Uniswap Permit2 hợp đồng trở thành mục tiêu mới của Hacker: Giải thích chi tiết về trò lừa bịp ký tên và biện pháp phòng ngừa

Lừa đảo mới về chữ ký: Hợp đồng Uniswap Permit2 trở thành thiên đường cho Hacker

Trong hệ sinh thái Web3, vấn đề an ninh luôn là một trong những điều đau đầu nhất. Gần đây, một phương pháp lừa đảo mới sử dụng hợp đồng Uniswap Permit2 đã bắt đầu hoạt động, với tính ẩn giấu và nguy hiểm khiến người ta phải cảnh giác. Bài viết này sẽ phân tích chi tiết nguyên lý của trò lừa bịp này và các biện pháp phòng ngừa.

Diễn biến sự kiện

Gần đây có người dùng phản ánh tài sản bị đánh cắp, nhưng không tiết lộ khóa riêng tư hoặc tương tác với hợp đồng đáng ngờ. Cuộc điều tra phát hiện tài sản bị đánh cắp được chuyển giao thông qua hàm Transfer From, và thao tác liên quan đến hợp đồng Permit2 của Uniswap.

Chữ ký bị đánh cắp? Phân tích trò lừa bịp chữ ký Uniswap Permit2

Phân tích hợp đồng Uniswap Permit2

Permit2 là hợp đồng mới mà Uniswap ra mắt vào cuối năm 2022, nhằm cung cấp trải nghiệm quản lý quyền truy cập token thống nhất, hiệu quả và an toàn hơn. Nó cho phép người dùng chỉ cần cấp quyền cho hợp đồng Permit2 một lần, có thể chia sẻ hạn mức quyền truy cập trong nhiều ứng dụng tích hợp hợp đồng đó, từ đó giảm đáng kể chi phí tương tác của người dùng.

Chữ ký bị đánh cắp? Khám phá trò lừa bịp chữ ký Uniswap Permit2

Tuy nhiên, sự tiện lợi này cũng mang đến những rủi ro tiềm ẩn. Permit2 đã chuyển đổi thao tác của người dùng từ tương tác trên chuỗi sang ký ngoại tuyến, trong khi giai đoạn ký thường là nơi mà người dùng dễ dàng bỏ qua nhất.

Chữ ký bị đánh cắp? Khám phá trò lừa bịp chữ ký Uniswap Permit2

Giải thích chi tiết về thủ đoạn lừa đảo

Hacker lợi dụng hàm Permit của hợp đồng Permit2 để thực hiện trò lừa bịp. Hàm này cho phép người dùng ủy quyền cho người khác sử dụng token của mình thông qua chữ ký. Kẻ tấn công dụ dỗ người dùng ký vào những thông điệp có vẻ vô hại, thực chất là đang ủy quyền cho kẻ tấn công thao tác tài sản của người dùng.

Ký tên bị đánh cắp? Khám phá trò lừa bịp ký tên Uniswap Permit2

Một khi đã có chữ ký, kẻ tấn công có thể gọi các hàm liên quan của hợp đồng Permit2, chuyển nhượng hạn mức token mà người dùng đã ủy quyền cho Permit2 cho chính mình, từ đó đánh cắp tài sản của người dùng.

Chữ ký bị đánh cắp? Khám phá trò lừa bịp chữ ký Uniswap Permit2

Biện pháp phòng ngừa

  1. Học cách nhận diện định dạng chữ ký Permit, bao gồm Owner, Spender, value, nonce và deadline cùng các thông tin quan trọng khác.

Chữ ký bị đánh cắp? Khám phá trò lừa bịp chữ ký Uniswap Permit2

  1. Sử dụng chiến lược tách biệt ví nóng và ví lạnh, lưu trữ tài sản lớn trong ví lạnh để giảm thiểu rủi ro bị đánh cắp.

  2. Khi ủy quyền hợp đồng Permit2, chỉ ủy quyền số tiền giao dịch cần thiết, tránh ủy quyền quá nhiều.

  3. Tìm hiểu xem các token mà bạn nắm giữ có hỗ trợ chức năng Permit hay không, và hãy cảnh giác với các giao dịch của những token hỗ trợ chức năng này.

  4. Nếu không may bị đánh cắp, cần lập kế hoạch cứu trợ tài sản hoàn chỉnh, có thể xem xét việc sử dụng MEV chuyển nhượng hoặc tìm kiếm sự hỗ trợ từ đội ngũ an ninh chuyên nghiệp.

Với sự mở rộng của ứng dụng Permit2, các cuộc tấn công lừa đảo dựa trên đó có thể ngày càng gia tăng. Người dùng nên nâng cao cảnh giác, kiểm tra kỹ từng yêu cầu ký tên, bảo vệ an toàn tài sản của mình.

Chữ ký bị đánh cắp? Khám phá trò lừa bịp chữ ký Uniswap Permit2

UNI-2.61%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • 8
  • Chia sẻ
Bình luận
0/400
OnChain_Detectivevip
· 07-19 15:08
Ký tên bất cẩn thật là nguy hiểm
Xem bản gốcTrả lời0
ApeWithAPlanvip
· 07-19 13:28
Cẩn thận vẫn chưa đủ.
Xem bản gốcTrả lời0
BlockchainRetirementHomevip
· 07-19 12:34
Chữ ký cũng có thể bị đánh cắp thật không thể tưởng tượng được
Xem bản gốcTrả lời0
gas_fee_traumavip
· 07-18 03:54
Chữ ký lại là một cái bẫy lớn nữa.
Xem bản gốcTrả lời0
OnChainDetectivevip
· 07-16 16:20
Chữ ký là mạng sống, hãy cẩn thận.
Xem bản gốcTrả lời0
TokenTherapistvip
· 07-16 16:17
Cẩn thận với việc ký hợp đồng không rõ ràng
Xem bản gốcTrả lời0
SigmaValidatorvip
· 07-16 16:04
Xác thực Nút phải cẩn thận
Xem bản gốcTrả lời0
DEXRobinHoodvip
· 07-16 15:54
Một cái bẫy khác chờ người bước vào
Xem bản gốcTrả lời0
Giao dịch tiền điện tử mọi lúc mọi nơi
qrCode
Quét để tải xuống ứng dụng Gate
Cộng đồng
Tiếng Việt
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)