Uniswap Permit2 подпись фишинга новая промывание глаз безопасность активов риски увеличиваются

robot
Генерация тезисов в процессе

Раскрытие схемы мошенничества с подделкой подписей Uniswap Permit2

Хакеры являются пугающим существом в экосистеме Web3. Для разработчиков открытый исходный код создает огромное давление безопасности. Для пользователей каждый раз, когда они взаимодействуют в блокчейне, существует риск. В последнее время начала активно использоваться новая техника фишинга, которая может привести к краже всего лишь подписанием, метод скрыт и трудно защитить, и адреса, использовавшие Uniswap, могут быть подвержены риску.

Ход событий

Недавно друг ( маленький А ) потерял свои активы в кошельке, но он не раскрыл свой приватный ключ и не взаимодействовал с подозрительными контрактами. Расследование показало, что USDT маленького А был переведен с помощью функции Transfer From, что означает, что активы были переведены третьей стороной.

Детали сделки показывают:

  • Адрес, заканчивающийся на fd51, перевел активы маленького А на адрес, заканчивающийся на a0c8.
  • Эта операция взаимодействует с контрактом Permit2 от Uniswap

Ключевой вопрос: как адрес с окончанием fd51 получил права на активы? Почему это связано с Uniswap?

Подпись украдут? Раскрытие рыбной ловли с помощью подписи Uniswap Permit2

Введение в контракт Uniswap Permit2

Uniswap Permit2 — это контракт на одобрение токенов, который позволяет делиться и управлять авторизациями между различными приложениями для обеспечения более унифицированного, эффективного и безопасного пользовательского опыта. Он может снизить стоимость транзакций, улучшить пользовательский опыт и одновременно повысить безопасность смарт-контрактов.

Permit2 выступает в роли посредника между пользователем и Dapp, пользователю необходимо только授权овать контракту Permit2, все Dapp, интегрированные с Permit2, могут делиться этим授权额度. Это снижает стоимость взаимодействия для пользователя, но также может привести к новым рискам.

Подпись украдут? Раскрытие мошенничества с фишингом подписи Uniswap Permit2

Анализ методов рыбалки

Ключевым моментом является функция Permit контракта Permit2. Проще говоря, эта функция использует подпись пользователя для передачи разрешенной суммы токенов, переданной Permit2, на другие адреса. Хакер просто должен получить подпись, чтобы перевести активы пользователя.

Конкретные шаги:

  1. Пользователь ранее предоставил разрешение контракту Permit2 на Uniswap (, обычно на неограниченную сумму ).
  2. Пользователь случайно подписал подпись Permit2, созданную хакером.
  3. Хакеры используют подписи для выполнения операций Permit и Transfer From в контракте Permit2
  4. Активы пользователя были переведены

Подпись украдут? Раскрытие мошенничества с фишингом подписи Uniswap Permit2

меры предосторожности

  1. Научитесь распознавать формат подписи Permit, используйте безопасные плагины для помощи в распознавании
  2. Используйте кошелек для хранения активов и интерактивный кошелек отдельно
  3. Ограничить сумму, разрешенную для Permit2, или отменить разрешение
  4. Узнайте, поддерживает ли ваш токен функцию permit, будьте особенно осторожны с соответствующими сделками.
  5. В случае кражи быстро разработайте полный план спасения активов.

С увеличением области применения Permit2 такие фишинговые атаки могут становиться все более частыми. Пользователям необходимо повышать бдительность и усиливать безопасность для защиты своих активов.

Подпись будет украдена? Раскрытие промывания глаз с использованием Uniswap Permit2

UNI5.48%
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • 6
  • Репост
  • Поделиться
комментарий
0/400
WenMoon42vip
· 07-05 18:00
小неудачники又要遭重了
Посмотреть ОригиналОтветить0
ser_we_are_ngmivip
· 07-04 14:57
Слишком реально, новичок просто глупо подписывает.
Посмотреть ОригиналОтветить0
0xSunnyDayvip
· 07-04 14:57
Опять играете с подписями? Это уже банально.
Посмотреть ОригиналОтветить0
CryptoCrazyGFvip
· 07-04 14:48
Цыц, ловушка для неудачников снова обновилась.
Посмотреть ОригиналОтветить0
CompoundPersonalityvip
· 07-04 14:46
новичок действительно не трогайте авторизацию прав
Посмотреть ОригиналОтветить0
APY追逐者vip
· 07-04 14:32
Безопасность средств - это самое важное!
Посмотреть ОригиналОтветить0
  • Закрепить