Skandal z phishingiem na otwartym morzu ujawnia potrzebę bezpieczeństwa w całym środowisku NFT

Opensea phishing scandal reveals a security need across the NFT landscape

Pomimo ciągłej zmienności nękającej sektor aktywów cyfrowych, jedną z niszy, która bez wątpienia nadal się rozwija, jest rynek tokenów niewymiennych (NFT). Świadczy o tym fakt, że do rozwijającego się ekosystemu Metaverse trafiła m.in. coraz większa liczba głównych graczy, w tym m.in. Coca-Cola, Adidas, Nowojorska Giełda Papierów Wartościowych (NYSE) i McDonalds. w ostatnich miesiącach.

Ponadto, ze względu na fakt, że w samym tylko 2021 r. globalna sprzedaż NFT osiągnęła poziom 40 miliardów dolarów, wielu analityków spodziewa się, że trend ten utrzyma się w przyszłości. Na przykład amerykański bank inwestycyjny Jefferies niedawno podniósł swoją prognozę kapitalizacji rynkowej dla sektora NFT do ponad 35 miliardów dolarów na 2022 i ponad 80 miliardów dolarów na 2025 – prognozę, którą powtórzył również JP Morgan.

Nasze najlepsze roboty biznesowe

Jednak, jak w przypadku każdego rynku rozwijającego się w tak wykładniczym tempie, należy się również spodziewać problemów związanych z bezpieczeństwem. W związku z tym znany rynek nonfungible tokenów (NFT) OpenSea padł niedawno ofiarą ataku phishingowego, który miał miejsce zaledwie kilka godzin po tym, jak platforma ogłosiła planowaną na tydzień aktualizację, aby usunąć z listy wszystkie nieaktywne NFT.

Zagłębiając się w sprawę

18 lutego OpenSea ujawniło, że zamierza zainicjować aktualizację inteligentnej umowy, wymagając od wszystkich użytkowników przeniesienia ich notowanych na giełdzie transakcji NFT z łańcucha bloków Ethereum do nowej inteligentnej umowy. Dzięki aktualizacji użytkownicy, którzy nie dokonali powyższej migracji, byli narażeni na ryzyko utraty swoich starych i nieaktywnych ofert.

To powiedziawszy, ze względu na krótki termin migracji zapewniony przez OpenSea, hakerzy otrzymali potężne okno możliwości. W ciągu kilku godzin od ogłoszenia ujawniono, że nikczemne osoby trzecie zainicjowały wyrafinowaną kampanię phishingową, kradnąc NFT od wielu użytkowników, które były przechowywane na platformie, zanim mogli zostać przeniesieni do nowej inteligentnej umowy.

Zapewniając techniczne rozwiązanie sprawy, Neeraj Murarka, dyrektor techniczny i współzałożyciel Bluezelle, blockchain dla ekosystemu GameFi, powiedział Cointelegraph, że w czasie incydentu OpenSea korzystał z protokołu o nazwie Wyvern, standardowego modułu technologicznego, który większość aplikacji internetowych NFT korzysta z tego, ponieważ umożliwia zarządzanie, przechowywanie i przesyłanie tych tokenów w portfelach użytkowników.

Ponieważ inteligentna umowa z Wyvern umożliwiała użytkownikom pracę z NFT przechowywanymi w ich „portfelach”, haker mógł wysyłać e-maile do klientów Opensea podszywając się pod przedstawiciela platformy, zachęcając ich do podpisywania „ślepych” transakcji. Murarka dodatkowo dodała:

„Metaforycznie było to jak podpisanie czeku in blanco. Zwykle jest to w porządku, jeśli odbiorca jest zamierzonym odbiorcą. Pamiętaj, że wiadomość e-mail może wysłać każdy, ale wygląda na to, że została wysłana przez kogoś innego. W tym przypadku odbiorca płatności wydaje się być pojedynczym hakerem, który był w stanie wykorzystać te podpisane transakcje do przeniesienia i skutecznego wykradzenia NFT od tych użytkowników”.

