
Auteur: OneKey Chinese Source: X, @ OneKeycn
Si vous le testez vous-même, pensez-vous toujours: tant qu’il n’est pas initié, je signe un site Web « Connection Login » et je ne perdrai pas les actifs?
Si vous hochez la tête, votre conscience de la sécurité reste il y a 21 ans.
À en juger par le rapport de pêche de mars de 24 ans annoncé par Scam Sniffer, 90% des actifs de pêche étaient des jeton ERC-20.Le principal moyen de pêche est la signature de pêche permis / permis.
Juste à la mi-mars cette année, il y a eu quatre transactions volées avec un actif moyen d’environ 2 millions de dollars en valeur, dont 3 étaient toutes des pièces principales Pt Pt volées par permis de pêche.
Du point de vue de la victime, il s’agissait d’un film d’horreur – a découvert que les actifs ont été transférés un jour, et l’inspection a été volée par la clé privée.
Et tout cela peut être évité.
En un mot, comprenez le permis / permis2
Pour gagner du temps, OneKey ne parlera pas de trop d’EIP-2612 ici pour introduire un permis ou uniswap pour lancer le cryptage permis2 « Connaissance du manuel ».(Peut-être que vous commencez juste un mal de tête lorsque vous regardez cette phrase)
Il vous suffit de réaliser que les temps ont changé et que la signature de « sourcils épais et de grands yeux » n’est pas facile.
Vous pouvez directement comprendre que de nombreuses autorisations de jetons ERC-20S seront gérées par un « intermédiaire ».
Dans le passé, votre quota de jeton a été autorisé à donner chaque contrat DAPP.Et chaque autorisation nécessite du gaz.
Maintenant, grâce à la technologie permis / permis2 (déjà utilisé une quantité considérable de DAPP), vous n’avez qu’à autoriser le jeton pour permettre / permettre2 cet « intermédiaire ».
Le DAPP qui intègre cette technologie peut demander ce quota autorisé – il suffit d’être simplement signé pour les autoriser (ou même le lot), et il n’est pas nécessaire de dépenser encore et encore une autorisation de gaz.
Une épée à double édition
La mise à niveau de la signature de ce type présente divers avantages, bien qu’il apporte des économies de commodité et de coûts entre les opérations d’application.Mais il y a aussi des dangers cachés.
Le danger est que lors du dernier tour du marché haussier, les utilisateurs cryptés ont développé l’habitude de fonctionnement de « la connexion en DAPP pour être signée pour la connexion », et la signature normale par défaut est sûre et non préparée.
Comme tout le monde le sait, si la signature de la nouvelle version ne fait pas attention à la distinction (signe aveugle), elle recrutera la pêche.Cela présente de nouveaux défis pour la sensibilisation à la sécurité des utilisateurs et diverses infrastructures telles que les portefeuilles.
Pour les pirates, c’est un meilleur « tuer ».
L’attaquant n’a qu’à déployer un contrat de pêche pour obtenir une signature autorisée par le permis, puis vous pouvez soumettre une transaction qui a volé vos actifs (vous pouvez même attendre quelques jours pour oublier cette question avant de la soumettre).De plus, Permit2 permet également aux pirates d’obtenir tous vos jetons autorisés par lots.
Par exemple, cette affaire partagée par le fondateur de Slowmist Yu Xian récemment (https://x.com/evilcos/status/1771338665052287307), un utilisateur a été autorisé par la signature de jetons connexes pendant le gage (aucun ne prête attention à l’inspection), Lorsqu’il a proposé des jetons à son propre portefeuille, il a immédiatement volé les actifs et subi de lourdes pertes.
Du point de vue du camouflage, il semble que la pêche soit devenue plus simple.Ils peuvent effectuer un site Web « Inspection Airdrop » pour vous permettre de « connecter votre portefeuille » pour afficher la carte aérienne.Ou, faites un site Web d’outils pour vous connecter pour répondre à vos besoins dans certains événements / projets chauds.Le motif est infini.Pendant l’utilisation, vous êtes susceptible d’être incité à faire une signature de type permis / permis2.
