Eylül 2023'te bir kripto balinasına yapılan $24M phishing saldırısını hatırlıyor musun? Drama henüz sona ermedi. CertiK, 21 Mart'ta 3,700 ETH (~$10M mevcut fiyatlarla) Tornado Cash'e taşıyan saldırganı tespit etti - klasik bir kara para aklama kılavuzu.
Nasıl Rekt Oldular
Mağdur, “Limit Artır” işlemi ( yetkilendirdi, kulağa masum geliyor, değil mi? ). Olayın ters köşe noktası: bu, saldırgana Rocket Pool aracılığıyla stake edilmiş ETH'lerine sınırsız erişim sağladı. Akıllı sözleşme silah haline getirildi. Pat!—9,579 stETH + 4,851 rETH kayboldu.
Saldırganın hareketleri sonrasında:
13,785 ETH + 1.64M DAI dönüştürüldü
FixedFloat borsasında biraz DAI sattım
Geri kalan? Anonim cüzdanlar arasında dağılmış
Bu Hâlâ En Kötü Ay Değil
Kripto dünyasında oltalama kontrolsüz bir şekilde artıyor. Scam Sniffer'ın Şubat raporu, oltalamaya bağlı olarak ~$47M kayıp olduğunu gösterdi. %78'i Ethereum'da gerçekleşti. ERC-20 token'ları çalınan varlıkların %86'sını oluşturuyor. Token onayları yeni saldırı vektörü haline geldi.
Mart ayı kaos içindeydi:
20 Mart: Dolomit'in eski sözleşmesi 1,8 milyon dolar ( onay veren kullanıcılar = mağdurlar )
Aynı gün: Layerswap'ın web sitesi tehlikeye atıldı, $100K yaklaşık 50 kullanıcıdan siphonlandı ( geri ödendiler + ayrıca tazminat aldılar ama )
Gerçek Problem
Çoğu insan onayladıklarının farkında değil. Bir sahtecilik bağlantısına bir tıklama, pat—sonsuz token erişimi verilmiş oldu. Güvenlik firmaları bunun hakkında bağırıyor, ama eğitim oldukça geride kalıyor.
Sonuç:Herhangi bir şeye “onayla” tıklamadan önce, kendinize sorun: “Yetkilendirdiğim sözleşmenin ne olduğunu gerçekten biliyor muyum?” Zamanın %90'ında, cevap hayır. İşte bu şekilde bir hack raporunda “balina” oluyorsunuz.
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
$10M Çalınan ETH Tornado Cash Üzerinden Aklandı — İşte Hatanın Ne Olduğu
Eylül 2023'te bir kripto balinasına yapılan $24M phishing saldırısını hatırlıyor musun? Drama henüz sona ermedi. CertiK, 21 Mart'ta 3,700 ETH (~$10M mevcut fiyatlarla) Tornado Cash'e taşıyan saldırganı tespit etti - klasik bir kara para aklama kılavuzu.
Nasıl Rekt Oldular
Mağdur, “Limit Artır” işlemi ( yetkilendirdi, kulağa masum geliyor, değil mi? ). Olayın ters köşe noktası: bu, saldırgana Rocket Pool aracılığıyla stake edilmiş ETH'lerine sınırsız erişim sağladı. Akıllı sözleşme silah haline getirildi. Pat!—9,579 stETH + 4,851 rETH kayboldu.
Saldırganın hareketleri sonrasında:
Bu Hâlâ En Kötü Ay Değil
Kripto dünyasında oltalama kontrolsüz bir şekilde artıyor. Scam Sniffer'ın Şubat raporu, oltalamaya bağlı olarak ~$47M kayıp olduğunu gösterdi. %78'i Ethereum'da gerçekleşti. ERC-20 token'ları çalınan varlıkların %86'sını oluşturuyor. Token onayları yeni saldırı vektörü haline geldi.
Mart ayı kaos içindeydi:
Gerçek Problem
Çoğu insan onayladıklarının farkında değil. Bir sahtecilik bağlantısına bir tıklama, pat—sonsuz token erişimi verilmiş oldu. Güvenlik firmaları bunun hakkında bağırıyor, ama eğitim oldukça geride kalıyor.
Sonuç: Herhangi bir şeye “onayla” tıklamadan önce, kendinize sorun: “Yetkilendirdiğim sözleşmenin ne olduğunu gerçekten biliyor muyum?” Zamanın %90'ında, cevap hayır. İşte bu şekilde bir hack raporunda “balina” oluyorsunuz.