OpenSea corrige vulnerabilidad que potencialmente exponía las identidades de los usuarios

Según los informes, el mercado de tokens no fungibles (NFT) OpenSea ha reparado una vulnerabilidad que, si se explota, podría exponer información de identificación sobre sus usuarios anónimos. 

En un 9 de marzo blog, la firma de ciberseguridad Imperva detalló cómo descubrió la vulnerabilidad que, según afirmó, podría desanonimizar a los usuarios de OpenSea "al vincular una dirección IP, una sesión de navegador o un correo electrónico en ciertas condiciones" a un NFT.

Como el NFT corresponde a una dirección de billetera de criptomonedas, la identidad real de un usuario podría revelarse a partir de la información recopilada y vinculada a la billetera y su actividad, explicó Imperva.

Se entiende que el exploit se aprovechó de una vulnerabilidad de búsqueda entre sitios. Imperva afirmó que OpenSea había configurado incorrectamente una biblioteca que cambia el tamaño de los elementos de la página web que cargan contenido HTML desde otro lugar que generalmente se usa para colocar anuncios, contenido interactivo o videos incrustados.

Dado que OpenSea no restringió las comunicaciones de esta biblioteca, los explotadores podrían usar la información que transmite como un "oráculo" para limitar las búsquedas cuando las búsquedas no arrojan resultados, ya que la página web sería más pequeña.

Imperva detalló que un atacante enviar a su objetivo un enlace a través de correo electrónico o SMS que, si se hace clic, "revela información valiosa, como la dirección IP del objetivo, el agente de usuario, los detalles del dispositivo y las versiones de software".

Captura de pantalla de la página principal de OpenSea. Fuente: OpenSea

Luego, el atacante usaría la vulnerabilidad de OpenSea para extraer los nombres NFT de su objetivo y asociar la dirección de la billetera correspondiente con información de identificación, como un correo electrónico o un número de teléfono al que se envió el enlace original.

Imperva dijo que OpenSea "resolvió rápidamente el problema" y restringió adecuadamente las comunicaciones de la biblioteca e informó que la plataforma "ya no estaba en riesgo de tales ataques".

Relacionado: El equipo de seguridad crea un tablero para detectar posibles ataques NFT en OpenSea

Los usuarios de la plataforma han sido durante mucho tiempo víctimas de ataques que imitan las funciones de OpenSea para realizar exploits, como sitios web de phishing que se asemejan a la plataforma o solicitudes de firma que aparecen para originarse en OpenSea.

OpenSea mismo ha enfrentado críticas por la seguridad de su plataforma debido a un gran ataque de phishing en febrero de 2022 que resultó en el robo de más de $ 1.7 millones en NFT de los usuarios.

En cuanto al parche reciente, se desconoce cuánto tiempo existió o si algún usuario se vio afectado por el exploit.

OpenSea no respondió de inmediato a la solicitud de comentarios de Cointelegraph.