Hợp đồng Uniswap Permit2 gây ra mối đe dọa lừa đảo chữ ký mới, cần cảnh giác về bảo mật tài sản.

Kỹ thuật lừa đảo ký tên cho người mới: Các rủi ro bảo mật do hợp đồng Uniswap Permit2 gây ra

Gần đây, một phương thức lừa đảo chữ ký mới sử dụng hợp đồng Uniswap Permit2 đã bắt đầu hoạt động, với tính ẩn danh và mức độ nguy hiểm cao. Cuộc tấn công này chỉ cần nạn nhân thực hiện một chữ ký có thể dẫn đến việc tài sản bị đánh cắp, và các địa chỉ từng tương tác với Uniswap đều có nguy cơ.

Phân tích trường hợp

Gần đây, một người dùng ( nhỏ A ) đã bị đánh cắp tài sản ví, nhưng anh ta không tiết lộ khóa riêng tư hoặc tương tác với hợp đồng khả nghi. Cuộc điều tra phát hiện rằng số USDT bị đánh cắp này đã được chuyển qua hàm Transfer From, cho thấy tài sản đã được một địa chỉ bên thứ ba thao tác chuyển đi.

Phân tích chi tiết giao dịch hơn nữa cho thấy:

  • Một địa chỉ trung gian đã chuyển tài sản của nhỏ A đến một địa chỉ khác
  • Hành động này tương tác với hợp đồng Permit2 của Uniswap

Điều quan trọng là địa chỉ trung gian này đã thực hiện một thao tác Permit trước khi chuyển tài sản, đối tượng tương tác cũng là hợp đồng Permit2 của Uniswap.

Ký tên đã bị đánh cắp? Khám phá trò lừa đảo ký tên Uniswap Permit2

Giới thiệu hợp đồng Permit2

Uniswap Permit2 là một hợp đồng phê duyệt token, cho phép cấp quyền cho token được chia sẻ và quản lý giữa các ứng dụng khác nhau, có thể giảm chi phí giao dịch và cải thiện trải nghiệm người dùng. Tuy nhiên, nó cũng mang lại rủi ro bảo mật mới.

Khi sử dụng Permit2, thao tác của người dùng trở thành chữ ký ngoài chuỗi, thao tác trên chuỗi được thực hiện bởi một vai trò trung gian. Cách này mặc dù tiện lợi, nhưng cũng dễ khiến người dùng lơ là cảnh giác khi ký.

Chữ ký bị đánh cắp? Khám phá lừa đảo chữ ký Uniswap Permit2

Khôi phục kỹ thuật câu cá

  1. Nạn nhân cần phải ủy quyền Token cho hợp đồng Permit2 của Uniswap ( thường là ủy quyền toàn bộ )

  2. Hacker dụ dỗ người dùng thực hiện một chữ ký có vẻ vô hại.

  3. Hacker đã sử dụng chữ ký này để gọi hàm permit của hợp đồng Permit2, nhận quyền sử dụng Token của người dùng.

  4. Hacker gọi lại hàm transferFrom để chuyển Token đi

Điều này có nghĩa là chỉ cần bạn đã tương tác với Uniswap sau năm 2023, bạn có thể đối mặt với rủi ro này.

