Esta falla permitió el robo de varias wallets conectadas a un mercado NFT
Los hackers invitan a las víctimas a hacer clic en un NFT o token malicioso para luego tomar el control total de su cuenta
Los investigadores de seguridad de Check Point Research (CPR) detectaron una falla de diseño dentro del mercado Rarible NFT que permite que los piratas informáticos se apoderen de la billetera de criptomonedas de un usuario.
Los hackers invitan a las víctimas a hacer clic en un NFT o token malicioso para luego tomar el control total de su cuenta.
Los investigadores alertaron de inmediato a Rarible sobre este riesgo potencial, y la empresa NFT reconoció la falla e instaló un solución.
Rarible es una mercado NFT que permite a los usuarios crear, comprar y vender arte digital de tokens no fungibles como fotografías, juegos y memes.
Según la empresa de seguridad, Rarible reportó un volumen de operaciones de más de $273 millones en 2021 y más de 2,1 millones de usuarios, lo que lo convierte en unos de los mercados NFT más grande del mundo. Además, que también admite tres cadenas de bloques con más de 400 mil tokens acuñados.
Encuentran el defecto
Para transferir o rastrear NFT, el ecosistema blockchain tiene un estándar para representar la propiedad: EIP 721 o ERC 721. Este estándar tiene una función llamada ‘setApprovalForAll’ que esencialmente designa quién está autorizado para controlar todos sus tokens y NFT.
Rarible utiliza esta función para controlar el NFT en nombre de los usuarios, pero diseñar esto es bastante peligroso porque puede permitir que cualquier persona controle los tokens no fungibles si lo engañan para que lo firme.
«Los atacantes usan este tipo de transacción generalmente en ataques de phishing, pero cuándo proviene del propio mercado NFT, es mucho más peligroso», señalaron los investigadores en una publicación de blog.
CPR creó un archivo de arte malicioso y lo cargó en el mercado NFT. Tan pronto como la víctima hizo clic en el arte, se ejecutó el código malicioso, que recorrió todos los NFT propiedad del usuario a través de la función setApprovalForAll.
Manténgase a salvo
La compañía de seguridad recomienda ser cuidadoso y consciente cada vez que reciba solicitudes para firmar cualquier enlace dentro del mercado de Rarible o cualquier otro.
Antes de aprobar una solicitud, los usuarios deben revisar cuidadosamente lo que se solicita y considerar si la solicitud parece normal o sospechosa.
«Los usuarios de NFT deben tener en cuenta que existen varias solicitudes de billetera: algunas de ellas se usan solo para conectar la billetera, pero otras pueden brindar acceso completo a sus NFT y tokens», agregó CPR.




Los comentarios están cerrados.