Отсканируйте, чтобы загрузить приложение Gate
qrCode
Больше вариантов загрузки
Не напоминай мне больше сегодня.

$10M Украденные ETH исчезают в Tornado Cash: что взлом марта 2024 года говорит нам о рисках смарт-контрактов

Помните ту самую фишинговую катастрофу $24 миллион в сентябре 2023 года? Так вот, история на этом не закончилась. 21 марта CertiK заметил, как хакер наконец-то перевёл 3700 ETH (~$10M по текущим ценам) в Tornado Cash — сервис микширования, предназначенный для сокрытия следов транзакций. Это не было случайным движением. Это классический пример того, как украденные криптовалюты в конечном итоге отмываются.

Тактика атаки

Вот что произошло: крипто-олигарх одобрил транзакцию, которая выглядела как обычное «Увеличение разрешения». Звучит безобидно, да? Неправда. Это одно одобрение дало хакеру разрешение выводить ERC-20 токены прямо со своего кошелька через вредоносный смарт-контракт. За два этапа злоумышленник вывел 9579 stETH и 4851 rETH из стейкингового сервиса Rocket Pool.

Данные PeckShield показывают, что затем хакер конвертировал эти средства в 13785 ETH + 1,64 млн DAI, разбросав деньги по нескольким кошелькам и биржам. Классическая схема отмывания денег.

Разрешения на токены — ахиллесова пята криптовалют

Самое страшное? Это не единичный случай. В отчёте Scam Sniffer указано, что только в феврале было потеряно из-за фишинга — 78% случаев на Ethereum. Почему? Потому что большинство пользователей не понимают, что именно они одобряют, подписывая контракты.

Всего через несколько дней после этого взлома биржа Dolomite была скомпрометирована через старый контракт — у пользователей украли 1,8 млн долларов, потому что они забыли, что давали разрешения несколько месяцев назад. Вывод: каждое разрешение на токен — потенциальный задний вход.

Светлая сторона

Не все взломы заканчиваются полной потерей. Команда LayerSwap обнаружила свой скомпрометированный сайт за несколько часов, ограничив ущерб до $47M 50 пользователей. Они даже возвращают деньги пострадавшим — редкий случай в мире криптобезопасности.

Что это значит для вас

Повторяющаяся схема ясна: хакеры не всегда ломают код — они используют поведение пользователей. Прежде чем одобрить любой контракт, спросите себя: знаю ли я, что он делает? Могу ли я отозвать разрешение позже? Лучше всего — проверяйте разрешения адресов перед подписанием подозрительных транзакций. Разница между опасным моментом и катастрофой может заключаться всего в 30-секундной проверке.

ETH-3.52%
STETH-3.67%
DAI0.01%
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • комментарий
  • Репост
  • Поделиться
комментарий
0/400
Нет комментариев
  • Закрепить