שערוריית הפישינג: אופן סי (Opensea) חושפת כי יש צורך בהגנה נוספת על נכסי NFT

ההונאות האחרונות ב- OpenSea מציבה שאלה גדולה ועמוקה יותר הנוגעת לתשתית האבטחה הקיימת של המערכת האקולוגית העולמית של ה-אן אף טי (NFT).

למרות התנודתיות המתמשכת אשר פוקדת את מגזר הנכסים הדיגיטליים, נישה אחת שללא ספק המשיכה לפרוח היא שוק ה- (NFT). הדבר בא לידי ביטוי בכך שמספר גדל והולך של מובילים אימוץ מיינסטרים הכוללים את קוקה קולה, אדידס, הבורסה לניירות ערך של ניו יורק (NYSE) ומקדונלדס ואחרים, עשו את דרכם לתוך המערכת האקולוגית המתפתחת של המטאוורס בחודשים האחרונים.

כמו כן, בשל העובדה כי במהלך 2021 לבדה, מכירות NFT העולמיות עמדו על 40 מיליארד דולר, אנליסטים צופים שמגמה זו תימשך אל העתיד. כך למשל, בנק ההשקעות האמריקאי ג'פריס העלה לאחרונה את תחזית שווי השוק שלו למגזר ה-NFT ליותר מ-35 מיליארד דולר ב-2022 וליותר מ-80 מיליארד דולר ב-2025 – תחזית שהדהדה גם על ידי ג'יי.פי מורגן.

עם זאת, כמו בכל שוק הצומח בקצב מעריכי כזה, יש לצפות גם לנושאים הקשורים לאבטחה. בהקשר זה, שוק ה- (NFT) OpenSea נפל לאחרונה קורבן למתקפת פישינג שהתרחשה שעות ספורות לאחר שהפלטפורמה הודיעה על השדרוג המתוכנן שלה במשך שבוע כדי לטשטש את כל ה- NFTs הלא פעילים.

שדרוג חוזה חכם

ב-18 בפברואר, אופן סי (OpenSea) חשפה כי היא עומדת ליצור שדרוג חוזה חכם, המחייב את כל המשתמשים שלה להעביר את ה-NFTs הרשומים שלהם מהבלוקצ'יין של אתריום לחוזה חכם חדש. בשל השדרוג, משתמשים שלא הצליח להקל על ההעברה האמורה לעיל סיכן הרישומים הישנים ולא פעילים שלהם.

עם זאת, בשל המועד האחרון להגירה קטנה שסופקה על ידי OpenSea, האקרים הוצגו עם חלון הזדמנויות חזק. שעות ספורות לאחר ההכרזה, נחשף כי פושעי צד ג' יזמו קמפיין פישינג מתוחכם, תוך גניבת אן אף טי (NFT) ממשתמשים שאוחסנו בפלטפורמה לפני שניתן היה להעבירם לחוזה החכם החדש.

Neeraj Murarka, מנהל טכני ראשי ומייסד שותף של Bluezelle, בלוקצ'יין עבור מערכת אקולוגית GameFi, אמר כי בזמן האירוע, OpenSea היה שימוש בפרוטוקול בשם Wyvern, מודול טק סטנדרטי כי רוב אפליקציות האינטרנט NFT לעשות שימוש מאז זה מאפשר את הניהול, אחסון והעברת נכסים אלה בארנקים של המשתמשים.

מכיוון שהחוזה החכם עם Wyvern איפשר למשתמשים לעבוד עם NFTs המאוחסנים ב"ארנקים "שלהם, ההאקר הצליח לשלוח מיילים ללקוחות Opensea שהתחזו לנציג של הפלטפורמה, ועודדו אותם לחתום על עסקאות "עיוורות". מורארקה הוסיף:

"באופן מטאפורי, זה היה כמו לחתום על צ'ק פתוח. בדרך כלל, זה בסדר אם מקבל התשלום הוא הנמען המיועד. זכור כי כל אחד יכול לשלוח דואר אלקטרוני, אך נראה שהוא נשלח על-ידי מישהו אחר. במקרה זה, נראה כי התשלום הוא האקר יחיד שהצליח להשתמש בעסקאות חתומות אלה כדי להעביר ולגנוב ביעילות את ה- NFTs ממשתמשים אלה."

