Des chercheurs identifient une vulnérabilité dans le marché NFT Rarible


La subdivision de recherche de Check Point (une société de cybersécurité) a déclaré avoir détecté une faiblesse sur le marché NFT Rarible qui pourrait entraîner la perte de l’intégralité des NFT sous la possession de près de 2 millions de consommateurs actifs par mois en un seul transfert. Check Point est connue comme une société internationale de sécurité informatique qui a été créée à Ramat Gan en Israël en 1993.

La société affirme avoir détecté des problèmes liés aux parachutages malveillants sur OpensSea auparavant en octobre de l’année précédente. Selon les documents partagés au nom de CPR (Check Point Research), il a récemment découvert que des personnes malveillantes pouvaient envoyer un faux lien NFT qui exécute du code JavaScript aux consommateurs, en cliquant sur lequel il tente d’envoyer à la victime une demande setApprovalForAll.

Le lien respectif, après avoir été exécuté, permet un accès complet aux portefeuilles des consommateurs sur Rarible. Le CPR a déclaré avoir immédiatement informé Rarible le 5 avril, avec un accusé de réception rapide et sa détermination à corriger la faiblesse liée à la sécurité. On considère que les mauvais acteurs seraient autorisés par la vulnérabilité à voler des portefeuilles cryptographiques ainsi que des NFT en un seul transfert et quelqu’un sur le marché de Rarible exécuterait très probablement une telle attaque car les personnes moins familières ne sont pas si méfiantes.

Des chercheurs identifient une vulnérabilité dans le marché NFT Rarible

Détournement de fonds NFT

Le responsable de la recherche sur les vulnérabilités des produits de Check Point Software, Oded Vanunu, a déclaré que son groupe s’intéressait beaucoup à ce type d’escroquerie après que Jay Chou (un chanteur de Taiwan) ait été victime d’une attaque analogue. Le NFT de Chou nommé BoredApe #3738 a été retiré via un transfert malveillant au début de ce mois. Vanunu a révélé que l’attaquant avait volé le NFT respectif et qu’ils ont donc été incités à enquêter plus avant.

Elimination de la faille et recommandations pour les clients

Selon lui, il y aurait une chance qu’une telle déficience soit présente dans plusieurs autres lieux. La vulnérabilité de sécurité a été rapidement reconnue par Rarible et elle l’a ensuite rapidement corrigée en éliminant l’option de téléchargement de fichiers SVG. De cette façon, les chances d’attaques malveillantes ont été tuées, comme l’a confirmé Vanunu. Il n’a pas fourni d’estimation de la valeur probable à perdre en raison du défaut respectif.

Le CPR a persuadé les consommateurs d’être enthousiastes lorsqu’ils approuvent les demandes sur les sites NFT et de les vérifier via le suivi des demandes d’Etherscan en des temps incertains.