Uniswap Permit2合約成黑客新目標:籤名釣魚騙局詳解及防範

籤名釣魚新騙局揭祕:Uniswap Permit2合約成爲黑客天堂

Web3生態中,安全問題一直是最令人頭疼的。近期,一種利用Uniswap Permit2合約的新型釣魚手法開始活躍,其隱蔽性和危險性令人警惕。本文將詳細剖析這一騙局的原理和防範措施。

事件經過

最近有用戶反映資產被盜,但並未泄露私鑰或與可疑合約交互。調查發現,被盜資產是通過Transfer From函數轉移的,且操作與Uniswap的Permit2合約有關。

籤名就被盜?揭祕Uniswap Permit2籤名釣魚騙局

Uniswap Permit2合約解析

Permit2是Uniswap在2022年底推出的新合約,旨在提供更統一、高效和安全的代幣授權管理體驗。它允許用戶只需對Permit2合約進行一次授權,即可在多個集成該合約的應用中共享授權額度,從而大幅降低用戶交互成本。

籤名就被盜?揭祕Uniswap Permit2籤名釣魚騙局

然而,這種便利也帶來了潛在風險。Permit2將用戶操作從鏈上交互轉變爲鏈下籤名,而籤名環節往往是用戶最容易疏忽的地方。

籤名就被盜?揭祕Uniswap Permit2籤名釣魚騙局

釣魚手法詳解

黑客利用Permit2合約的Permit函數進行釣魚。該函數允許用戶通過籤名授權他人使用自己的代幣。攻擊者誘導用戶簽署看似無害的消息,實際上是在授權攻擊者操作用戶的資產。

籤名就被盜?揭祕Uniswap Permit2籤名釣魚騙局

一旦獲得籤名,攻擊者就可以調用Permit2合約的相關函數,將用戶授權給Permit2的代幣額度轉移給自己,進而盜走用戶資產。

籤名就被盜?揭祕Uniswap Permit2籤名釣魚騙局

防範措施

  1. 學會識別Permit籤名格式,包括Owner、Spender、value、nonce和deadline等關鍵信息。

籤名就被盜?揭祕Uniswap Permit2籤名釣魚騙局

  1. 使用冷熱錢包分離策略,將大額資產存放在冷錢包中,降低被盜風險。

  2. 授權Permit2合約時,只授權所需交易金額,避免授權過多額度。

  3. 了解所持代幣是否支持Permit功能,對支持該功能的代幣交易保持警惕。

  4. 若不幸被盜,需制定完善的資產救援計劃,可考慮使用MEV轉移或尋求專業安全團隊協助。

隨着Permit2應用範圍的擴大,基於此的釣魚攻擊可能會越來越多。用戶應提高警惕,仔細檢查每一個籤名請求,保護自身資產安全。

籤名就被盜?揭祕Uniswap Permit2籤名釣魚騙局

UNI-2.54%
查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 讚賞
  • 8
  • 分享
留言
0/400
OnChain_Detectivevip
· 07-19 15:08
签名不慎真要命
回復0
ApeWithAPlanvip
· 07-19 13:28
小心还是不够的
回復0
区块链养老院院长vip
· 07-19 12:34
签名也能被盗不可思议
回復0
gas_fee_traumavip
· 07-18 03:54
签名又是大坑啊
回復0
链上数据侦探vip
· 07-16 16:20
签名就是命 慎重
回復0
Token Therapistvip
· 07-16 16:17
小心签名不明合约
回復0
SigmaValidatorvip
· 07-16 16:04
验证节点必须谨慎
回復0
DEX罗宾汉vip
· 07-16 15:54
又一个坑等人踩
回復0
交易,隨時隨地
qrCode
掃碼下載 Gate APP
社群列表
繁體中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)