El pasado sรกbado, un ataque dirigido a los usuarios de la plataforma de compraventa de NFTs OpenSea, se saldรณ con el robo de 253 tokens valorados aproximadamente en 1.7 millones de dรณlares. El ataque se llevรณ a cabo en poco mรกs de 3 horas, afectando a un total de 17 usuarios de la plataforma.
A travรฉs de una hoja de cรกlculo publicada por la empresa de seguridad PeckShield, se ha podido conocer el detalle del โbotรญnโ sustraรญdo por los atacantes, entre los que se encuentran NFTs de Bored Ape Tatch Club y Azuki, siendo estos algunos de los NFT mรกs caros, que estarรญan valorados entre 50 y 105 Ethers (unos 130.000 โ 277.000 dรณlares americanos).
El robo de los NFT de OpenSea se llevรณ a cabo a travรฉs de un ataque de phising
En cuanto al origen del ataque, se habrรญa llevado a cabo mediante un โexploitโ que aprovecha una vulnerabilidad del Protocolo Wyvern, el estรกndar de cรณdigo abierto utilizado por OpenSea para firmar los contratos inteligentes asociados a los NFT.
Intentando buscar una explicaciรณn a cรณmo se pudo llevar a cabo el robo de los NFT, el CEO de OpenSea, Devin Finzer, indica que el ataque se habrรญa realizado en dos fases. Primero, las vรญctimas habrรญan firmado un contrato parcial, ofreciendo una autorizaciรณn general con varias partes del contrato dejadas en blanco y sin rellenar.
Despuรฉs, una vez conseguida la firma de la vรญctima, el atacante habrรญa podido rellenar el contrato haciendo una llamada a un segundo contrato, que ahora sรญ, realizarรญa la transferencia de la propiedad del NFT sin haber pagado por ella. Es decir, completamente gratis. Lo que viene siendo un robo en toda regla y sin que los propietarios originales pudieran hacer nada para evitarlo.
Aunque todavรญa no estรก claro quรฉ mรฉtodo utilizรณ el atacante, todo apunta a que se empleรณ una tรฉcnica de โphisingโ para engaรฑar a las vรญctimas, ya que todos los contratos cuentan con una firma vรกlida de las personas que han perdido sus NFT.
Es decir, es probable que el atacante se hiciera pasar por una entidad de confianza, como por ejemplo la propia plataforma de OpenSea. En cualquier caso, Devin Finzer tambiรฉn aclara que los ataques no se realizaron desde la web de OpenSea, ni de ninguno de sus sistemas de correo.
Actualmente OpenSea es uno de los lugares de creaciรณn y compraventa mรกs importantes dentro del mercado de los NFT, en parte gracias a una interfaz amigable y fรกcil de usar. Lo que no ha evitado que tambiรฉn haya tenido varios problemas de seguridad en los รบltimos meses, siendo este reciente ataque el mรกs grave sufrido hasta la fecha.