Ký tên đã bị đánh cắp? Khám phá chiêu trò lừa đảo ký tên Uniswap Permit2

Ký tên đã bị đánh cắp? Khám phá trò lừa đảo ký tên Uniswap Permit2

Ký tên đã bị đánh cắp? Khám phá trò lừa đảo chữ ký Uniswap Permit2

Chữ ký bị đánh cắp? Khám phá trò lừa đảo chữ ký Uniswap Permit2

Ký tên bị đánh cắp? Khám phá lừa đảo ký tên Uniswap Permit2

Chữ ký bị đánh cắp? Khám phá trò lừa đảo chữ ký Uniswap Permit2

Ký tên bị đánh cắp? Khám phá lừa đảo chữ ký Uniswap Permit2

Chữ ký bị đánh cắp? Khám phá trò lừa đảo chữ ký Uniswap Permit2

Chữ ký bị đánh cắp? Khám phá trò lừa đảo chữ ký Uniswap Permit2

Ký tên đã bị đánh cắp? Khám phá chiêu trò lừa đảo ký tên Uniswap Permit2

Ký tên bị đánh cắp? Khám phá trò lừa đảo ký tên Uniswap Permit2

Ký tên bị đánh cắp? Khám phá lừa đảo ký tên Uniswap Permit2

Ký tên bị đánh cắp? Khám phá trò lừa đảo ký tên Uniswap Permit2

Chữ ký bị đánh cắp? Khám phá trò lừa đảo lừa chữ ký Uniswap Permit2

Ký tên đã bị đánh cắp? Hé lộ lừa đảo ký tên Uniswap Permit2

Ký tên đã bị đánh cắp? Khám phá trò lừa đảo ký tên Uniswap Permit2

Chữ ký bị đánh cắp? Khám phá trò lừa đảo chữ ký Uniswap Permit2

Chữ ký bị đánh cắp? Khám phá trò lừa đảo chữ ký Uniswap Permit2

Chữ ký bị đánh cắp? Khám phá trò lừa đảo chữ ký Uniswap Permit2

Chữ ký bị đánh cắp? Khám phá trò lừa đảo chữ ký Uniswap Permit2

Chữ ký bị đánh cắp? Khám phá trò lừa đảo chữ ký Uniswap Permit2

Chữ ký bị đánh cắp? Khám phá trò lừa đảo chữ ký Uniswap Permit2

Đề xuất phòng ngừa

  1. Học cách nhận diện định dạng chữ ký Permit, bao gồm các trường Owner, Spender, value, nonce và deadline.

  2. Tài sản và ví tương tác được sử dụng tách biệt

  3. Khi ủy quyền hợp đồng Permit2, chỉ ủy quyền số tiền cần thiết hoặc hủy bỏ ủy quyền thừa.

  4. Tìm hiểu xem các token bạn nắm giữ có hỗ trợ chức năng permit hay không

  5. Nếu bị đánh cắp mà còn tài sản trên nền tảng khác, cần xây dựng một kế hoạch rút tiền hoàn chỉnh.

Trong tương lai, các cuộc lừa đảo dựa trên Permit2 có thể ngày càng nhiều, phương pháp này cực kỳ kín đáo và khó phòng ngừa, hy vọng mọi người nâng cao cảnh giác và ký tên cẩn thận.

Ký tên đã bị đánh cắp? Khám phá vụ lừa đảo ký tên Uniswap Permit2

Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • 6
  • Chia sẻ
Bình luận
0/400
TokenEconomistvip
· 5giờ trước
trên thực tế, lỗ hổng permit2 này là một ví dụ điển hình về việc thiếu sự khớp nhau trong các động lực của defi...
Xem bản gốcTrả lời0
TokenTaxonomistvip
· 07-15 15:20
nói một cách thống kê, permit2 đang trở thành một sự kiện tuyệt chủng tiền điện tử khác... rip anon
Xem bản gốcTrả lời0
HackerWhoCaresvip
· 07-15 15:19
Ôi, còn có thao tác này sao? Tôi không dám ký nữa.
Xem bản gốcTrả lời0
TokenSherpavip
· 07-15 15:18
thật sự khá đáng lo ngại... lỗ hổng permit2 cho thấy những sai sót cơ bản trong các cơ chế phê duyệt của chúng ta thật lòng mà nói.
Xem bản gốcTrả lời0
GasBanditvip
· 07-15 14:58
Thật tệ, nhỏ A đã Rug Pull.
Xem bản gốcTrả lời0
SadMoneyMeowvip
· 07-15 14:56
Một cái nữa bị cướp sạch sẽ, thật thảm hại
Xem bản gốcTrả lời0
  • Ghim
Giao dịch tiền điện tử mọi lúc mọi nơi
qrCode
Quét để tải xuống ứng dụng Gate
Cộng đồng
Tiếng Việt
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)