Une baleine de cryptomonnaie a été rekt en septembre 2023—et les hackers viennent de retirer de l'argent. $10 millions d'ETH volés ont atterri dans Tornado Cash le 21 mars, grâce à une attaque de phishing qui a dérobé au total $24 millions.
Voici le manuel de jeu :
Phase 1 : Piège d'ingénierie sociale
La victime a autorisé une transaction “Augmenter l'Autorisation”. Cela semble innocent, non ? Faux. Ce seul mouvement a donné aux attaquants la permission de dépenser des jetons ERC-20 directement depuis le portefeuille de la victime en utilisant des contrats intelligents. C'est un mouvement classique : la victime ne l'a jamais vu venir.
Phase 2 : L'extraction
Épuisé 9,579 stETH (Rocket Pool staking)
Acheté 4,851 rETH
Converti en 13,785 ETH + 1.64M DAI
Canalisé à travers des mélangeurs et des portefeuilles secondaires
Pourquoi cela importe
Ce n'est pas un cas marginal. Les données de Scam Sniffer montrent $47 millions perdus à cause du phishing rien qu'en février—78 % sur Ethereum, avec les tokens ERC-20 les plus touchés (86 % de tous les fonds volés ).
Le vrai problème ? Les approbations de jetons deviennent le nouveau vecteur d'attaque. Une semaine plus tôt, un ancien contrat Dolomite a été exploité pour siphonner 1,8 million de dollars. Même histoire : les utilisateurs avaient accordé des approbations, les attaquants ont juste exécuté.
Le Modèle
Ces attaques exploitent une faiblesse : les utilisateurs ne comprennent pas ce qu'ils signent. Vous approuvez un contrat pour une transaction, l'attaquant obtient un chèque en blanc.
En résumé : Avant de cliquer sur “Approuver” sur un contrat, demandez-vous : est-ce que je fais vraiment confiance à cette adresse avec un accès illimité aux tokens ? La plupart du temps, la réponse devrait être non.
Les entreprises de sécurité (CertiK, PeckShield, Scam Sniffer) peuvent suivre l'argent, mais elles ne peuvent pas le récupérer une fois qu'il atteint Tornado Cash. C'est un problème d'éducation des utilisateurs, pas un problème technique.
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
$24M Phishing Blitz : Comment les Hackers Arment les Approbations de Jeton
Une baleine de cryptomonnaie a été rekt en septembre 2023—et les hackers viennent de retirer de l'argent. $10 millions d'ETH volés ont atterri dans Tornado Cash le 21 mars, grâce à une attaque de phishing qui a dérobé au total $24 millions.
Voici le manuel de jeu :
Phase 1 : Piège d'ingénierie sociale La victime a autorisé une transaction “Augmenter l'Autorisation”. Cela semble innocent, non ? Faux. Ce seul mouvement a donné aux attaquants la permission de dépenser des jetons ERC-20 directement depuis le portefeuille de la victime en utilisant des contrats intelligents. C'est un mouvement classique : la victime ne l'a jamais vu venir.
Phase 2 : L'extraction
Pourquoi cela importe
Ce n'est pas un cas marginal. Les données de Scam Sniffer montrent $47 millions perdus à cause du phishing rien qu'en février—78 % sur Ethereum, avec les tokens ERC-20 les plus touchés (86 % de tous les fonds volés ).
Le vrai problème ? Les approbations de jetons deviennent le nouveau vecteur d'attaque. Une semaine plus tôt, un ancien contrat Dolomite a été exploité pour siphonner 1,8 million de dollars. Même histoire : les utilisateurs avaient accordé des approbations, les attaquants ont juste exécuté.
Le Modèle
Ces attaques exploitent une faiblesse : les utilisateurs ne comprennent pas ce qu'ils signent. Vous approuvez un contrat pour une transaction, l'attaquant obtient un chèque en blanc.
En résumé : Avant de cliquer sur “Approuver” sur un contrat, demandez-vous : est-ce que je fais vraiment confiance à cette adresse avec un accès illimité aux tokens ? La plupart du temps, la réponse devrait être non.
Les entreprises de sécurité (CertiK, PeckShield, Scam Sniffer) peuvent suivre l'argent, mais elles ne peuvent pas le récupérer une fois qu'il atteint Tornado Cash. C'est un problème d'éducation des utilisateurs, pas un problème technique.