Roban $1.7 millones en NFTs en la web de OpenSea

El pasado sรกbado, un ataque dirigido a los usuarios de la plataforma de compraventa de NFTs OpenSea, se saldรณ con el robo de 253 tokens valorados aproximadamente en 1.7 millones de dรณlares. El ataque se llevรณ a cabo en poco mรกs de 3 horas, afectando a un total de 17 usuarios de la plataforma.

A travรฉs de una hoja de cรกlculo publicada por la empresa de seguridad PeckShield, se ha podido conocer el detalle del โ€œbotรญnโ€ sustraรญdo por los atacantes, entre los que se encuentran NFTs de Bored Ape Tatch Club y Azuki, siendo estos algunos de los NFT mรกs caros, que estarรญan valorados entre 50 y 105 Ethers (unos 130.000 โ€“ 277.000 dรณlares americanos).

El robo de los NFT de OpenSea se llevรณ a cabo a travรฉs de un ataque de phising

En cuanto al origen del ataque, se habrรญa llevado a cabo mediante un โ€˜exploitโ€™ que aprovecha una vulnerabilidad del Protocolo Wyvern, el estรกndar de cรณdigo abierto utilizado por OpenSea para firmar los contratos inteligentes asociados a los NFT.

Intentando buscar una explicaciรณn a cรณmo se pudo llevar a cabo el robo de los NFT, el CEO de OpenSea, Devin Finzer, indica que el ataque se habrรญa realizado en dos fases. Primero, las vรญctimas habrรญan firmado un contrato parcial, ofreciendo una autorizaciรณn general con varias partes del contrato dejadas en blanco y sin rellenar.

Despuรฉs, una vez conseguida la firma de la vรญctima, el atacante habrรญa podido rellenar el contrato haciendo una llamada a un segundo contrato, que ahora sรญ, realizarรญa la transferencia de la propiedad del NFT sin haber pagado por ella. Es decir, completamente gratis. Lo que viene siendo un robo en toda regla y sin que los propietarios originales pudieran hacer nada para evitarlo.

La web de comercio online de NFTs de OpenSea.

Aunque todavรญa no estรก claro quรฉ mรฉtodo utilizรณ el atacante, todo apunta a que se empleรณ una tรฉcnica de โ€˜phisingโ€™ para engaรฑar a las vรญctimas, ya que todos los contratos cuentan con una firma vรกlida de las personas que han perdido sus NFT.

Es decir, es probable que el atacante se hiciera pasar por una entidad de confianza, como por ejemplo la propia plataforma de OpenSea. En cualquier caso, Devin Finzer tambiรฉn aclara que los ataques no se realizaron desde la web de OpenSea, ni de ninguno de sus sistemas de correo.

Actualmente OpenSea es uno de los lugares de creaciรณn y compraventa mรกs importantes dentro del mercado de los NFT, en parte gracias a una interfaz amigable y fรกcil de usar. Lo que no ha evitado que tambiรฉn haya tenido varios problemas de seguridad en los รบltimos meses, siendo este reciente ataque el mรกs grave sufrido hasta la fecha.

DEJA UNA RESPUESTA

Escribe tu comentario!
Escribe aquรญ tu nombre

Este sitio usa Akismet para reducir el spam. Aprende cรณmo se procesan los datos de tus comentarios.

Mรกs cosas como esta

aitor e. vuelve a elandroidefeliz

ยฟVuelve la web de El Androide Feliz?

El pasado mes de diciembre escribรญ el que serรญa el รบltimo artรญculo de la web, y os juro que no tenรญa pensado volver a...
el androide feliz

Cambio de rumbo en El Androide Feliz

Nota informativa sobre cambios importantes en el devenir de El Androide Feliz y futuros proyectos para 2025.
un hacker

SpyLoan: 15 apps eliminadas de Play Store por contener malware

Estas apps infectadas con SpyLoan cuentan con mรกs de 8 millones de descargas acumuladas en paรญses como Mรฉxico y Colombia.