Контракт Uniswap Permit2 став новою метою для хакерів: детальний опис підписного замилювання очей та запобігання

Новий масштабний шахрайський проект з підписами: контракт Uniswap Permit2 став Хакерським раєм

У екосистемі Web3 питання безпеки завжди було найбільш болючим. Нещодавно активізувався новий вид фішингу, що використовує контракт Uniswap Permit2, який викликає тривогу своєю прихованістю та небезпекою. У цій статті буде детально розглянуто принципи цього замилювання очей та заходи запобігання.

Хід подій

Нещодавно користувачі повідомили про крадіжку активів, але не розкривали приватні ключі або не взаємодіяли з підозрілими контрактами. Розслідування виявило, що вкрадені активи були переміщені за допомогою функції Transfer From, і операція була пов'язана з контрактом Permit2 від Uniswap.

Підпис став жертвою крадіжки? Відкриття шахрайства з підписами Uniswap Permit2

Аналіз контракту Uniswap Permit2

Permit2 є новим контрактом, який Uniswap запустив наприкінці 2022 року, і має на меті забезпечити більш єдиний, ефективний та безпечний досвід управління авторизацією токенів. Він дозволяє користувачам отримати авторизацію лише один раз для контракту Permit2, після чого можна ділитися лімітом авторизації в кількох додатках, які інтегрують цей контракт, що суттєво знижує витрати на взаємодію користувачів.

Підписка була вкрадена? Розкриття шахрайства з підписом Uniswap Permit2

Однак ця зручність також приносить потенційні ризики. Permit2 перетворює дії користувача з взаємодії в мережі на підписання поза мережею, а етап підпису часто є тим місцем, де користувачі найчастіше можуть недогледіти.

Підписався і був обкрадений? Відкриваємо секрети шахрайства з підписами Uniswap Permit2

Детальний опис методів фішингу

Хакер використовує функцію Permit контракту Permit2 для замилювання очей. Ця функція дозволяє користувачам надавати підписане дозволення іншим на використання своїх токенів. Зловмисник змушує користувача підписати, здавалося б, безпечне повідомлення, насправді ж надаючи дозволення зловмиснику керувати активами користувача.

Підпис був вкрадений? Розкриття схеми замилювання очей Uniswap Permit2

Як тільки буде отримано підпис, зловмисник може викликати відповідні функції контракту Permit2, щоб перевести обсяги токенів, які користувач уповноважив Permit2, на себе, і таким чином вкрасти активи користувача.

Підпис був вкрадений? Розкриття замилювання очей підпису Uniswap Permit2

Заходи безпеки

  1. Навчіться розпізнавати формат підпису Permit, включаючи ключову інформацію, таку як Owner, Spender, value, nonce та deadline.

Підпис був вкрадений? Розкриття шахрайства з підписом Uniswap Permit2

  1. Використовуйте стратегію розділення гарячих і холодних гаманців, зберігайте великі активи в холодному гаманці, щоб знизити ризик крадіжки.

  2. При авторизації контракту Permit2 слід авторизувати лише необхідну суму транзакції, щоб уникнути надмірного авторизації.

  3. Досліджуйте, чи підтримує ваш токен функцію Permit, будьте обережні з торгівлею токенами, які підтримують цю функцію.

  4. Якщо, на жаль, вас обікрали, потрібно розробити детальний план порятунку активів, можна розглянути можливість використання MEV-переміщення або звернутися за допомогою до професійної команди безпеки.

З розширенням сфери застосування Permit2, ймовірність риболовних атак на його основі може зростати. Користувачі повинні бути обережними, уважно перевіряти кожен запит на підпис, щоб захистити свої активи.

Підпис став жертвою злому? Розкриття схеми замилювання очей Uniswap Permit2

UNI-3.06%
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • 8
  • Поділіться
Прокоментувати
0/400
OnChain_Detectivevip
· 07-19 15:08
Підписати ненавмисно дійсно небезпечно
Переглянути оригіналвідповісти на0
ApeWithAPlanvip
· 07-19 13:28
Обережності все ще недостатньо
Переглянути оригіналвідповісти на0
BlockchainRetirementHomevip
· 07-19 12:34
Підпис також може бути вкрадений, неймовірно.
Переглянути оригіналвідповісти на0
gas_fee_traumavip
· 07-18 03:54
Підпис знову є великою ямою.
Переглянути оригіналвідповісти на0
OnChainDetectivevip
· 07-16 16:20
Підпис — це життя. Будьте обережні.
Переглянути оригіналвідповісти на0
TokenTherapistvip
· 07-16 16:17
Обережно підписуйте невідомі контракти
Переглянути оригіналвідповісти на0
SigmaValidatorvip
· 07-16 16:04
Верифікація ноди повинна бути обережною
Переглянути оригіналвідповісти на0
DEXRobinHoodvip
· 07-16 15:54
Ще одна яма чекає на людей.
Переглянути оригіналвідповісти на0
  • Закріпити