Eylül 2023'te bir kripto para balinası rekt oldu ve hackerlar şimdi parayı çekti. $10 milyon çalınan ETH, 21 Mart'ta Tornado Cash'e ulaştı, $24 milyon toplamı ele geçiren bir oltalama saldırısının sayesinde.
İşte oyun kitabı:
Aşama 1: Sosyal Mühendislik Tuzağı
Mağdur “Limit Artırma” işlemini onayladı. Masum geliyor, değil mi? Yanlış. Bu tek hamle, saldırganlara mağdurun cüzdanından ERC-20 tokenlerini akıllı sözleşmeler aracılığıyla doğrudan harcama izni verdi. Klasik bir hamle—mağdur bunu asla göremedi.
Aşama 2: Çıkarma
9,579 stETH (Rocket Pool staking) boşaltıldı
4,851 rETH aldım
13,785 ETH + 1.64M DAI'ye dönüştürüldü
Mikserler ve ikincil cüzdanlar aracılığıyla yönlendirilmiş
Bunun Önemi Nedir
Bu bir kenar durumu değil. Scam Sniffer verileri Şubat ayında yalnızca $47 milyonun oltalama nedeniyle kaybedildiğini gösteriyor—%78 Ethereum üzerinde, ERC-20 token'ları en çok etkilenenler (86% tüm çalınan fonların ).
Asıl sorun? Token onayları yeni saldırı vektörü haline geliyor. Bir hafta önce, eski bir Dolomite sözleşmesi 1.8 milyon doları boşaltmak için kullanıldı. Aynı hikaye: kullanıcılar onayları vermişti, saldırganlar sadece yürüttü.
Desen
Bu saldırılar bir zayıflıktan yararlanıyor: kullanıcılar neyi imzaladıklarını anlamıyor. Bir işlem için bir sözleşmeyi onaylıyorsunuz, saldırgan boş bir çek alıyor.
Sonuç: Herhangi bir sözleşmede “Onayla” butonuna tıklamadan önce kendinize sorun—bu adrese sınırsız token erişimi verme konusunda gerçekten güveniyor muyum? Çoğu zaman, cevap hayır olmalıdır.
Güvenlik firmaları (CertiK, PeckShield, Scam Sniffer) parayı takip edebilir, ancak Tornado Cash'e girdikten sonra geri alamazlar. Bu bir kullanıcı eğitim problemi, teknik bir problem değil.
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
$24M Kimlik Avı Blitz: Hackerların Token Onaylarını Silahlandırma Yöntemleri
Eylül 2023'te bir kripto para balinası rekt oldu ve hackerlar şimdi parayı çekti. $10 milyon çalınan ETH, 21 Mart'ta Tornado Cash'e ulaştı, $24 milyon toplamı ele geçiren bir oltalama saldırısının sayesinde.
İşte oyun kitabı:
Aşama 1: Sosyal Mühendislik Tuzağı Mağdur “Limit Artırma” işlemini onayladı. Masum geliyor, değil mi? Yanlış. Bu tek hamle, saldırganlara mağdurun cüzdanından ERC-20 tokenlerini akıllı sözleşmeler aracılığıyla doğrudan harcama izni verdi. Klasik bir hamle—mağdur bunu asla göremedi.
Aşama 2: Çıkarma
Bunun Önemi Nedir
Bu bir kenar durumu değil. Scam Sniffer verileri Şubat ayında yalnızca $47 milyonun oltalama nedeniyle kaybedildiğini gösteriyor—%78 Ethereum üzerinde, ERC-20 token'ları en çok etkilenenler (86% tüm çalınan fonların ).
Asıl sorun? Token onayları yeni saldırı vektörü haline geliyor. Bir hafta önce, eski bir Dolomite sözleşmesi 1.8 milyon doları boşaltmak için kullanıldı. Aynı hikaye: kullanıcılar onayları vermişti, saldırganlar sadece yürüttü.
Desen
Bu saldırılar bir zayıflıktan yararlanıyor: kullanıcılar neyi imzaladıklarını anlamıyor. Bir işlem için bir sözleşmeyi onaylıyorsunuz, saldırgan boş bir çek alıyor.
Sonuç: Herhangi bir sözleşmede “Onayla” butonuna tıklamadan önce kendinize sorun—bu adrese sınırsız token erişimi verme konusunda gerçekten güveniyor muyum? Çoğu zaman, cevap hayır olmalıdır.
Güvenlik firmaları (CertiK, PeckShield, Scam Sniffer) parayı takip edebilir, ancak Tornado Cash'e girdikten sonra geri alamazlar. Bu bir kullanıcı eğitim problemi, teknik bir problem değil.