به گفته محققان آزمایشگاه Convex و پروتکل OMNIA، هر دو OpenSea و Metamask مواردی از نشت آدرس IP مرتبط با انتقال NFTها را ثبت کرده اند.

نیک باکس، رئیس تحقیقات سازمان NFT Convex Labs آزمایش کرد که چگونه بازارهای NFT مانند OpenSea به فروشندگان یا مهاجمان اجازه می دهند آدرس های IP را جمع آوری کنند. او فهرستی را برای تصویر متقاطع سیمپسون ها و پارک جنوبی ایجاد کرد و عنوان آن را “من فقط راست کلیک کردم + آدرس IP شما را ذخیره کردم” را برای اثبات اینکه وقتی لیست NFT مشاهده می شود، کد سفارشی را بارگیری می کند که آدرس IP بیننده را ثبت می کند و آن را با آن به اشتراک می گذارد. فروشنده.

باکس در یک تاپیک توییتری اعتراف کرد که «ناف تی ثبت IP من در OpenSea را یک آسیب‌پذیری نمی‌داند» زیرا این فقط «روشی که کار می‌کند» است. مهم است که به یاد داشته باشید که NFT ها در هسته خود یک قطعه کد نرم افزاری یا داده های دیجیتالی هستند که می توانند فشار داده یا کشیده شوند. بسیار معمول است که تصویر یا دارایی واقعی در یک سرور راه دور ذخیره شود، در حالی که فقط URL دارایی روی زنجیره است. هنگامی که یک NFT به یک آدرس بلاک چین منتقل می شود، کیف پول کریپتو دریافت کننده تصویر راه دور را از URL مرتبط با NFT دریافت می کند.

باکس بیشتر توضیح داد جزئیات فنی در پست متوسط ​​Convex Labs که OpenSea به سازندگان NFT اجازه اضافه کردن آن را می دهد ابرداده اضافی که پسوند فایل را برای صفحات HTML فعال می کند. اگر ابرداده به عنوان یک فایل json در یک شبکه ذخیره سازی غیرمتمرکز مانند IPFS یا روی سرورهای ابری متمرکز از راه دور ذخیره شود، OpenSea می تواند تصویر و همچنین یک پیکسل لاگر “تصویر نامرئی” را دانلود کرده و آن را روی سرور خود میزبانی کند. بنابراین هنگامی که یک خریدار بالقوه NFT را در OpenSea مشاهده می کند، صفحه HTML را بارگیری می کند و پیکسل نامرئی را واکشی می کند که آدرس IP کاربر و سایر داده ها مانند موقعیت جغرافیایی، نسخه مرورگر و سیستم عامل را نشان می دهد.

تحلیلگر Alex Lupascu، یکی از بنیانگذاران سرویس گره حریم خصوصی پروتکل OMNIA، تحقیقات خود را با برنامه موبایل Metamask با اثرات مشابه انجام داد. او مسئولیتی را کشف کرد که به یک فروشنده اجازه می دهد یک NFT را به کیف پول Metamask ارسال کند و آدرس IP کاربر را بدست آورد. او NFT خود را در OpenSea ضرب کرد و مالکیت NFT را از طریق airdrop به کیف پول Metamask خود منتقل کرد و به این نتیجه رسید که یک “آسیب پذیری حیاتی حریم خصوصی” پیدا کرده است.

مطالب مرتبط: ویژگی جدید حضانت نهادی چند زنجیره ای داخلی MetaMask

لوپاسکو در یک پست مدیوم، پیامدهای بالقوه این را توضیح داد که چگونه یک بازیگر مخرب می تواند یک NFT را با تصویر راه دور میزبانی شده روی سرور خود برش دهد، سپس این مجموعه را به یک آدرس بلاک چین (قربانی) رها کند و آدرس IP خود را بدست آورد. نگرانی او این است که اگر یک مهاجم مجموعه ای از NFT ها را جمع آوری کند، همه آنها را به یک URL واحد نشان دهد و آنها را به میلیون ها کیف پول رها کند، در این صورت می تواند منجر به انکار سرویس توزیع شده در مقیاس بزرگ یا حمله DDoS شود. به گفته لوپاسکو، افشای اطلاعات شخصی نیز می تواند منجر به آدم ربایی شود.

او همچنین پیشنهاد کرد که یک راه‌حل بالقوه می‌تواند نیاز به رضایت صریح کاربر برای واکشی تصویر از راه دور NFT باشد: Metamask یا هر کیف پول دیگری از کاربر می‌خواهد که شخصی در OpenSea یا صرافی دیگری در حال دریافت تصویر از راه دور NFT است. به کاربر اطلاع می دهد که آدرس IP وی ممکن است در معرض دید قرار گیرد.

دن فینلی، مدیر عامل متامسک، پاسخ داد به لوپاسکو در توییتر بیان کرد که با وجود اینکه “مساله طولانی است که این موضوع شناخته شده است” آنها اکنون کار برای رفع آن و بهبود ایمنی و حریم خصوصی کاربران را آغاز کرده اند.

در همان روز، حتی Vitalik Buterin چالش های حریم خصوصی خارج از زنجیره در Web3 را تشخیص داد. در یکی از قسمت‌های پادکست UpOnly اخیر، بوترین گفت که “مبارزه برای حفظ حریم خصوصی بیشتر موضوع مهمی است. مردم خطرات عدم حفظ حریم خصوصی را دست کم می‌گیرند” و افزود که “هر چه همه چیز ارز دیجیتال‌تر شود، ما بیشتر در معرض دید قرار می‌گیریم.”