
Autor: OneKey Chinese Quelle: X,@OneKeycn
Wenn Sie es selbst testen, denken Sie immer noch: Solange es nicht initiiert wird, unterschreibe ich eine „Verbindungsanmeldung“ -Website und verliert kein Vermögen?
Wenn Sie nicken, bleibt Ihr Sicherheitsbewusstsein vor 21 Jahren.
Nach dem von Scam Sniffer angekündigten Fischereibericht im März zu urteilen, waren 90% des Fischereivermögens ERC-20-Token.Die Hauptangeln ist die Erlaubnis / Erlaubnis2 Fischereisignatur.
Mitte im März dieses Jahres gab es vier gestohlene Transaktionen mit einem durchschnittlichen Wert von etwa 2 Millionen US -Dollar, von denen 3 alle Pendle PT -Hauptmünzen waren, die durch das Fischen von Genehmigungen gestohlen wurden.
Aus der Perspektive des Opfers war dies ein Horrorfilm, der festgestellt wurde, dass die Vermögenswerte eines Tages übertragen wurden, und die Inspektion wurde durch den privaten Schlüssel gestohlen.
Und all dies kann vermieden werden.
Mit einem Wort erlauben / erlauben2 verstehen2
Um Zeit zu sparen, wird OneKey hier nicht über zu viel EIP-2612 sprechen, um die Erlaubnis oder Uniswap zur Einführung von Genehmigungen2-Verschlüsselung „Lehrbuchwissen“ einzuführen.(Vielleicht starten Sie einfach Kopfschmerzen, wenn Sie sich diesen Satz ansehen)
Sie müssen nur erkennen, dass sich die Zeiten verändert haben und die Signatur von „dicken Augenbrauen und großen Augen“ nicht einfach ist.
Sie können direkt verstehen, dass viele ERC-20S-Token-Autorisierung über einen „Vermittler“ verwaltet werden.
In der Vergangenheit wurde Ihre Token -Quote berechtigt, jedem DAPP -Vertrag abzugeben.Und jede Genehmigung erfordert Gas.
Jetzt müssen Sie durch die Genehmigung / die Genehmigung2 (bereits eine beträchtliche Menge an DAPP verwendet) das Token nur dann autorisieren, um diese „Vermittlerin“ zuzulassen / zu erlauben2.
Der DAPP, der diese Technologie integriert, kann dieses autorisierte Kontingent anfordern -es muss nur einfach unterzeichnet werden, um sie (oder sogar Charge) zu autorisieren, und es besteht keine Notwendigkeit, immer wieder die Gasgenehmigung auszugeben.
Ein doppeltes Schwert
Das Signature -Upgrade dieses Typs hat verschiedene Vorteile, obwohl sie die Bequemlichkeits- und Kosteneinsparungen für Anwendungsbetriebe mit sich bringt.Aber es gibt auch einige versteckte Gefahren.
Die Gefahr besteht darin, dass in der letzten Runde des Bullenmarktes verschlüsselte Benutzer die operative Angewohnheit entwickelt haben, „in DAPP zu protokollieren, um sie für die Verbindung zu unterzeichnen“, und die Standard -Normalsignatur ist sicher und unvorbereitet.
Wie jeder weiß, achtet die Unterschrift der neuen Version nicht auf die Unterscheidung (Blindzeichen), sondern rekrutiert das Fischen.Dies stellt neue Herausforderungen für das Bewusstsein für die Sicherheitssicherheit und verschiedene Infrastrukturen wie Brieftaschen vor.
Für Hacker ist es ein besseres „Töten“.
Der Angreifer muss nur einen Fischereivertrag einsetzen, um eine genehmigte Signatur von Ihnen zu erhalten, und dann können Sie eine Transaktion einreichen, die Ihr Vermögen gestohlen hat (Sie können sogar ein paar Tage warten, um diese Angelegenheit zu vergessen, bevor Sie sie einreichen).Darüber hinaus ermöglicht es mit Genehmigung2 Hackern auch, alle Ihre autorisierten Token in Chargen zu bringen.
In diesem Fall wurde beispielsweise kürzlich der Gründer von Slowmist Yu Xian (https://x.com/evilcos/status/1771338665052287307) geteilt. Ein Benutzer wurde durch die Unterzeichnung verwandter Token während des Versprechens autorisiert (keine Aufmerksamkeit auf die Inspektion). Als er Token zu seiner eigenen Brieftasche vorschlug, stahl er sofort das Vermögen und erlitt schwere Verluste.
Aus der Sicht der Tarnung scheint es, dass das Fischen einfacher geworden ist.Sie können eine „Airdrop Inspection“ -Website durchführen, mit der Sie Ihre Brieftasche „anschließen“ können, um den Airdrop anzuzeigen.Oder erstellen Sie eine Tool -Website, damit Sie sich anmelden können, um Ihre Anforderungen in einigen heißen Veranstaltungen/Projekten zu erfüllen.Das Muster ist endlos.Während der Verwendung werden Sie wahrscheinlich dazu veranlasst, eine Signatur des Genehmigung / Erlaubnis2 -Typs vorzunehmen.