Ponadto, w interesującym skręcie wydarzeń, po incydencie haker najwyraźniej zwrócił część skradzionych NFT ich prawowitym właścicielom, podejmując dalsze wysiłki, aby zwrócić inne utracone aktywa. Przedstawiając swoją opinię na temat całej sprawy, Alexander Klus, założyciel Creaton, platformy do tworzenia treści Web3, powiedział Cointelegraph, że kampania phishingowa wykorzystywała złośliwą transakcję podpisywania, aby zatwierdzić wszystkie zasoby, aby można je było w każdej chwili opróżnić. „Potrzebujemy lepszych standardów podpisywania (EIP-712), aby ludzie mogli faktycznie zobaczyć, co robią podczas zatwierdzania transakcji”.

Na koniec Lior Yaffe, współzałożyciel i dyrektor Jelurida, firmy zajmującej się oprogramowaniem blockchain, wskazał, że epizod był bezpośrednim wynikiem zamieszania związanego ze źle zaplanowaną aktualizacją inteligentnych kontraktów OpenSea, a także architekturą zatwierdzania transakcji platformy.

Rynki NFT muszą wzmocnić swoją grę w zakresie bezpieczeństwa

Zdaniem Murarki aplikacje internetowe korzystające z systemu inteligentnych kontraktów Wyvern powinny zostać wzbogacone o ulepszenia użyteczności, aby użytkownicy nie dawali się raz po raz nabrać na takie ataki phishingowe, dodając:

„Należy wprowadzić bardzo wyraźne ostrzeżenia, aby uświadamiać użytkownika o atakach phishingowych i informować o tym, że wiadomości e-mail nigdy nie zostaną wysłane, zachęcając użytkownika do podjęcia jakichkolwiek kroków. Aplikacje internetowe, takie jak OpenSea, powinny przyjąć ścisły protokół, aby nigdy nie komunikować się z użytkownikami za pośrednictwem poczty e-mail, z wyjątkiem może tylko danych rejestracyjnych”.

To powiedziawszy, przyznał, że nawet jeśli OpenSea przyjmie najbezpieczniejsze protokoły i standardy bezpieczeństwa/prywatności, to nadal do jego użytkowników należy edukowanie się na temat tych zagrożeń. „Niestety sama aplikacja internetowa jest często obarczana odpowiedzialnością, mimo że to użytkownik został wyłudzony. Kto jest odpowiedzialny? Odpowiedź jest niejasna” – zauważył.

Podobny sentyment podziela Jessie Chan, szef personelu ParallelChain Lab, zdecentralizowanego ekosystemu blockchain, który powiedział Cointelegraph, że niezależnie od tego, jak zaaranżowano cały atak, problem nie jest całkowicie uzależniony od istniejących protokołów bezpieczeństwa OpenSea, ale także od świadomości użytkowników przeciwko wyłudzanie informacji. Pozostaje pytanie, czy operator rynku powinien był być w stanie dostarczyć swoim użytkownikom wystarczające informacje, aby informować ich o tym, jak radzić sobie z takimi scenariuszami.

Inną możliwością złagodzenia potencjalnych zdarzeń phishingowych jest kierowanie wszystkich interakcji między użytkownikami i ich aplikacjami internetowymi wyłącznie za pomocą dedykowanego interfejsu mobilnego/komputerowego. „Gdyby wszystkie interakcje wymagały użycia aplikacji komputerowej, takie ataki można by całkowicie ominąć”.

Wypowiadając się na ten temat, Yaffe zauważył, że głównym problemem – który leży u podstaw całego problemu – jest podstawowa architektura większości rynków NFT, umożliwiająca użytkownikom po prostu podpisanie zgody na korzystanie z umowy z podmiotami zewnętrznymi. ich prywatny portfel bez ustawiania limitu wydatków:

„Ponieważ zespół OpenSea tak naprawdę nie odkrył źródła operacji phishingowej, równie dobrze może się to powtórzyć następnym razem, gdy spróbują zmienić swoją architekturę”.

