تذكر كارثة التصيد في سبتمبر 2023؟ تلك التي تم فيها سحب حوت من $24M في الأصول المكدسة؟ حسنًا، قام المهاجم بنقل $10M آخر من ETH إلى Tornado Cash في 21 مارس—وقد تركت البلوكشين إيصالًا كاملًا.
الجدول الزمني
اكتشفت CertiK: 3,700 ETH تتجه نحو الخلاط. لم تكن هذه أموالًا عشوائية - بل كانت مسروقة من ضحية تكديس في Rocket Pool في سبتمبر. حدث الاختراق في خطوتين: أولاً اختفت 9,579 stETH، ثم تم siphoned 4,851 rETH. إجمالي الضرر في ذلك الوقت؟ $24 مليون.
كيفية عمل الهجوم بالفعل
إليك السر القذر الذي لا يريد أحد الاعتراف به: الضحية وافقت على ذلك بنفسها. حسنًا، نوعًا ما. تتبع Scam Sniffer ذلك إلى معاملة “زيادة المبلغ المسموح به”. بشكل أساسي، جعل رابط الاحتيال الضحية توقع عقدًا ذكيًا يقول “مرحبًا، يمكن لهذه المحفظة إنفاق رموزي الآن.” تلاعب كلاسيكي. استخدم المهاجم هذا الإذن لتفريغ ETH المتكدس مباشرة.
الصورة الأكبر
هذا ليس معزولاً. وفقًا لبيانات Scam Sniffer:
$47 مليون ضائع بسبب التصيد الاحتيالي في فبراير فقط
78% من السرقات حدثت على Ethereum
86% من الأصول المسروقة كانت رموز ERC-20
وما زالت استغلالات الموافقة على الرموز تزداد سوءًا. خسر مستخدمو دولوميت 1.8 مليون دولار في 20 مارس باستخدام عقد قديم نسوا إلغاء أذوناته. حتى Layerswap تعرضت للاختراق - $100K من 50 مستخدمًا عندما تم اختراق موقعهم ( لكنهم يقومون بردها على أي حال ).
القضية الحقيقية
تعد موافقات الرموز ميزة تصميم أصبحت كابوسًا أمنيًا. عندما تقوم بتوقيع موافقة، فإنك في الأساس تمنح شخصًا شيكًا على بياض. معظم المستخدمين ليس لديهم فكرة عما يقومون بتفويضه. يمكن للمهاجم أن يأخذ ما يريد، متى شاء.
ما الذي يعنيه هذا
الهجمات الاحتيالية لا تصبح أقل تطوراً—بل تصبح أكثر كسلاً. يعرف المهاجمون أن معظم الناس لن يقرأوا ما يوقعون عليه. رابط مشبوه واحد، معاملة موافقة واحدة، ويمكن أن يختفي محفظتك بالكامل إلى مزيج قبل أن تلاحظ حتى.
الاستنتاج؟ قم بإلغاء الموافقات القديمة، تحقق من كل عنوان عقد، وافترض أن كل رابط تصيد يبحث عن موافقات الرموز. لأنه تنبيه حرق: إنه كذلك.
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
$10M في ETH المسروقة فقط ضربت Tornado Cash - إليك ما حدث
تذكر كارثة التصيد في سبتمبر 2023؟ تلك التي تم فيها سحب حوت من $24M في الأصول المكدسة؟ حسنًا، قام المهاجم بنقل $10M آخر من ETH إلى Tornado Cash في 21 مارس—وقد تركت البلوكشين إيصالًا كاملًا.
الجدول الزمني
اكتشفت CertiK: 3,700 ETH تتجه نحو الخلاط. لم تكن هذه أموالًا عشوائية - بل كانت مسروقة من ضحية تكديس في Rocket Pool في سبتمبر. حدث الاختراق في خطوتين: أولاً اختفت 9,579 stETH، ثم تم siphoned 4,851 rETH. إجمالي الضرر في ذلك الوقت؟ $24 مليون.
كيفية عمل الهجوم بالفعل
إليك السر القذر الذي لا يريد أحد الاعتراف به: الضحية وافقت على ذلك بنفسها. حسنًا، نوعًا ما. تتبع Scam Sniffer ذلك إلى معاملة “زيادة المبلغ المسموح به”. بشكل أساسي، جعل رابط الاحتيال الضحية توقع عقدًا ذكيًا يقول “مرحبًا، يمكن لهذه المحفظة إنفاق رموزي الآن.” تلاعب كلاسيكي. استخدم المهاجم هذا الإذن لتفريغ ETH المتكدس مباشرة.
الصورة الأكبر
هذا ليس معزولاً. وفقًا لبيانات Scam Sniffer:
وما زالت استغلالات الموافقة على الرموز تزداد سوءًا. خسر مستخدمو دولوميت 1.8 مليون دولار في 20 مارس باستخدام عقد قديم نسوا إلغاء أذوناته. حتى Layerswap تعرضت للاختراق - $100K من 50 مستخدمًا عندما تم اختراق موقعهم ( لكنهم يقومون بردها على أي حال ).
القضية الحقيقية
تعد موافقات الرموز ميزة تصميم أصبحت كابوسًا أمنيًا. عندما تقوم بتوقيع موافقة، فإنك في الأساس تمنح شخصًا شيكًا على بياض. معظم المستخدمين ليس لديهم فكرة عما يقومون بتفويضه. يمكن للمهاجم أن يأخذ ما يريد، متى شاء.
ما الذي يعنيه هذا
الهجمات الاحتيالية لا تصبح أقل تطوراً—بل تصبح أكثر كسلاً. يعرف المهاجمون أن معظم الناس لن يقرأوا ما يوقعون عليه. رابط مشبوه واحد، معاملة موافقة واحدة، ويمكن أن يختفي محفظتك بالكامل إلى مزيج قبل أن تلاحظ حتى.
الاستنتاج؟ قم بإلغاء الموافقات القديمة، تحقق من كل عنوان عقد، وافترض أن كل رابط تصيد يبحث عن موافقات الرموز. لأنه تنبيه حرق: إنه كذلك.