Uniswap Permit2 contrato torna-se o novo alvo dos Hackers: Detalhes sobre o esquema de phishing por assinatura e como se prevenir

Novo golpe de phishing com assinatura revelado: o contrato Uniswap Permit2 se torna um paraíso para Hackers

No ecossistema Web3, as questões de segurança sempre foram as mais preocupantes. Recentemente, uma nova técnica de phishing que utiliza o contrato Uniswap Permit2 começou a emergir, e sua ocultação e perigosidade são motivo de alerta. Este artigo irá analisar detalhadamente os princípios deste lavar os olhos e as medidas de prevenção.

O desenrolar do evento

Recentemente, alguns usuários relataram que seus ativos foram roubados, mas não houve vazamento de chaves privadas ou interação com contratos suspeitos. A investigação descobriu que os ativos roubados foram transferidos através da função Transfer From e que a operação estava relacionada ao contrato Permit2 da Uniswap.

A assinatura foi roubada? Revelando o golpe de phishing da assinatura Uniswap Permit2

Análise do contrato Uniswap Permit2

Permit2 é um novo contrato lançado pela Uniswap no final de 2022, destinado a fornecer uma experiência de gestão de autorização de tokens mais unificada, eficiente e segura. Permite que os usuários autorizem o contrato Permit2 uma única vez, podendo compartilhar o limite de autorização em várias aplicações que integram esse contrato, reduzindo assim significativamente o custo de interação dos usuários.

Assinatura roubada? Revelando o esquema de phishing de assinatura do Uniswap Permit2

No entanto, esta conveniência também traz riscos potenciais. O Permit2 transforma as operações dos usuários de interações na cadeia em assinaturas fora da cadeia, e a fase de assinatura é frequentemente o ponto em que os usuários mais negligenciam.

Assinatura foi roubada? Revelando o esquema de phishing de assinatura do Uniswap Permit2

Explicação das técnicas de phishing

Hacker utiliza a função Permit do contrato Permit2 para phishing. Esta função permite que os usuários autorizem outras pessoas a usar os seus tokens através de uma assinatura. O atacante induz o usuário a assinar mensagens que parecem inofensivas, mas na verdade estão a autorizar o atacante a operar os ativos do usuário.

Assinatura roubada? Revelando o esquema de phishing da assinatura Uniswap Permit2

Assim que obter a assinatura, o atacante pode chamar as funções relevantes do contrato Permit2, transferindo o limite de tokens autorizado pelo usuário para o Permit2 para si mesmo, roubando assim os ativos do usuário.

Assinatura roubada? Revelando a lavagem dos olhos da assinatura Permit2 do Uniswap

Medidas de precaução

  1. Aprenda a identificar o formato da assinatura do Permit, incluindo informações-chave como Owner, Spender, value, nonce e deadline.

A assinatura foi roubada? Revelando o golpe de phishing da assinatura Uniswap Permit2

  1. Usar a estratégia de separação de carteiras quentes e frias, armazenando ativos de grande valor em carteiras frias para reduzir o risco de roubo.

  2. Ao autorizar o contrato Permit2, apenas autorize o valor necessário para a transação, evitando autorizar um montante excessivo.

  3. Compreender se os tokens detidos suportam a funcionalidade Permit e manter-se alerta para transações com tokens que suportam essa funcionalidade.

  4. Se, infelizmente, for roubado, deve elaborar um plano de resgate de ativos completo, podendo considerar a utilização de transferência MEV ou solicitar a ajuda de uma equipe de segurança profissional.

Com a expansão do âmbito de aplicação do Permit2, os ataques de phishing baseados nisso podem aumentar. Os usuários devem estar atentos e verificar cuidadosamente cada pedido de assinatura, protegendo assim a segurança dos seus ativos.

Assinatura roubada? Revelando o golpe de phishing de assinatura do Uniswap Permit2

UNI4.11%
Ver original
Esta página pode conter conteúdo de terceiros, que é fornecido apenas para fins informativos (não para representações/garantias) e não deve ser considerada como um endosso de suas opiniões pela Gate nem como aconselhamento financeiro ou profissional. Consulte a Isenção de responsabilidade para obter detalhes.
  • Recompensa
  • 8
  • Compartilhar
Comentário
0/400
OnChain_Detectivevip
· 07-19 15:08
Uma assinatura descuidada pode ser fatal.
Ver originalResponder0
ApeWithAPlanvip
· 07-19 13:28
Cuidado ainda não é suficiente
Ver originalResponder0
BlockchainRetirementHomevip
· 07-19 12:34
É inacreditável que as assinaturas também possam ser roubadas.
Ver originalResponder0
gas_fee_traumavip
· 07-18 03:54
A assinatura é uma grande armadilha.
Ver originalResponder0
OnChainDetectivevip
· 07-16 16:20
A assinatura é a vida. Cuidado.
Ver originalResponder0
TokenTherapistvip
· 07-16 16:17
Cuidado com a assinatura de contratos não claros
Ver originalResponder0
SigmaValidatorvip
· 07-16 16:04
A validação do nó deve ser cuidadosa
Ver originalResponder0
DEXRobinHoodvip
· 07-16 15:54
Mais uma armadilha à espera de alguém a pisar.
Ver originalResponder0
Faça trade de criptomoedas em qualquer lugar e a qualquer hora
qrCode
Escaneie o código para baixar o app da Gate
Comunidade
Português (Brasil)
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)