Ich freue mich auf die Zukunft mit der Abstraktion von Ethereum Advance-Konto Benutzerbrieftaschenadresse.Dies wird auch gleichzeitig neue Angelrisiken einführen.
Natürlich ist dies das letzte Wort.
Wie verhindern Sie diese Art des Fischens?Gibt es eine Bedauerungsmedizin?
In Bezug auf die Verhinderungsmethode der Genehmigung / Erlaubnis2 Fischerei gab es unzählige Tweets und Artikel.Hier haben wir auch erneut unermüdlich zusammengefasst -es lohnt sich.
1. Unterschreiben Sie nicht blind
Genau wie die rechtliche Wirkung in der realen Welt wird niemand ihre Unterschriften nach Belieben geben.
Die Camouflage Fishing -Website ist eine Grundlage für verschlüsselte Sicherheit.Und die „Anmeldemanfrage“ einer seltsamen Hundewebsite muss vorsichtig sein, Hacker werden ihr Bestes geben
Die Absicht der Tarntaste verführt Sie zum Anmelden.
Die kleinen Füchse, die üblicherweise von jedem verwendet werden, können die Signatur der Genehmigung/ Erlaubnis identifizieren2.Wenn es sich nur um eine gewöhnliche Unterzeichnungsnachricht handelt, ist es unmöglich, eine spezielle Art von Signatur zu erzählen.
Zusätzlich zu der Genehmigungsklasse gibt es verschiedene unkennbare Signaturen von Erhöhungen, Multi -DAPP -Kombinationsoperationen und sogar den beispiellosen Signaturen von 0x, die Ihre Vermögenssicherheit gefährden können.
Kurz gesagt, wenn Sie den Inhalt und die Folgen der Signatur nicht kennen, müssen Sie vorsichtig sein, insbesondere die Vermögenswerte in der Brieftasche.
2, trockene und nasse Trennung
Ich gehe oft am Fluss am Fluss, wie kann es keine nassen Schuhe geben.
Wenn Sie auf einer kleinen Website die Risikowarnung „ignorieren möchten“, sind Sie ein „hohes Risikoverhalten“, wenn Sie wirklich auftreten müssen, und dann gute Arbeit zu tun.
Die kleinen Brieftaschen, die häufig für die Interaktion verwendet werden, werden nicht in großen Mengen an Vermögenswerten gespeichert.Wenn Sie nach Belieben einkaufen gehen, werden Sie Ihr Zuhause definitiv nicht auf Ihren Körper bringen und nur ein kleines Geld in Ihre Brieftasche stecken.
Und jedes Mal, Änderungen an der Aussortierung von Vermögenswerten, der Änderung neuer Brieftaschen und der Absage von Autorisierung und Unterschriften, um Ihre Risiko -Exposition so weit wie möglich zu verringern.
Für Brieftaschen, die eine große Menge an Vermögenswerten speichern, verbinden Sie die Website nicht nach Belieben.Oder speichern Sie es einfach in einer Hardware -Brieftasche und drehen Sie sie bei Bedarf zur Interaktion aus.Dies ist auch ein Weg, um das Angeln zu verhindern.
3. Überprüfen Sie die Autorisierung
Wenn es sich nicht um eine hohe Intensität handelt, wird empfohlen, bei der ersten autorisierten Genehmigung / Erlaubnis2 -Token 2 -Token zu entscheiden.Das heißt, wie viel Autorisierung verwendet wird, nicht der Standard -Maximum (unbegrenzte) Betrag.
Diejenigen, die die Genehmigung / Erlaubnis2 Unbegrenzte Quote autorisiert haben, bereuen auch Medikamente zu essen.Sie können Ihr Token -Autorisierungsrisiko in http://revoke.cash überprüfen.
Das Tool unterstützt auch die Stornierung der Signatur und Sie können auch die Signatur zum Abbrechen finden (bevor Hacker die entsprechenden Signaturen aktivieren, die Ihr Vermögen gestohlen haben).
Es ist zu beachten, dass die Signatur des Genehmigungstyps eine Offline -Signatur ist, bevor sie verwendet werden.
Die regelmäßige Verwendung von Werkzeuginspektionsberechtigung und Unterschrift ist eine gute Angewohnheit.
Abschluss
Wenn Sie leider eingestellt werden, ist es am besten, die Hilfe professioneller Sicherheitsteams wie Slowmist rechtzeitig zu suchen, das Vermögen rechtzeitig zu übertragen und den Verlust zu minimieren.Auch ein paar technische Mittel zur Rettung von Vermögenswerten.
Es ist erwähnenswert, dass diese charakteristische Fischerei tendenziell professionell und industrialisiert und die Arbeitsteilung klar ist.Wenn das professionelle Drainer -Hacker -Team übertragen und gewaschen wurde, kann eine große Wahrscheinlichkeit nicht zurückgenommen werden!Daher ist es notwendig, es zu verhindern, bevor sie auftreten, damit sie keine Chancen haben lassen.