La amenaza de phishing de firma nueva provocada por el contrato Uniswap Permit2 requiere atención a la seguridad del activo.

Nueva técnica de phishing para novatos: riesgos de seguridad provocados por el contrato Uniswap Permit2

Recientemente, ha comenzado a activarse un nuevo método de phishing mediante firmas que utiliza el contrato Permit2 de Uniswap, el cual es muy sigiloso y peligroso. Este ataque solo requiere que la víctima realice una firma, lo que puede llevar al robo de activos, y todas las direcciones que han interactuado previamente con Uniswap están en riesgo.

Análisis de casos

Recientemente, los activos de la billetera de un usuario (, conocido como A), fueron robados, pero él no divulgó su clave privada ni interactuó con contratos sospechosos. La investigación reveló que el USDT robado fue transferido mediante la función Transfer From, lo que indica que los activos fueron movidos por una dirección de terceros.

Un análisis más detallado de los detalles de la transacción revela:

  • Una dirección intermedia transfirió los activos de A a otra dirección
  • Esta operación interactúa con el contrato Permit2 de Uniswap.

La clave es que esta dirección intermedia realizó una operación de Permiso antes de transferir los activos, y el objeto de interacción también es el contrato Permit2 de Uniswap.

¿Te roban al firmar? Revelando el fraude de phishing de firmas de Uniswap Permit2

Introducción al contrato Permit2

Uniswap Permit2 es un contrato de aprobación de tokens que permite la autorización de compartir y gestionar tokens entre diferentes aplicaciones, lo que puede reducir los costos de transacción y mejorar la experiencia del usuario. Pero también trae nuevos riesgos de seguridad.

Al utilizar Permit2, las operaciones del usuario se convierten en firmas fuera de la cadena, y las operaciones en la cadena son realizadas por un rol intermedio. Aunque este método es conveniente, también puede hacer que los usuarios se relajen al firmar.

¿Firma y te roban? Revelando el fraude de firma de Uniswap Permit2

Restauración de técnicas de pesca

  1. La víctima necesita autorizar primero el Token al contrato Permit2 de Uniswap (, que generalmente es una autorización total ).

  2. Los hackers inducen a los usuarios a realizar una firma que parece inofensiva.

  3. Los hackers utilizan esta firma para llamar a la función permit del contrato Permit2, obteniendo el derecho de uso del Token del usuario.

  4. El hacker vuelve a llamar a la función transferFrom para transferir el Token

Esto significa que si has interactuado con Uniswap después de 2023, podrías enfrentar este riesgo.

¿Te roban solo por firmar? Revelando la estafa de phishing de firmas de Uniswap Permit2

¿La firma fue robada? Revelando la estafa de phishing de firmas de Uniswap Permit2

¿Te roban con solo firmar? Revelando la estafa de phishing de firmas de Uniswap Permit2

¿Se robaron las firmas? Revelando la estafa de phishing de firmas de Uniswap Permit2

¿Te robaron solo por firmar? Revelando la estafa de phishing de firmas de Uniswap Permit2

¿La firma es robada? Revelando el fraude de phishing de firma de Uniswap Permit2

¿Firmar es ser robado? Revelando el fraude de phishing de firma de Uniswap Permit2

¿Firma y te roban? Revelando la estafa de phishing de firma de Uniswap Permit2

¿Firmar significa ser robado? Revelando el fraude de phishing con la firma de Uniswap Permit2

¿Te robaron por firmar? Revelamos el engaño de phishing de Uniswap Permit2

¿El robo se produce al firmar? Revelando la estafa de phishing de firmas de Uniswap Permit2

¿Te roban solo por firmar? Revelando la estafa de phishing de firmas de Uniswap Permit2

¿Te roban solo por firmar? Revelando la estafa de phishing por firma de Uniswap Permit2

¿Firmas y te roban? Revelando la estafa de phishing de firma de Uniswap Permit2

¿Te robaron al firmar? Revelando la estafa de phishing de firmas de Uniswap Permit2

¿Te robaron solo por firmar? Revelando el fraude de firma de Uniswap Permit2

¿Te roban solo por firmar? Revelamos la estafa de phishing de la firma de Uniswap Permit2

¿Te roban solo por firmar? Revelamos la estafa de phishing de firmas de Uniswap Permit2

¿Te roban solo por firmar? Revelando la estafa de phishing de firmas de Uniswap Permit2

¿Firma y te roban? Revelando la estafa de phishing de Firmas de Uniswap Permit2

¿Te roban solo con firmar? Revelamos la estafa de phishing de firma de Uniswap Permit2

¿Firma y te roban? Revelando la estafa de phishing de firma de Uniswap Permit2

Sugerencias de prevención

  1. Aprender a reconocer el formato de la firma de Permit, que incluye los campos Owner, Spender, value, nonce y deadline.

  2. Separación de activos y uso de billetera de interacción

  3. Al autorizar el contrato Permit2, solo autorice la cantidad necesaria o cancele la autorización excesiva.

  4. Comprender si los tokens que posees soportan la función permit

  5. Si después de un robo aún hay activos en otras plataformas, se debe desarrollar un plan de extracción completo.

En el futuro, el phishing basado en Permit2 puede volverse cada vez más común, este método es extremadamente encubierto y difícil de prevenir, espero que todos estén alerta y firmen con precaución.

¿Te roban al firmar? Revelamos la estafa de phishing de firmas de Uniswap Permit2

Ver originales
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
  • Recompensa
  • 8
  • Compartir
Comentar
0/400
CrashHotlinevip
· hace12h
No es de extrañar que últimamente no me atreva a hacer swaps...
Ver originalesResponder0
ForkThisDAOvip
· hace15h
El ladrón es muy malo, puede robar firmas.
Ver originalesResponder0
TokenEconomistvip
· 07-16 11:52
en realidad, esta vulnerabilidad de permit2 es un caso clásico de incentivos desalineados en defi...
Ver originalesResponder0
TokenTaxonomistvip
· 07-15 15:20
estadísticamente hablando, permit2 se está convirtiendo en otro evento de extinción criptográfica... rip anon
Ver originalesResponder0
HackerWhoCaresvip
· 07-15 15:19
¿En serio? ¿También hay este tipo de operación? Ya no me atrevo a firmar.
Ver originalesResponder0
TokenSherpavip
· 07-15 15:18
en realidad es bastante preocupante... el exploit de permit2 muestra fallas fundamentales en nuestros mecanismos de aprobación, para ser honesto
Ver originalesResponder0
GasBanditvip
· 07-15 14:58
Qué triste, Xiao A hizo un Rug Pull.
Ver originalesResponder0
SadMoneyMeowvip
· 07-15 14:56
Otro que ha sido despojado, desgracia, desgracia, desgracia.
Ver originalesResponder0
  • Anclado
Opere con criptomonedas en cualquier momento y lugar
qrCode
Escanee para descargar la aplicación Gate
Comunidad
Español
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)