Скануйте, щоб завантажити додаток Gate
qrCode
Більше варіантів завантаження
Не нагадувати сьогодні

$10M у вкраденому ETH тільки потрапив до Tornado Cash — ось що сталося

Пам'ятаєте той фішинговий катастрофу у вересні 2023 року? Ту, де кита обчистили на $24M у застейкованих активах? Ну, зловмисник щойно перемістив ще $10M вартістю ETH на Tornado Cash 21 березня — і блокчейн залишив повний чек.

Хронологія

CertiK зафіксувала це: 3,700 ETH потрапили в міксер. Це не були випадкові кошти — вони були вкрадені у жертви стейкінгу Rocket Pool у вересні. Хак стався в два етапи: спочатку зникло 9,579 stETH, потім було вкрадено 4,851 rETH. Загальні збитки на той час? $24 мільйон.

Як насправді працювала атака

Ось брудна таємниця, яку ніхто не хоче визнавати: жертва сама це підтвердила. Ну, майже. Scam Sniffer відстежив це до транзакції “Збільшити дозволи”. По суті, фішинг-посилання змусило жертву підписати смарт-контракт, в якому говорилося: “ей, цей гаманець тепер може витрачати мої токени.” Класична дезорієнтація. Зловмисник використав цей дозвіл, щоб висосати застейкати ETH безпосередньо.

Більша картина

Це не ізольовано. Згідно з даними Scam Sniffer:

  • $47 мільйон втрачених через фішинг лише в лютому
  • 78% крадіжок сталося на Ethereum
  • 86% вкрадених активів становили токени ERC-20

І експлойти затвердження токенів продовжують погіршуватися. Користувачі Dolomite втратили 1,8 млн доларів 20 березня, використовуючи старий контракт, на якому вони забули відкликати дозволи. Навіть Layerswap постраждав—$100K від 50 користувачів, коли їхній сайт був зламаний (вони, проте, повертають гроші ).

Справжня проблема

Схвалення токенів є частиною дизайну, яка стала справжнім кошмаром безпеки. Коли ви підписуєте схвалення, ви по суті передаєте комусь пустий чек. Більшість користувачів не мають уявлення, що вони авторизують. Зловмисник може забрати стільки, скільки хоче, коли захоче.

Що це означає

Фішинг не стає менш витонченим — він стає лінивим. Зловмисники знають, що більшість людей не прочитають те, що підписують. Один підозрілий посилання, одна транзакція з підтвердженням, і ваше все портфоліо може зникнути в міксер, перш ніж ви це навіть помітите.

Основна думка? Скасуйте старі дозволи, перевірте кожну адресу контракту та вважайте, що кожне фішингове посилання намагається отримати дозволи на токени. Тому спойлер: це так.

ETH-4.26%
STETH-4.29%
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
0/400
Немає коментарів
  • Закріпити