Dans l’attente de l’avenir, avec l’abstraction du compte Ethereum Advance (EIP-3074 est officiellement inclus dans la prochaine mise à niveau de Pectra Hard Fork), vous pouvez même autoriser directement l’ensemble du pouvoir de contrôle d’adresse pour donner un contrat pour permettre à l’adresse du contrat d’exploiter directement le Adresse du portefeuille de l’utilisateur.Cela présentera également de nouveaux risques de pêche en même temps.
Bien sûr, c’est le dernier mot.
Comment empêcher ce type de pêche?Y a-t-il un regret de médicament?
En ce qui concerne la méthode de prévention de la pêche aux permis / permis2, il y a eu d’innombrables tweets et articles.Ici, nous nous résumons également sans relâche – cela en vaut la peine.
1. Ne signez pas aveuglément
Tout comme l’effet juridique dans le monde réel, personne ne donnera ses signatures à volonté.
Le site Web de pêche au camouflage est une base pour la sécurité cryptée.Et la « demande de connexion » d’un site Web de chiens étranges doit être prudent, les pirates feront de leur mieux
L’intention du bouton de camouflage vous séduit pour signer.
Les petits renards couramment utilisés par chacun peuvent identifier la signature de permis / permisS’il s’agit juste d’un message de signature ordinaire, il est impossible d’apparaître un type spécial de signature.
En plus de la classe de permis, il existe diverses signatures noncomvisibles de l’amélioration des opérations de combinaison multi-DAPP et même les signatures inégalées de 0x, ce qui peut mettre en danger la sécurité de votre actif.
En bref, si vous ne connaissez pas le contenu et les conséquences de la signature, vous devez être prudent, en particulier les actifs du portefeuille.
2, séparation sèche et humide
Je marche souvent près de la rivière, comment peut-il y avoir de chaussures humides.
Si vous aimez « ignorer l’avertissement de risque » sur un petit site Web, vous serez un « comportement à risque élevé » si vous avez vraiment besoin de se produire, alors faites un bon travail d’actif.
Les petits portefeuilles qui sont souvent utilisés pour l’interaction ne sont pas stockés en grande quantité d’actifs.Pour une métaphore moins appropriée, lorsque vous allez faire du shopping à volonté, vous n’engagerez certainement pas votre maison sur votre corps, et vous ne mettrez que de l’argent dans votre portefeuille.
Et à chaque fois, les modifications du tri des actifs, de la modification de nouveaux portefeuilles et de l’annulation de l’autorisation et des signatures pour réduire autant que possible votre exposition aux risques.
Pour les portefeuilles qui stockent une grande quantité d’actifs, ne « connectez » pas le site Web à volonté.Ou le stocker simplement dans un portefeuille matériel et le faire pour interaction en cas de besoin.C’est aussi un moyen d’empêcher la pêche.
3. Vérifiez l’autorisation
S’il n’est pas élevé, lorsque les premiers jetons autorisés / permis / permis 2, il est recommandé de choisir d’autoriser à la demande.C’est-à-dire la quantité d’autorisation utilisée, pas le montant maximum (illimité) par défaut.
Ceux qui ont autorisé les permis / permis 2 quota illimité, il y a aussi des médicaments regrettants à manger.Vous pouvez vérifier l’exposition aux risques d’autorisation de jeton dans http://revoke.cash – vous verrez clairement combien un jeton est autorisé à permettre / permettre2.
L’outil prend également en charge l’annulation de la signature, et vous pouvez également trouver la signature pour l’annuler (avant que les pirates n’activaient les signatures pertinentes, volent vos actifs).
Il convient de noter que la signature du type de permis est une signature hors ligne.
L’utilisation régulière de l’autorisation et de la signature de l’inspection des outils est une bonne habitude.
Conclusion
Si vous êtes malheureusement recruté, il est préférable de demander l’aide d’équipes de sécurité professionnelles telles que Slowmist dans le temps, de transférer les actifs en temps opportun et de minimiser la perte.Même en utilisant des moyens techniques pour sauver les actifs.
Il convient de noter que ces pêcheurs de signature ont eu tendance à être professionnelles et industrialisées, et que la division du travail est claire.Si les actifs ont été transférés et blanchis par l’équipe de pirates de draineur professionnel, une grande probabilité ne peut pas être repris!Par conséquent, il est nécessaire de l’empêcher avant qu’ils ne se produisent, afin de ne pas les laisser en avoir l’occasion.