$10M 'lik Çalınan ETH Tornado Cash'e Ulaştı—İşte Olanlar

Eylül 2023'teki phishing felaketini hatırlıyor musun? Bir balinanın stake edilmiş varlıklardan $24M kadar boşaltıldığı olay mı? Neyse ki, saldırgan 21 Mart'ta Tornado Cash'e başka bir $10M değerinde ETH gönderdi - ve blockchain tam bir makbuz bıraktı.

Zaman Çizelgesi

CertiK bunu yakaladı: 3,700 ETH karıştırıcıya girdi. Bunlar rastgele fonlar değildi—Eylül ayında bir Rocket Pool stake kurbanından çalındı. Hack iki hamlede gerçekleşti: önce 9,579 stETH kayboldu, ardından 4,851 rETH siphonlandı. O zamanki toplam zarar? $24 milyon.

Saldırının Gerçekten Nasıl Çalıştığı

İşte kimsenin kabul etmek istemediği kirli bir sır: mağdur bunu kendisi onayladı. Aslında, bir nevi. Scam Sniffer, bunu bir “İzin Artır” işlemine kadar izledi. Temelde, oltalama bağlantısı mağduru, “hey, bu cüzdan artık benim token'larımı harcayabilir” diyen bir akıllı sözleşmeyi imzalatmayı başardı. Klasik bir yönlendirme. Saldırgan, bu onayı doğrudan stake edilmiş ETH'yi boşaltmak için kullandı.

Daha Büyük Resim

Bu izole değil. Scam Sniffer'ın verilerine göre:

  • $47 milyon phishing nedeniyle sadece Şubat ayında kaybedildi
  • Çalınmanın %78'i Ethereum'da gerçekleşti
  • Çalınan varlıkların %86'sı ERC-20 token'larıydı

Ve token onay istismarları kötüleşmeye devam ediyor. Dolomite kullanıcıları 20 Mart'ta izinleri iptal etmeyi unuttukları eski bir kontratı kullanarak 1.8M $ kaybetti. Hatta Layerswap da etkilendi—$100K 50 kullanıcıdan, siteleri tehlikeye girdiğinde ( ancak geri ödeme yapıyorlar ).

Gerçek Sorun

Token onayları, bir tasarım özelliği olarak güvenlik kabusu haline geldi. Bir onayı imzaladığınızda, aslında birine boş bir çek veriyorsunuz. Çoğu kullanıcı, neyi yetkilendirdiklerinin farkında değil. Saldırgan, istediği kadarını, istediği zaman alabilir.

Bunun Anlamı Nedir

Phishing daha az sofistike hale gelmiyor - daha tembel hale geliyor. Saldırganlar, çoğu insanın imzaladıklarını okumayacağını biliyor. Bir sahte bağlantı, bir onay işlemi ve tüm portföyünüz, farkına bile varmadan bir karıştırıcıya gidebilir.

Alınacak ders? Eski onayları iptal edin, her sözleşme adresini doğrulayın ve her phishing bağlantısının token onaylarını hedeflediğini varsayın. Çünkü spoiler uyarısı: hepsi öyle.

ETH2.24%
STETH2.29%
View Original
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Reward
  • Comment
  • Repost
  • Share
Comment
0/400
No comments
  • Pin
Trade Crypto Anywhere Anytime
qrCode
Scan to download Gate App
Community
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)