Método de Phishing de Assinatura para Novatos: Riscos de Segurança Provocados pelo Contrato Uniswap Permit2
Recentemente, um novo método de phishing com assinatura utilizando o contrato Uniswap Permit2 começou a ganhar força, apresentando alta ocultação e perigosidade. Este ataque só requer que a vítima faça uma única assinatura, o que pode resultar no roubo de ativos, e todos os endereços que já interagiram com a Uniswap estão em risco.
Análise de Casos
Recentemente, um usuário (, conhecido como pequeno A ), teve seus ativos de carteira roubados, mas ele não divulgou a chave privada nem interagiu com contratos suspeitos. A investigação revelou que o USDT roubado foi transferido através da função Transfer From, indicando que os ativos foram movidos por um endereço de terceiros.
Análise mais aprofundada dos detalhes da transação revela:
Um endereço intermediário transferiu os ativos do pequeno A para outro endereço
Esta operação interage com o contrato Permit2 da Uniswap.
A chave está no fato de que este endereço intermediário realizou uma operação de Permissão antes de transferir os ativos, e o objeto de interação também é o contrato Permit2 da Uniswap.
Introdução ao contrato Permit2
Uniswap Permit2 é um contrato de aprovação de tokens que permite a autorização de tokens para compartilhar e gerenciar entre diferentes aplicações, o que pode reduzir os custos de transação e melhorar a experiência do usuário. Mas também traz novos riscos de segurança.
Ao usar o Permit2, a ação do usuário torna-se uma assinatura off-chain, enquanto a operação on-chain é realizada por um intermediário. Embora esse método seja conveniente, também pode fazer com que os usuários fiquem menos atentos ao assinar.
Restauração de Táticas de Pesca
A vítima precisa primeiro autorizar o Token para o contrato Permit2 da Uniswap (, normalmente é uma autorização total ).
Hackers induzem os usuários a fazer uma assinatura que parece inofensiva.
Hackers utilizam esta assinatura para chamar a função permit do contrato Permit2, obtendo o direito de uso do Token do usuário
O hacker chama novamente a função transferFrom para retirar o Token.
Isso significa que, desde que você tenha interagido com a Uniswap após 2023, pode estar sujeito a esse risco.
Sugestões de Prevenção
Aprenda a reconhecer o formato da assinatura do Permit, que inclui campos como Owner, Spender, value, nonce e deadline.
Separação entre ativos e carteira de interação
Ao autorizar o contrato Permit2, autorize apenas o montante necessário ou cancele a autorização em excesso.
Entender se os tokens que possui suportam a funcionalidade permit
Se houver ativos em outras plataformas após um roubo, é necessário elaborar um plano de retirada completo.
O phishing baseado no Permit2 pode aumentar no futuro, essa abordagem é extremamente discreta e difícil de prevenir. Espero que todos aumentem a vigilância e assinem com cautela.
Esta página pode conter conteúdos de terceiros, que são fornecidos apenas para fins informativos (sem representações/garantias) e não devem ser considerados como uma aprovação dos seus pontos de vista pela Gate, nem como aconselhamento financeiro ou profissional. Consulte a Declaração de exoneração de responsabilidade para obter mais informações.
16 gostos
Recompensa
16
8
Partilhar
Comentar
0/400
CrashHotline
· 12h atrás
Não é de admirar que eu não tenha ousado fazer swap ultimamente...
Ver originalResponder0
ForkThisDAO
· 15h atrás
Este truque do ladrão é muito mau, consegue roubar assinaturas.
Ver originalResponder0
TokenEconomist
· 07-16 11:52
na verdade, esta vulnerabilidade do permit2 é um caso clássico de incentivos desalinhados em defi...
Ver originalResponder0
TokenTaxonomist
· 07-15 15:20
estatisticamente falando, o permit2 está a tornar-se outro evento de extinção cripto... rip anon
Ver originalResponder0
HackerWhoCares
· 07-15 15:19
Uau, ainda há esse tipo de operação? Já não me atrevo a assinar.
Ver originalResponder0
TokenSherpa
· 07-15 15:18
na verdade, bastante preocupante... a exploração do permit2 mostra falhas fundamentais nos nossos mecanismos de aprovação, para ser honesto.
Ver originalResponder0
GasBandit
· 07-15 14:58
Muito mau, o pequeno A puxou o tapete.
Ver originalResponder0
SadMoneyMeow
· 07-15 14:56
Mais um que foi esvaziado, triste, triste, triste.
O contrato Uniswap Permit2 suscita uma nova ameaça de phishing por assinatura. A segurança do ativo deve ser monitorizada.
Método de Phishing de Assinatura para Novatos: Riscos de Segurança Provocados pelo Contrato Uniswap Permit2
Recentemente, um novo método de phishing com assinatura utilizando o contrato Uniswap Permit2 começou a ganhar força, apresentando alta ocultação e perigosidade. Este ataque só requer que a vítima faça uma única assinatura, o que pode resultar no roubo de ativos, e todos os endereços que já interagiram com a Uniswap estão em risco.
Análise de Casos
Recentemente, um usuário (, conhecido como pequeno A ), teve seus ativos de carteira roubados, mas ele não divulgou a chave privada nem interagiu com contratos suspeitos. A investigação revelou que o USDT roubado foi transferido através da função Transfer From, indicando que os ativos foram movidos por um endereço de terceiros.
Análise mais aprofundada dos detalhes da transação revela:
A chave está no fato de que este endereço intermediário realizou uma operação de Permissão antes de transferir os ativos, e o objeto de interação também é o contrato Permit2 da Uniswap.
Introdução ao contrato Permit2
Uniswap Permit2 é um contrato de aprovação de tokens que permite a autorização de tokens para compartilhar e gerenciar entre diferentes aplicações, o que pode reduzir os custos de transação e melhorar a experiência do usuário. Mas também traz novos riscos de segurança.
Ao usar o Permit2, a ação do usuário torna-se uma assinatura off-chain, enquanto a operação on-chain é realizada por um intermediário. Embora esse método seja conveniente, também pode fazer com que os usuários fiquem menos atentos ao assinar.
Restauração de Táticas de Pesca
A vítima precisa primeiro autorizar o Token para o contrato Permit2 da Uniswap (, normalmente é uma autorização total ).
Hackers induzem os usuários a fazer uma assinatura que parece inofensiva.
Hackers utilizam esta assinatura para chamar a função permit do contrato Permit2, obtendo o direito de uso do Token do usuário
O hacker chama novamente a função transferFrom para retirar o Token.
Isso significa que, desde que você tenha interagido com a Uniswap após 2023, pode estar sujeito a esse risco.
Sugestões de Prevenção
Aprenda a reconhecer o formato da assinatura do Permit, que inclui campos como Owner, Spender, value, nonce e deadline.
Separação entre ativos e carteira de interação
Ao autorizar o contrato Permit2, autorize apenas o montante necessário ou cancele a autorização em excesso.
Entender se os tokens que possui suportam a funcionalidade permit
Se houver ativos em outras plataformas após um roubo, é necessário elaborar um plano de retirada completo.
O phishing baseado no Permit2 pode aumentar no futuro, essa abordagem é extremamente discreta e difícil de prevenir. Espero que todos aumentem a vigilância e assinem com cautela.