Tỷ giá Bitcoin BTC BTC
63102 $
0.45%
Tỷ giá Ethereum ETH ETH
2588 $
0.58%
Tỷ giá Tether USDt USDT USDT
1,00 $
-0.01%
Tỷ giá BNB BNB BNB
584,18 $
0.60%
Tỷ giá Solana SOL SOL
145,20 $
1.06%
Tỷ giá USD Coin USDC USDC
1,00 $
0.01%
Tỷ giá USDC USDC USDC
1,00 $
-0.00%
Tỷ giá XRP XRP XRP
0,5922 $
0.21%
Tỷ giá Dogecoin DOGE DOGE
0,1068 $
0.55%
Tỷ giá Toncoin TON TON
5,60 $
0.40%
Tỷ giá TRON TRX TRX
0,1515 $
0.26%
Tỷ giá Cardano ADA ADA
0,3512 $
0.89%
Tỷ giá Avalanche AVAX AVAX
27,13 $
0.63%
Tỷ giá Shiba Inu SHIB SHIB
0,0000 $
1.07%
Tỷ giá Chainlink LINK LINK
11,15 $
0.78%
Tỷ giá Bitcoin Cash BCH BCH
342,09 $
0.72%
Tỷ giá Polkadot DOT DOT
4,35 $
0.56%
Tỷ giá Dai DAI DAI
1,00 $
-0.00%
Tỷ giá UNUS SED LEO LEO LEO
5,73 $
0.35%
Tỷ giá NEAR Protocol NEAR NEAR
4,52 $
1.63%
  1. Home iconBạn đang ở:
  2. Trang chủ
  3. Tin tức tiền điện tử
  4. OpenSea vá lỗ hổng có khả năng làm lộ danh tính người dùng

OpenSea vá lỗ hổng có khả năng làm lộ danh tính người dùng

13/03/2023 11:20 read117
OpenSea vá lỗ hổng có khả năng làm lộ danh tính người dùng

Hãng an ninh mạng Imperva đã tìm thấy một lỗ hổng có thể được sử dụng để rò rỉ thông tin người dùng như địa chỉ email và số điện thoại, lỗ hổng này hiện đã được vá.

Thị trường Token không thể thay thế (NFT) OpenSea được báo cáo đã vá một lỗ hổng bảo mật, nếu bị khai thác, có thể làm lộ thông tin nhận dạng về người dùng ẩn danh của nó.

Trong một blog ngày 9 tháng 3, công ty an ninh mạng Imperva đã trình bày chi tiết cách họ phát hiện ra lỗ hổng bảo mật mà họ cho rằng có thể hủy nhận dạng người dùng OpenSea bằng cách liên kết địa chỉ IP, phiên trình duyệt hoặc email trong một số điều kiện nhất định với NFT.

Vì NFT tương ứng với một địa chỉ ví tiền điện tử, nên danh tính thực của người dùng có thể được tiết lộ từ thông tin được thu thập và liên kết với ví cũng như hoạt động của nó, Imperva giải thích.

Kẻ khai thác được hiểu là đã lợi dụng lỗ hổng tìm kiếm trên nhiều trang web. Imperva tuyên bố OpenSea đã định cấu hình sai thư viện thay đổi kích thước các phần tử trang web tải nội dung HTML từ nơi khác thường được sử dụng để đặt quảng cáo, nội dung tương tác hoặc video được nhúng.

Vì OpenSea không hạn chế giao tiếp thư viện này, những kẻ khai thác có thể sử dụng thông tin mà nó phát đi như một lời tiên tri để thu hẹp phạm vi khi các tìm kiếm không trả lại kết quả nào vì trang web sẽ nhỏ hơn.

Imperva nêu chi tiết rằng kẻ tấn công sẽ gửi cho mục tiêu của chúng một liên kết qua email hoặc SMS. Liên kết này nếu được nhấp vào sẽ tiết lộ thông tin có giá trị, chẳng hạn như địa chỉ IP mục tiêu, tác nhân người dùng, chi tiết thiết bị và phiên bản phần mềm.

Ảnh chụp màn hình trang đầu của OpenSea. Nguồn: OpenSea

Sau đó, kẻ tấn công sẽ sử dụng lỗ hổng OpenSea để trích xuất tên NFT của mục tiêu và liên kết địa chỉ ví tương ứng với thông tin nhận dạng như email hoặc số điện thoại đã được gửi liên kết ban đầu.

Imperva cho biết OpenSea đã nhanh chóng giải quyết vấn đề và hạn chế hợp lý thông tin liên lạc của thư viện, đồng thời báo cáo rằng nền tảng không còn có nguy cơ bị tấn công như vậy nữa.

Người dùng nền tảng từ lâu đã là nạn nhân của các cuộc tấn công bắt chước các chức năng của OpenSea để thực hiện các hành vi khai thác, chẳng hạn như các trang web lừa đảo giống với nền tảng hoặc các yêu cầu chữ ký có vẻ bắt nguồn từ OpenSea.

Bản thân OpenSea đã phải đối mặt với sự chỉ trích về bảo mật nền tảng của mình do một cuộc tấn công lừa đảo lớn vào tháng 2 năm 2022 dẫn đến việc người dùng đánh cắp hơn 1,7 triệu đô la NFT.

Đối với bản vá gần đây, không biết nó đã tồn tại bao lâu hoặc liệu có người dùng nào bị ảnh hưởng bởi việc khai thác hay không.

OpenSea đã không trả lời ngay lập tức yêu cầu bình luận của WebGiaCoin.

Theo CoinTelegraph

Chia sẻ bài viết này với bạn bè qua Facebook / Zalo / Telegram:

Tags: Opensea, Khai thác nft, Khai thác opensea, Lỗ hổng, Iframe, Người dùng nft, Tin tặc, Lừa đảo, Array,