Co można zrobić?

Murarka zauważył, że najlepszym sposobem na wyeliminowanie możliwości tych ataków jest rozpoczęcie korzystania z portfeli sprzętowych. Dzieje się tak, ponieważ większość portfeli oprogramowania, a także inne rozwiązania do przechowywania powierniczego są zbyt podatne na ataki pod względem ogólnego projektu i perspektyw operacyjnych. Następnie wyjaśnił: „Podobnie jak Bitcoin, Ethereum itp., same transakcje NFT powinny zostać przeniesione na konta w portfelu sprzętowym, zamiast pozostawiać je na scentralizowanej platformie”, dodając:

„Użytkownicy muszą być bardzo świadomi ryzyka związanego z reagowaniem i działaniem na otrzymywane wiadomości e-mail. E-maile można bardzo łatwo sfałszować, a użytkownicy muszą być proaktywni w kwestii bezpieczeństwa swoich aktywów kryptograficznych”.

Inną rzeczą, o której właściciele NFT muszą pamiętać, jest to, że powinni odwiedzać tylko aplikacje internetowe, które wykorzystują wysokiej jakości protokoły bezpieczeństwa, sprawdzając, czy odwiedzane sklepy wykorzystują mechanizm HTTPS (przynajmniej), jednocześnie będąc w stanie wyraźnie zobaczyć symbol kłódki na w lewym górnym rogu okna przeglądarki — które prawidłowo wskazuje docelową firmę — podczas odwiedzania dowolnej strony internetowej.

Yaffe uważa, że użytkownicy powinni być ostrożni przy zatwierdzaniu umów i dokładnie śledzić umowy, które zawarli w przeszłości. „Użytkownicy powinni cofnąć niepotrzebne lub niebezpieczne zatwierdzenia. Jeśli to możliwe, użytkownicy powinni określać rozsądny limit wydatków przy każdym zatwierdzaniu umowy – podsumowuje.

Powiązane: Cointelegraph współpracuje z Nitro Network w celu udostępnienia masom cyfrowego wydobycia i zdecentralizowanego Internetu

Wreszcie Chan uważa, że w idealnym scenariuszu użytkownicy powinni przechowywać swoje portfele na dedykowanej platformie, której nie używają do czytania wiadomości e-mail ani przeglądania stron internetowych, dodając, że wszelkie takie sposoby są przedmiotem wszelkiego rodzaju ataków stron trzecich. Dalej stwierdził:

„To niewygodne, ale gdy mamy do czynienia z aktywami o dużej wartości i nie ma możliwości odwołania się w przypadku kradzieży, szczególna ostrożność jest uzasadniona. I, podobnie jak w przypadku wszystkich transakcji finansowych, powinni bardzo ostrożnie decydować, z kim mają do czynienia, ponieważ kontrahenci mogą również ukraść twoje aktywa i zniknąć.

Dlatego, przechodząc w przyszłość napędzaną przez NFT i inne podobne nowatorskie oferty cyfrowe, okaże się, jak platformy działające w tej przestrzeni nadal ewoluują i dojrzewają, zwłaszcza gdy coraz większa ilość kapitału wdziera się na rynek NFT.

