В сети гуляет инцидент с уязвимостью и участием скриптов / снайп боте по покупке подарков, где скамеру удалось повернуть схемку на ~1680$ он нашел уязвимость, которая позволяла повторно продавать один и тот же NFT автоскупщикам.
Этот инцидент будет состоять из ~3-х частей постов, вводной, небольшого анализа и заключения.
🟢Вводное отступление
Скрипт — это произвольный код, который получает все права того, кто его запускает. Если вы запускаете его с подписанной сессией кошелька (сид-фраза в .env, подключённый кошелёк, приватный ключ где-то на диске), то скрипт может не только «купить NFT», но и вывести всё доступное на этом кошельке. И вам для этого даже не нужен явный запрос на подпись транзакции — в TON и EVM транзакции можно слать напрямую из кода, без привычного окна «подтвердите действие».
🟠Скриптам — любым, в любом виде — нужно доверять осторожно. Это база, иначе может быть очень больно.
Возьмём самый банальный пример — «команды в Apple» (Shortcuts) от независимых разработчиков-любителей.
Там тоже можно запускать скрипты, и система вежливо спрашивает у вас разрешение. Вы жмёте «Разрешить» — а под капотом внутри этой команды может быть зашито запуск чего угодно, хоть многие моменты исключают какие-то компрометации в самой IOS, но кто его знает, с таким растущими технологии в сфере AI итд.