כמו כן, בתפנית מעניינת הרצף אירועים אלה, בעקבות האירוע ההאקר ככל הנראה החזיר חלק NFTs הגנוב לבעליהם החוקיים, עם מאמצים נוספים אשר נעשן כדי להחזיר נכסים אבודים אחרים. אלכסנדר קלוס, מייסד Creaton, פלטפורמה ליצירת תוכן ווב 3 (Web3), אמר כי קמפיין הדוא"ל של הפישינג השתמש בעסקת חתימה זדונית כדי לאשר את כל האחזקות כדי שניתן יהיה לרוקן בכל עת. "אנחנו צריכים תקני חתימה טובים יותר (EIP-712) כדי שאנשים יוכלו לראות מה הם עושים בעת אישור עסקה."

לבסוף, ליאור יפה, מייסד שותף ומנהל Jelurida, חברת תוכנה לבלוקצ'יין, ציין כי הפרק היה תוצאה ישירה של הבלבול סביב שדרוג החוזה החכם המתוכנן היטב של OpenSea, כמו גם ארכיטקטורת אישור העסקאות של הפלטפורמה.

שוקי NFT צריכים להגביר את האבטחה שלהם

לדעתו של מורארקה, יש להגדיל את אפליקציות האינטרנט המשתמשות במערכת החוזים החכמים של Wyvern עם שיפורי שימושיות כדי להבטיח שהמשתמשים לא ייפלו להתקפות דיוג כאלה פעם אחר פעם, והוסיף:

"יש להזהיר היטב כדי לחנך את המשתמש על התקפות פישינג לדוא"ל על מנת שלא יישלחו, שידול המשתמש לנקוט צעדים כלשהם. אפליקציות כמו OpenSea צריכות לאמץ פרוטוקול קפדני כדי לא לתקשר עם משתמשים באמצעות הדואר האלקטרוני."

עם זאת, הוא הודה שגם אם אופן סי (OpenSea) תאמץ את פרוטוקולי האבטחה /הפרטיות הבטוחים ביותר, עדיין על המשתמשים שלה לחנך את עצמם לגבי סיכונים אלה. "למרבה הצער, אפליקציית האינטרנט עצמה אחראית לעתים קרובות, למרות שהמשתמש היה פישינג. מי אחראי? התשובה אינה ברורה", ציין.

סנטימנט דומה משותף לג'סי צ'אן, ראש הסגל במעבדת ParallelChain, מערכת אקולוגית מבוזרת של בלוקצ'יין, שאמרה ל-Cointelegraph שללא קשר לאופן שבו המתקפה כולה תוזמר, הנושא אינו תלוי לחלוטין בפרוטוקולי האבטחה הקיימים של אופן סי (OpenSea) אלא גם במודעות המשתמשים נגד פישינג. נשאלת השאלה אם מפעיל השוק היה צריך להיות מסוגל לספק מידע מספיק למשתמשים שלה כדי לעדכן אותם כיצד להתמודד עם תרחישים כאלה.

אפשרות נוספת למתן אירועי דיוג פוטנציאליים היא על-ידי כך שכל האינטראקציות בין המשתמשים לבין אפליקציות האינטרנט שלהם מונעות אך ורק באמצעות ממשק ייעודי למכשירים ניידים/שולחניים. "אם כל האינטראקציות דרשו שימוש באפליקציית שולחן עבודה, ניתן היה לעקוף התקפות כאלה לחלוטין."

