Uniswap Permit2合约成黑客新目标:签名钓鱼骗局详解及防范

签名钓鱼新骗局揭秘:Uniswap Permit2合约成为黑客天堂

Web3生态中,安全问题一直是最令人头疼的。近期,一种利用Uniswap Permit2合约的新型钓鱼手法开始活跃,其隐蔽性和危险性令人警惕。本文将详细剖析这一骗局的原理和防范措施。

事件经过

最近有用户反映资产被盗,但并未泄露私钥或与可疑合约交互。调查发现,被盗资产是通过Transfer From函数转移的,且操作与Uniswap的Permit2合约有关。

签名就被盗?揭秘Uniswap Permit2签名钓鱼骗局

Uniswap Permit2合约解析

Permit2是Uniswap在2022年底推出的新合约,旨在提供更统一、高效和安全的代币授权管理体验。它允许用户只需对Permit2合约进行一次授权,即可在多个集成该合约的应用中共享授权额度,从而大幅降低用户交互成本。

签名就被盗?揭秘Uniswap Permit2签名钓鱼骗局

然而,这种便利也带来了潜在风险。Permit2将用户操作从链上交互转变为链下签名,而签名环节往往是用户最容易疏忽的地方。

签名就被盗?揭秘Uniswap Permit2签名钓鱼骗局

钓鱼手法详解

黑客利用Permit2合约的Permit函数进行钓鱼。该函数允许用户通过签名授权他人使用自己的代币。攻击者诱导用户签署看似无害的消息,实际上是在授权攻击者操作用户的资产。

签名就被盗?揭秘Uniswap Permit2签名钓鱼骗局

一旦获得签名,攻击者就可以调用Permit2合约的相关函数,将用户授权给Permit2的代币额度转移给自己,进而盗走用户资产。

签名就被盗?揭秘Uniswap Permit2签名钓鱼骗局

防范措施

  1. 学会识别Permit签名格式,包括Owner、Spender、value、nonce和deadline等关键信息。

签名就被盗?揭秘Uniswap Permit2签名钓鱼骗局

  1. 使用冷热钱包分离策略,将大额资产存放在冷钱包中,降低被盗风险。

  2. 授权Permit2合约时,只授权所需交易金额,避免授权过多额度。

  3. 了解所持代币是否支持Permit功能,对支持该功能的代币交易保持警惕。

  4. 若不幸被盗,需制定完善的资产救援计划,可考虑使用MEV转移或寻求专业安全团队协助。

随着Permit2应用范围的扩大,基于此的钓鱼攻击可能会越来越多。用户应提高警惕,仔细检查每一个签名请求,保护自身资产安全。

签名就被盗?揭秘Uniswap Permit2签名钓鱼骗局

UNI-1.49%
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 8
  • 分享
评论
0/400
OnChain_Detectivevip
· 07-19 15:08
签名不慎真要命
回复0
ApeWithAPlanvip
· 07-19 13:28
小心还是不够的
回复0
区块链养老院院长vip
· 07-19 12:34
签名也能被盗不可思议
回复0
gas_fee_traumavip
· 07-18 03:54
签名又是大坑啊
回复0
链上数据侦探vip
· 07-16 16:20
签名就是命 慎重
回复0
Token Therapistvip
· 07-16 16:17
小心签名不明合约
回复0
SigmaValidatorvip
· 07-16 16:04
验证节点必须谨慎
回复0
DEX罗宾汉vip
· 07-16 15:54
又一个坑等人踩
回复0
交易,随时随地
qrCode
扫码下载 Gate APP
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)