچنین قادر به ایجاد حراج خصوصی با امضاهای ناخوانا هستن. طبق توییت منتشر شده از هارپی در ۲۲ دسامبر ۲۰۲۲:
” هکرها به واسطه ویژگی نسبتا شناخته شده OpenSea این توانایی رو پیدا کردند که NFT ها را به راحتی به سرقت ببرند و کلاهبرداریهای بزرگی را انجام بدهند. این جدیدترین روش هک حراجی nft است و تا به امروز، چندین میلیون دارایی دیجیتال به خاطر این روش از دست رفتهاند.”
پروژه ضد سرقت Harpie در رابطه با کلاهبرداری جدید حراج خصوصی NFT کاربران OpenSea هشدار میدهد!
با توجه به پیشرفت روشهای کلاهبرداری از حراج خصوصی NFT در مارکت پلیس OpenSea، وب سایت های فیشینگ از این ویژگی برای درخواست از قربانیان جهت امضا کردن یکی از این پیامهای ناخوانا استفاده میکنن. به گفته هارپی، امضاها اغلب به عنوان یک مرحله مورد نیاز برای ورود و دسترسی به وب سایت هستن.
با این حال، پیام های ورود به سیستم در واقع درخواست امضا برای انجام فروش خصوصی NFT های قربانیان توسط کلاهبرداران، برای اتر ETH هستن. در صورت امضا، NFT ها به آدرس کیف پول هکر ارسال خواهند شد.
جدا از این روش کلاهبرداری، شرکت امنیتی بلاک چین CertiK هم اخیراً هشداری به جامعه رمز ارزها در مورد چیزی که اونها به عنوان “فیشینگ یخ” توصیف می کنن، صادر کرده. از طریق این سوء استفاده، کلاهبرداران کاربران Web3 رو فریب میدن تا مجوزهایی رو امضا کنن که به مهاجمان اجازه میده توکنهای اونها رو خرج کنن. CertiK خاطرنشان کرد که این کلاهبرداری یک تهدید مهم محسوب میشه که منحصر به دنیای Web3 هست.
در ۱۷ دسامبر، یک تحلیلگر به این موضوع اشاره کرد که چگونه یک کلاهبردار از ویژگی امضای بدون گاز برای سرقت ۱۴ دستگاه Bored Ape NFT استفاده کرده. پس از انجام مهندسی اجتماعی کامل، هکر قربانی رو قبل از اینکه ازش بخواد قراردادی رو امضا کنه، به یک پلتفرم جعلی NFT هدایت کرده و به دنبال این اقدام، کیف پول قربانی خالی شده و همه داراییهای دیجیتال او به سرقت رفته!
منبع:
New NFT private auction scam threatens OpenSea users