44万美元的黑客事件揭露以太坊“许可证”诈骗的威胁

Tap Chi Bitcoin
ETH-1.91%

根据反钓鱼平台Scam Sniffer周一发布的警告,一名黑客在一名钱包持有者意外签署了恶意“许可证”签名后,盗取了超过44万美元的USDC。

此事件发生在网络钓鱼攻击造成的损害急剧上升之际。仅11月,就从6000多名受害者中提取了约777万美元——较10月增长137%,尽管受害者人数下降了42%。

报告称,“捕鲸”持续增加,最大案件仅凭一笔许可证就达到122万美元,显示尽管案件数量减少,但每位受害者的损失显著增加。

什么是许可证诈骗?

许可证诈骗利用诱骗用户签署看似合法但实际上赋予攻击者花钱权利的交易的做法。许多恶意的 dApp 会伪装内容、伪造合同名称,或创建看似常规作的签名请求。

如果用户没有再仔细核对,该签名将赋予攻击者在钱包中使用ERC-20令牌的完全权限。一旦获得许可,他们通常会立即耗尽资金。

这种方法利用了以太坊的许可功能——该功能旨在促进可信应用的支出授权。然而,当这项权利落入错误之手时,便利性反而成了缺陷。

一项新的跨机构倡议已启动,旨在拆除国际加密欺诈网络,特别是近年来造成数十亿美元损失的“猪肉屠宰”模式。司法部、联邦调查局、特勤局和美国财政部等多个机构将协调打击这些犯罪团伙。

为什么许可骗局难以识别?

Twinstake产品负责人Tara Annison表示,危险在于攻击者可能在单笔交易中提取资金,或者等待受害者向钱包加载更多代币——只要他们设定了足够长的签名有效期。

“这种骗局的成功在于用户签署了他们不理解的东西。它利用主观性和人类冲动性,“她说。

她还说这并不罕见。许多高价值的钓鱼攻击常冒充免费空投、虚假项目网站或虚假安全警报,诱使用户连接钱包并签署交易。

加密钱包提高了警报——但还远远不够

像MetaMask这样的钱包增加了可疑网站提醒,并将交易数据格式调整为更易理解的格式。其他一些钱包也强调高风险作。然而,攻击者不断改变战术。

Circuit创始人Harry Donnelly警告说,基于许可的攻击“相当常见”,用户需要检查发送地址、相关合同,尤其是许可限制——在许多情况下,恶意行为者会要求无限消费权限。

如何保护自己

Annison强调,反复核对你即将签署的内容仍然是最重要的防线:

  • 了解签署后将采取的行动
  • 检查调用的函数是否适用于你想要的作
  • 不要仅仅因为dapp要求或承诺获得奖励就签字

许多钱包改进了界面,使用户更易理解,但用户自身仍需保持警惕。

据Zircuit Finance联合创始人Martin Derka称,收回这笔钱的可能性“几乎为零”。

他说,在钓鱼攻击中,受害者并不知道对方是谁,没有联系点,攻击者唯一的目标只有一个:拿走钱然后消失。“钱一旦用完了,就没了,”他说。

达山

查看原文
免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

以太坊基金会:以太坊L1-L2角色的演变 未来如何协作

来源:以太坊基金会;编译:金色财经 要点(TL;DR): ---------- 目标: 所有用户(个人和机构)都应有一条清晰的路径,来利用、扩展并受益于以太坊提供的核心属性。 最佳路径: 利用每一层的独特能力,强化以太坊的核心属性,并通过这些属性为终端用户解锁重大价值。 各层角色的演变: 随着生态系统的成长,各层的职责也在发生变化: 过去: L2 的首要目标是扩容以太坊(Scaling),其次是提供差异化和定制空间。最大的杠杆在于扩容。 现在: L2 的首要目标是提供差异化的功能、服务、定制、市场进入策略(GTM)和控

金色财经_1 分钟前

Bitmine 豪擲 1.4 亿美元加码以太币!Tom Lee 押注「加密币跌势将结束」

Bitmine Immersion Technologies上周增持65,341枚以太幣,持有總量突破466萬枚,價值約100億美元。該公司還持有196枚比特幣、2億美元的股權及9,500萬美元的投資。儘管目前面臨約70億美元的未實現虧損,但預期以太幣將逆勢反彈。

区块客1小时前

区块链老兵十年回顾:中间层已全军覆没,以太坊的未来只剩天与地

以太坊开发者陈品回顾自2016年以来的十年历程,指出区块链中间层应用探索者几乎消失,未来将走向理想主义或工具化的两极。区块链的独特价值在于可信中立,并分为三个历史阶段。对于未来,他认为仍需解决人们当前或未来的问题。

鏈新聞abmedia1小时前

Venus 闪电贷攻击者 50 分钟前转移 1743 枚 ETH 至新地址

据分析师监测,Venus 平台的闪电贷攻击者转移了 1743 枚 ETH,地址持仓已达 7450 枚 ETH,资金用于 Aave 理财。Venus 自 2021 年以来遭遇多次安全事件,损失超 2.7 亿美元。

GateNews1小时前
评论
0/400
暂无评论