Отсканируйте, чтобы загрузить приложение Gate
qrCode
Больше вариантов загрузки
Не напоминай мне больше сегодня.

$10M в украденном ETH только что попал в Tornado Cash — вот что произошло

Помните о фишинговой катастрофе сентября 2023 года? Той, где кита обокрали на $24M в застейканных активах? Так вот, злоумышленник только что перевел еще $10M в ETH на Tornado Cash 21 марта — и блокчейн оставил полный чек.

Хронология

CertiK обнаружил это: 3,700 ETH попали в миксер. Это не были случайные средства — они были украдены у жертвы стейкинга Rocket Pool в сентябре. Взлом произошел в два этапа: сначала исчезло 9,579 stETH, затем было похищено 4,851 rETH. Общий ущерб на тот момент? $24 million.

Как на самом деле сработала атака

Вот грязная тайна, которую никто не хочет признавать: жертва сама это одобрила. Ну, в некотором роде. Scam Sniffer отследил это до транзакции “Увеличить разрешение”. По сути, фишинговая ссылка заставила жертву подписать смарт-контракт, который говорил: “эй, этот кошелек теперь может тратить мои токены”. Классический обман. Нападающий использовал это одобрение, чтобы напрямую забрать застейканный ETH.

Более широкая картина

Это не изолировано. Согласно данным Scam Sniffer:

  • $47 миллионов потеряно из-за фишинга только в феврале
  • 78% краж произошли на Ethereum
  • 86% украденных активов составляют токены ERC-20

И эксплойты на одобрение токенов продолжают ухудшаться. Пользователи Dolomite потеряли $1.8M 20 марта, используя старый контракт, разрешения на который они забыли отозвать. Даже Layerswap пострадал—$100K от 50 пользователей, когда их сайт был скомпрометирован (, хотя они возмещают средства ).

Реальная проблема

Одобрения токенов — это элемент дизайна, который стал настоящим кошмаром для безопасности. Когда вы подписываете одобрение, вы по сути передаете кому-то пустую чековую книжку. Большинство пользователей не имеют понятия, что они авторизуют. Нападающий может забрать столько, сколько захочет, когда угодно.

Что это означает

Фишинг не становится менее изощренным — он становится ленивее. Злоумышленники знают, что большинство людей не читают то, что подписывают. Одна подозрительная ссылка, одна транзакция одобрения, и ваш весь портфель может оказаться в миксере до того, как вы это заметите.

Вывод? Отмените старые разрешения, проверяйте каждый адрес контракта и считайте, что каждая фишинговая ссылка охотится за разрешениями на токены. Потому что спойлер: это так.

ETH-2.6%
STETH-2.53%
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • комментарий
  • Репост
  • Поделиться
комментарий
0/400
Нет комментариев
  • Закрепить