不可替代令牌 (NFT) 市场 OpenSea 在其主要 Discord 频道上遭遇服务器漏洞,黑客发布了虚假的“Youtube 合作伙伴关系”公告。
截图共享 星期五显示虚假的合作新闻,并附有指向网络钓鱼站点的链接。 OpenSea Support 的官方 Twitter 帐户发推文称,该市场的 Discord 服务器周五早上遭到破坏,并警告用户不要点击频道中的链接。
黑客在公告频道发布的最初帖子声称 OpenSea 已“与 YouTube 合作,将他们的社区带入 NFT 空间。”它还表示他们将与 OpenSea 共同发布一个薄荷通行证,允许持有人铸造他们的项目免费。
在 OpenSea 工作人员能够重新获得控制之前,入侵者似乎能够在服务器上停留相当长的时间。为了向受害者灌输“害怕错过”的情绪,黑客重新发布了最初欺诈性公告的后续内容,重新散列了虚假链接,并声称 70% 的供应已经被铸造。
诈骗者还试图通过声称 YouTube 将为那些认领 NFT 的人提供“疯狂的实用程序”来吸引 OpenSea 用户。他们声称此优惠是独一无二的,并且不会有更多轮次参与,这是欺诈者的典型做法。
链上数据节目 截至撰写本文时,13 个钱包似乎已被盗用,其中最有价值的被盗 NFT 是价值约 3.33 ETH 或 8,982.58 美元的创始人通行证。
初步报告建议 入侵者使用 webhooks 访问服务器控件。 Webhook 是一个服务器插件,允许其他软件接收实时信息。 Webhook 越来越多地被黑客用作攻击媒介,因为它们提供了从官方服务器帐户发送消息的能力。
相关: 专家警告,以猿为主题的空投网络钓鱼诈骗正在上升
OpenSea Discord 并不是唯一可以通过 webhook 进行利用的服务器。几个著名的 NFT 收藏渠道,包括无聊猿游艇俱乐部 、Doodles 和 KaijuKings 在 4 月初因类似漏洞遭到入侵,该漏洞允许黑客使用官方服务器帐户发布钓鱼链接。