בהתייחסו לנושא, יפה ציין כי הבעיה העיקרית – שנמצאת בלב כל הנושא הזה – היא הארכיטקטורה הבסיסית של רוב שוקי ה-NFT, המאפשרת למשתמשים פשוט לחתום על אישור יד חופשית לחוזה צד שלישי להשתמש בארנק הפרטי שלהם מבלי לקבוע מגבלת הוצאה:

"מכיוון שצוות OpenSea לא ממש הבין את מקור פעולת הפישינג, זה יכול לקרות שוב בפעם הבאה שהם ינסו לעשות שינוי בארכיטקטורה שלהם."

מה ניתן לעשות?

מורארקה ציין כי הדרך הטובה ביותר לחסל את האפשרות של התקפות אלה היא אם אנשים מתחילים לעשות שימוש בארנקים חומרה. הסיבה לכך היא שרוב ארנקי התוכנה, כמו גם פתרונות אחסון משמורת אחרים פגיעים מדי בתכנון הכללי שלהם ובתחזית התפעולית שלהם. הוא הוסיף פירט: "בדומה לביטקוין, אתריום וכו', יש להעביר את אן אף טי (NFTs) עצמם לחשבונות ארנק חומרה במקום להשאיר אותם על פלטפורמה מרכזית", והוסיף:

"משתמשים צריכים להיות מודעים מאוד לסיכונים של תגובה ופעולה על הודעות דוא"ל שהם מקבלים. ניתן לזייף מיילים בקלות רבה, ומשתמשים צריכים להיות פרואקטיביים לגבי הבטיחות של נכסי הקריפטו שלהם."

דבר נוסף שבעלי אן אף טי (NFT) צריכים לזכור הוא שהם צריכים לבקר רק באפליקציות אינטרנט המשתמשות בפרוטוקולי אבטחה באיכות גבוהה, ולבדוק שהשווקים שאליהם ניגשים משתמשים במנגנון HTTPS (לכל הפחות) תוך יכולת לראות בבירור סמל מנעול בצד ימין העליון של חלון הדפדפן שלהם – שמצביע נכון על החברה המיועדת – בעת ביקור בכל דף אינטרנט.

קשור: לפי דיווחים: OpenSea מתכננת לשלב את הפלטפורמות סולנה ופנטום

יפה סבורה כי על המשתמשים להיות זהירים באישורי חוזים ולעקוב במדויק אחר החוזים שהם קיבלו אור ירוק בעבר. "על המשתמשים לבטל אישורים מיותרים או לא בטוחים. אם משתמשים אפשריים צריכים לציין מגבלת הוצאה סבירה עבור כל אישור חוזה", הוא מסכם.

לבסוף, צ'אן מאמין כי בתרחיש אידיאלי, משתמשים צריכים לשמור את הארנקים שלהם על פלטפורמה ייעודית כי הם לא משתמשים כדי לקרוא דוא"ל או לגלוש באינטרנט, והוסיף כי כל אפיקים כאלה כפופים לכל מיני התקפות צד שלישי. היא הוסיפה וסיפה:

"זה לא נוח, אבל כשמתמודדים עם נכסים בעלי ערך רב ואיפה שאין מפלט במקרה של גניבה, יש הצדקה לטיפול קיצוני. וכמו בכל העסקאות הפיננסיות, הם צריכים להיות זהירים מאוד בהחלטה עם מי להתמודד, שכן המקבילים יכולים גם לגנוב את הנכסים שלך ולהיעלם."

לכן, בעוד המעבר לעתיד המונע על ידי NFTs והנפקות דיגיטליות חדשניות דומות אחרות, נותר לראות כיצד פלטפורמות הפועלות במרחב זה ממשיכות להתפתח ולהבשיל, במיוחד כאשר כמות הולכת וגדלה של הון ממשיכה לעשות את דרכה לשוק ה- NFT.

לגלות עוד מהאתר PaKoes - אתר הפיננסים של ישראל

כדי להמשיך לקרוא ולקבל גישה לארכיון המלא יש להירשם עכשיו.

להמשיך לקרוא

לגלות עוד מהאתר PaKoes - אתר הפיננסים של ישראל

כדי להמשיך לקרוא ולקבל גישה לארכיון המלא יש להירשם עכשיו.

להמשיך לקרוא