Czytaj dalej Cointelegraph
Ukraiński rząd uruchamia stronę internetową z darowiznami na kryptowaluty z FTX, Kuna i Everstake
Giełdy kryptograficzne FTX i Kuna oraz platforma do obstawiania Everstake nawiązały współpracę z ukraińskimi urzędnikami rządowymi, aby uruchomić witrynę...
Bitcoin stabilizuje się, gdy złoto osiąga 2 000 USD, dolar amerykański najsilniejszy od maja 2020 r.
Bitcoin (BTC) utrzymywał się blisko tygodniowych minimów 7 marca, ponieważ ucieczka inwestorów w bezpieczne miejsce nie sprzyjała rynkom kryptowalut.1-godzinny...
Dzienny wolumen transakcji Cardano wzrasta, ale ceny ADA spadają
Blockchain Cardano doświadczył eksplozji aktywności w sieci i obecnie przewyższa tylko Bitcoin pod względem aktualnego 24-godzinnego wolumenu transakcji,...
Ribbon Finance zyskuje 60% po uruchomieniu V2 i integracji Avalanche
Zdecentralizowane finanse (DeFi) były jednym z przełomowych sektorów rynku kryptowalut w 2021 r. i są gotowe do dalszego ułatwiania masowej adopcji kryptowalut...
Analityk mówi, że Bitcoin jest „w sprzedaży” po spadku ceny BTC poniżej 54 000 $
Trend spadkowy Bitcoina (BTC) rozszerzył się o kilka szczebli niżej 3 grudnia po tym, jak cena spadła poniżej 54 000 USD, a inwestorzy zauważą, że dzienny...
Pew Research Center: Co najmniej 16% Amerykanów posiadało krypto
Badanie opublikowane w czwartek przez Pew Research Center wykazało, że około 16% Amerykanów zainwestowało, handlowało lub używało jakiejś formy kryptowaluty....
Czy nadal porównujesz Bitcoina do bańki tulipanów? Zatrzymać!
Porównywanie Bitcoina (BTC) do bańki holenderskiej bańki tulipanów to utrwalanie błędu. Technologia rozwija się szybciej niż natura, a zdecentralizowane...
Projekt bezpieczeństwa DeFi „Lossless” pomaga odzyskać 16,7 mln USD po hackowaniu Cream Finance
Lossless, firma zajmująca się bezpieczeństwem zdecentralizowanych finansów (DeFi), pomogła w odzyskaniu 5 152,6 Ether (ETH) wyssanego podczas exploita Cream...
Byki bitcoinów zdobywają 45 000 $ po tym, jak na Twitterze debiutuje kryptowaluty
23 września na rynku kryptowalut rośnie uparty optymizm, ponieważ ceny nadal rosną po zmienności w tym tygodniu, która była wynikiem presji regulacyjnej...
Ethereum tworzące podwójny blat? Cena ETH spada o 12,5% w związku z obawami o zarażenie Evergrande
Ceny natywnego aktywa Ethereum, Ether (ETH), spadły 20 września w związku z szeroką wyprzedażą na rynku kryptowalut, wywołaną obawami o potencjalny kryzys...
Dane pokazują wzrost w stylu parabolicznym na platformach DeFi i DEX opartych na warstwie 2
W coraz bardziej konkurencyjnym krajobrazie technologii blockchain i kryptowalut, innowacje w protokołach i zdolność do rozwiązywania największych problemów,...
Przepisy dotyczące kryptowalut w Korei Południowej rozszerzają się teraz na firmy zagraniczne
Ze względu na swoją anonimowość lub pseudonimowość zasoby cyfrowe są postrzegane jako niosące ryzyko prania pieniędzy i finansowania terroryzmu. W październiku...
Salwadorczycy nie będą zmuszeni do korzystania z rządowego portfela Bitcoin
Najnowsze oświadczenie pro-bitcoinowego prezydenta Salwadoru, Nayiba Bukele, wyjaśniło, że obywatele nie będą zmuszani do korzystania z wydanego przez rząd...
Filecoin Foundation przekazuje 10 milionów dolarów w tokenach FIL do Internet Archive
Internet Archive, amerykańska organizacja non-profit stojąca za głównym cyfrowym archiwum Wayback Machine, otrzymała od Filecoin Foundation darowiznę w...
Bitcoin spada poniżej 4500 $ po raz pierwszy od roku
Najcenniejsza cyber-moneta na świecie spadła poniżej progu 4500 dolarów, najniższego poziomu od końca września ubiegłego roku. Ogólnie rzecz biorąc, 20...