"נעשתה התקפה מוצלחת באמצעות NFT זדוני בתוך השוק של Rarible עצמו, שבו משתמשים פחות מיומנים אשר מכירים את הגשת העסקאות", לדברי מחלקת מחקר בצ'ק פוינט.
זרוע המחקר של חברת תוכנות אבטחת הסייבר צ'ק פוינט אמרה כי זיהתה פגיעות בשוק ה-NFT Rarible שיכולה הייתה לראות את 2 מיליון המשתמשים החודשיים הפעילים שלה מאבדים את ה-NFTs שלהם בעסקה אחת.
צ'ק פוינט היא חברת אבטחת IT רב-לאומית שהוקמה ברמת גן, ישראל בשנת 1993 וכן טענה כי זיהתה בעיות הקשורות לטיפות אוויר זדוניות ב-OpenSea עוד באוקטובר 2021.
על פי מסמכים ששותפו, מחלקת המחקר בצ'ק פוינט גילה לאחרונה כי שחקנים זדוניים יכולים לשלוח למשתמשים קישור NFT מפוקפק המבצע קוד JavaScript לאחר לחיצה הוא "מנסה לשלוח בקשה setApprovalForAll לקורבן."
אם לוחצים על הקישור, המשתמש מעניק גישה מלאה לארנקים שלו ב- Rarible. הצוות הודיעה מיד ל-Rarible ב-5 באפריל, הפלטפורמה החלה לתקנן את ליקוי האבטחה:
"אם ינוצל, הפגיעות הייתה מאפשרת לשחקן זדוני לגנוב ארנקי NFTs ומטבעות קריפטוגרפיים של משתמשים בעסקה אחת. התקפה מוצלחת הייתה מגיעה מ-NFT זדוני בתוך השוק של Rarible עצמו, שבו משתמשים פחות חשודים ומכירים את הגשת העסקאות."
גניבת NFT
עודד ואנונו, ראש מחקר פגיעויות מוצרים בתוכנת צ'ק פוינט אמר שהצוות שלו החל להתעניין בסוג זה של הונאה לאחר שהזמר הטייוואני ג'יי צ'ו נפל קורבן להתקפה דומה. ה-BoredApe #3738 NFT של צ'ו נגנבה באמצעות עסקה נבזית בתחילת החודש.
קשור: שערוריית הפישינג: אופן סי (Opensea) חושפת כי יש צורך בהגנה נוספת על נכסי NFT
"ברגע שראינו כי NFT הגנוב, נתן לנו את התמריץ לחקור עוד." פגיעות כזו יכולה להיות אפשרית גם בפלטפורמות רבות אחרות, אמר ונונו.
"Rarible הכירה בפגם האבטחה במהירות ותיקנה אותו על ידי הסרת אפשרות העלאת הקבצים של SVG. זה סיים את אפשרות ההתקפה הזדונית של NFT", אישר ונונו.
ונונו סירבה להעריך את הערך הפוטנציאלי שאבד כי פגם האבטחה יכול היה לגרום, שכן זה יכול היה להיות "מופעל על כל משתמש בפלטפורמה". ראוי לציין כי התקפה דומה על ארנק אחד בלבד השייך למייסד DeFiance Capital Arthur0x בחודש שעבר, הביאה לאובדן של כ-600 אתריום (1.86 מיליון דולר).
הצוות הודיע למשתמשים להיות קשובים בכל פעם שהם מאשרים בקשות בפלטפורמות NFT ולאמת את כולם באמצעות מעקב הבקשות של Etherscan בזמנים של אי ודאות.



