Контракт Uniswap Permit2 викликав нову загрозу фішингу з підписами, безпека активів потребує уваги.

Новачок метод підпису фішингу: Безпекові ризики, спричинені контрактом Uniswap Permit2

Нещодавно почала активно використовуватися нова форма фішингу з використанням контракту Uniswap Permit2, яка має високу прихованість і небезпеку. Ця атака вимагає від жертви лише одного підпису, що може призвести до крадіжки активів, і всі адреси, які раніше взаємодіяли з Uniswap, мають ризик.

Аналіз випадків

Нещодавно один користувач ( малий А ) втратив активи у своєму гаманці, але він не розкривав приватний ключ або не взаємодіяв із підозрілим контрактом. Розслідування виявило, що викрадені USDT були переміщені через функцію Transfer From, що свідчить про те, що активи були переведені третіми особами.

Подальший аналіз деталей транзакції виявив:

  • Один проміжний адрес переніс активи маленького А на інший адрес
  • Ця операція взаємодіє з контрактом Permit2 від Uniswap

Ключовим є те, що ця проміжна адреса перед переведенням активів також виконала операцію Permit, а об'єкт взаємодії також є контрактом Permit2 від Uniswap.

Підписався – і тебе обікрали? Розкриття схеми фішингу з підписом Uniswap Permit2

Вступ до контракту Permit2

Uniswap Permit2 є контрактом на схвалення токенів, який дозволяє токенам надавати дозвіл на спільне використання та управління між різними додатками, що може знизити витрати на транзакції та покращити користувацький досвід. Але це також приносить нові ризики безпеки.

При використанні Permit2 дії користувача стають поза ланцюгом підписування, а операції в ланцюзі виконуються проміжною особою. Цей спосіб хоч і зручний, але також може призвести до того, що користувачі стануть менш обережними під час підписування.

Підписаний, і вас обікрали? Розкриття шахрайства з підписами Uniswap Permit2

Відновлення техніки риболовлі

  1. Потерпілий спочатку повинен уповноважити токен для контракту Permit2 Uniswap (, зазвичай це повне уповноваження ).

  2. Хакери спонукають користувачів зробити, здавалося б, безпечний підпис

  3. Хакери використовують цей підпис для виклику функції permit контракту Permit2, щоб отримати право на використання токенів користувача

  4. Хакер знову викликає функцію transferFrom, щоб забрати токени.

Це означає, що якщо ви взаємодіяли з Uniswap після 2023 року, ви можете зіткнутися з таким ризиком.

Підписання крадеться? Розкриття шахрайства з підписами Uniswap Permit2

Підпис був вкрадений? Розкриття шахрайства з підписом Uniswap Permit2

Підписка була вкрадена? Розкриття схеми фішингу підписів Uniswap Permit2

Підписався і був вкрадений? Розкриття схеми фішингу підписів Uniswap Permit2

Підписалися і вас обікрали? Розкриття шахрайства з підписами Uniswap Permit2

Підпис було вкрадено? Розкриття схеми фішингу підпису Uniswap Permit2

Підпис був вкрадений? Розкриття шахрайства з підписами Uniswap Permit2

Підпис було вкрадено? Розкриття схеми фішингу з підписом Uniswap Permit2

Підпис просто вкрали? Розкриття шахрайства з підписом Uniswap Permit2

Підписався і був вкрадений? Розкриття шахрайства з підписами Uniswap Permit2

Підписка була вкрадена? Розкриття шахрайства з підписами Uniswap Permit2

Підпис був вкрадений? Розкриття шахрайства з підписами Uniswap Permit2

Підписка була вкрадена? Розкриття шахрайства з підписами Uniswap Permit2

Підпис був вкрадений? Розкриття шахрайства з підписами Uniswap Permit2

Підписався і був обкрадений? Розкриття схемою фішингу підписів Uniswap Permit2

Підписання викрадено? Розкриття шахрайства з підписами Uniswap Permit2

Підписка вкрадена? Розкриття шахрайства з підписами Uniswap Permit2

Підписка була вкрадена? Розкриття шахрайства з підписом Uniswap Permit2

Підписався і став жертвою? Розкриття шахрайства з підписами Uniswap Permit2

Підписано — і вкрадено? Розкриття шахрайства з підписами Uniswap Permit2

Підписка викрадена? Розкриття шахрайства з підписами Uniswap Permit2

Підписався і був обкрадений? Розкриття шахрайства з підписами Uniswap Permit2

Рекомендації щодо запобігання

  1. Навчіться розпізнавати формат підпису Permit, який містить такі поля, як Owner, Spender, value, nonce та deadline.

  2. Роздільне використання активів та інтерактивних гаманців

  3. При авторизації контракту Permit2 надавайте лише необхідну суму або скасуйте надмірну авторизацію.

  4. Дізнайтеся, чи підтримує токен, яким ви володієте, функцію permit.

  5. Якщо після крадіжки залишилися активи на інших платформах, необхідно розробити вдосконалений план вилучення.

У майбутньому риболовля на основі Permit2 може ставати все більш поширеною, цей спосіб надзвичайно прихований і важкий для запобігання, сподіваюся, всі підвищать обережність і обачно підписуватимуть.

Підписався і став жертвою крадіжки? Розкриття шахрайства з підписами Uniswap Permit2

Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • 8
  • Поділіться
Прокоментувати
0/400
CrashHotlinevip
· 43хв. тому
Не дивно, що я останнім часом не наважуюсь на своп...
Переглянути оригіналвідповісти на0
ForkThisDAOvip
· 3год тому
Цей трюк злодія занадто підлий, він може вкрасти підпис.
Переглянути оригіналвідповісти на0
TokenEconomistvip
· 07-16 11:52
насправді ця вразливість permit2 є класичним випадком невідповідності стимулів у DeFi...
Переглянути оригіналвідповісти на0
TokenTaxonomistvip
· 07-15 15:20
статистично кажучи, permit2 перетворюється на ще одну криптографічну подію вимирання... rip анонім
Переглянути оригіналвідповісти на0
HackerWhoCaresvip
· 07-15 15:19
Я в шоці, є такі операції? Не наважуюсь підписувати.
Переглянути оригіналвідповісти на0
TokenSherpavip
· 07-15 15:18
насправді досить стурбовано... експлуатація permit2 показує фундаментальні недоліки в наших механізмах схвалення, чесно кажучи
Переглянути оригіналвідповісти на0
GasBanditvip
· 07-15 14:58
Так сумно, що малий A втік.
Переглянути оригіналвідповісти на0
SadMoneyMeowvip
· 07-15 14:56
Ще один, який був обкрадений, жахливо жахливо жахливо
Переглянути оригіналвідповісти на0
  • Закріпити