Pindai untuk Mengunduh Aplikasi Gate
qrCode
Opsi Unduhan Lainnya
Jangan ingatkan saya lagi hari ini

$10M dalam ETH yang Dicuri Baru Saja Mencapai Tornado Cash—Inilah yang Terjadi

Ingat bencana phishing September 2023 itu? Yang di mana seekor paus kehilangan $24M dalam aset yang di-stake? Nah, penyerang baru saja memindahkan lagi $10M bernilai ETH ke Tornado Cash pada 21 Maret—dan blockchain meninggalkan kuitansi lengkap.

Garis Waktu

CertiK menangkapnya: 3.700 ETH memasuki mixer. Ini bukan dana acak—mereka dicuri dari korban staking Rocket Pool pada bulan September. Peretasan terjadi dalam dua langkah: pertama 9.579 stETH menghilang, kemudian 4.851 rETH disedot. Total kerugian saat itu? $24 juta.

Bagaimana Serangan Sebenarnya Bekerja

Berikut adalah rahasia kotor yang tidak ingin diakui siapa pun: korban menyetujuinya sendiri. Yah, semacam itu. Scam Sniffer melacaknya kembali ke transaksi “Tingkatkan Izin”. Pada dasarnya, tautan phishing membuat korban menandatangani kontrak pintar yang mengatakan “hei, dompet ini bisa menghabiskan token saya sekarang.” Pengalihan klasik. Penyerang menggunakan persetujuan ini untuk menguras ETH yang dipertaruhkan secara langsung.

Gambaran Besar

Ini tidak terisolasi. Menurut data Scam Sniffer:

  • $47 juta hilang akibat phishing hanya di bulan Februari
  • 78% pencurian terjadi di Ethereum
  • 86% dari aset yang dicuri adalah token ERC-20

Dan eksploitasi persetujuan token terus memburuk. Pengguna Dolomite kehilangan $1,8 juta pada 20 Maret karena menggunakan kontrak lama yang mereka lupakan untuk mencabut izin. Bahkan Layerswap juga terkena—$100K dari 50 pengguna ketika situs mereka disusupi ( mereka akan mengembalikannya meskipun ).

Masalah Sebenarnya

Persetujuan token adalah fitur desain yang telah menjadi mimpi buruk keamanan. Ketika Anda menandatangani persetujuan, Anda pada dasarnya memberikan seseorang cek kosong. Sebagian besar pengguna tidak tahu apa yang mereka otorisasi. Penyerang dapat mengambil sebanyak mungkin, kapan pun mereka mau.

Apa Artinya

Phishing tidak menjadi kurang canggih—itu menjadi lebih malas. Penyerang tahu bahwa kebanyakan orang tidak akan membaca apa yang mereka tanda tangani. Satu tautan yang meragukan, satu transaksi persetujuan, dan seluruh portofolio Anda bisa hilang ke mixer sebelum Anda menyadarinya.

Intinya? Cabut persetujuan lama, verifikasi setiap alamat kontrak, dan anggap setiap tautan phishing sedang mencari persetujuan token. Karena spoiler alert: memang demikian.

ETH-3.57%
STETH-3.68%
Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • Komentar
  • Posting ulang
  • Bagikan
Komentar
0/400
Tidak ada komentar
  • Sematkan
Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)