Скануйте, щоб завантажити додаток Gate
qrCode
Більше варіантів завантаження
Не нагадувати сьогодні

$24M Фішингова крадіжка: Як хакери перетворили дозволи на токени у машину для витоку коштів

robot
Генерація анотацій у процесі

Пам’ятаєте, коли «просто підтвердити транзакцію» здавалося безпечним? У березні цей сигнал тривоги у сфері безпеки блокчейну довів протилежне.

Ще у вересні 2023 року криптовалютний кит втратив понад $24 мільйон через фішингову атаку, спрямовану на сервіс стейкінгу Rocket Pool. Атака була ідеальною: хакери обдурили жертву, змусивши підписати транзакцію «Збільшити дозволи» — фактично передаючи ключі від їхнього сейфу з токенами. В результаті зникли 9 579 stETH + 4 851 rETH у двох етапах.

Перенесімося до 21 березня: CertiK помітила, як хакер переказав 3 700 ETH (близько $10М) на Tornado Cash — сервіс змішування, створений для ускладнення слідів фінансів. До цього часу аналіз PeckShield показав, що вкрадені активи були консолідовані у 13 785 ETH + 1,64 млн DAI, частина з яких вже проходила через FixedFloat і розподілялася між кількома гаманцями.

Чому це важливо (І чому вам слід турбуватися)

Це не був якийсь екзотичний вразливий смарт-контракт — це зловживання дозволами на токени, одна з найн overlooked уразливостей у крипто. Звіт Scam Sniffer малює похмурий портрет: у лютому понад $47 мільйон втрачених через фішинг, причому 78% з них припадає на Ethereum, а ERC-20 токени становлять 86% усіх крадіжок.

Найстрашніше? Це не лише великі гравці постраждали. 20 березня користувачі Dolomite виявили, що старий контракт, який вони раніше підтвердили, почав використовуватися для витоку коштів. Біржа була змушена випустити термінове повідомлення про скасування дозволів.

Що пішло не так (І що могло б піти інакше)

Дозволи на токени — необхідне зло у DeFi: вони дозволяють протоколам виконувати транзакції від вашого імені. Але тут є пастка: як тільки ви їх підтверджуєте, ви довіряєте цьому контракту назавжди, доки не скасуєте вручну. Хакери використовують це, шляхом:

  1. Вмовляння підтвердити шкідливий контракт через фішинг
  2. Послідовного витоку коштів із гаманця
  3. Змішування активів через сервіси типу Tornado Cash для приховування слідів

Однак не всі історії закінчуються втратами. Layerswap показав, що швидка реакція може мінімізувати збитки — вони зупинили грабіж, коли їхній сайт був зламаний, і відшкодували користувачам збитки з власних ресурсів.

Реальність

Світ криптобезпеки — це постійна гонка озброєнь. Кожна фішингова атака виявляє нові вразливості, а кожен експлойт навчає хакерів новим трюкам. Різниця між втратою та катастрофою часто зводиться до одного: чи ви скасували свої старі дозволи на токени.

Інциденти цього березня — не винятки, а попередження. Зі зростанням складності DeFi зростають і атаки.

ETH-0.93%
STETH-1.01%
DAI0.05%
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
0/400
Немає коментарів
  • Закріпити