【链文】最近有個案例值得警惕。一位 користувач у підписав виглядає як звичайна permit-транзакція, але його атакували фішери і переказали активи на суму 23 000 доларів США у вигляді aArbWETH та aEthLBTC.
Ці атаки зазвичай здійснюються через зловмисні permit або increaseAllowance транзакції. Багато людей при обробці таких транзакцій не перевіряють їх ретельно і просто натискають підписати, в результаті чого їм надають надмірні дозволи на переказ токенів. Потім фішери використовують ці дозволи для безпосереднього переказу ваших активів.
Це нагадує нам бути особливо обережними при роботі з Web3: перед підписанням будь-якої транзакції потрібно чітко розуміти, які дозволи ви надаєте, особливо щодо allowace і permit. Найкраща практика — надавати лише мінімальні необхідні дозволи або регулярно перевіряти стан дозволів на ваші токени і своєчасно відкликати непотрібні.
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
11 лайків
Нагородити
11
6
Репост
Поділіться
Прокоментувати
0/400
ForkThisDAO
· 01-08 16:01
23 000 000美元 за транзакцію, ця сума справді вражає... Зараз я навіть при перегляді permit-транзакцій маю думати три рази
---
Чесно кажучи, такі схеми фішингу стають все більш абсурдними, це просто азарт швидкої реакції і недогляду
---
І permit, і allowance — ці два речі потрібно чітко розрізняти, інакше гроші зникнуть
---
Регулярна перевірка дозволів дійсно має стати звичкою, адже іноді через півроку-рік можна забути, що саме ти схвалив
---
Чому потрібно давати так багато дозволів? Це справді непотрібно
---
Ця поразка була неймовірною, підписати — і тебе вже вигнали... Web3 — це так небезпечно
---
Ті, хто підписує без зайвих роздумів, напевно, вже навчилися на цьому досвіді, занадто необережно
Переглянути оригіналвідповісти на0
airdrop_whisperer
· 01-08 05:47
23万 доларів просто так зникли, це надто несправедливо... Я навіть не наважуюсь натиснути permit, бо боюся, що випадково все зітруть.
Переглянути оригіналвідповісти на0
SolidityStruggler
· 01-06 10:38
23万 зникло? Цей хлопець має бути дуже знервований, він підписав, навіть не читаючи permit
Переглянути оригіналвідповісти на0
FlashLoanLord
· 01-06 10:31
230 тисяч гривень просто так зникло... Думаю, цей хлопець точно програв. Перед підписанням справді потрібно двічі все перевірити.
---
Такі permit-пастки дуже жорсткі, здається, неможливо захиститися.
---
Цю allowance я завжди даю мінімальну суму, бачив занадто багато зламаних гаманців.
---
Фішери тут справді грабують, швидко перевірте на сторінці approve, чи вас не обдурили.
---
Прості божевільне, взаємодія з контрактом потребує ювелірної обережності.
---
Чому люди просто підписують, не дивлячись... Це самі себе шукають лиха?
---
Регулярна перевірка авторизацій це гарна рада, тепер я використовую спеціальні інструменти для сканування.
---
Ні, неправда ж, increaseAllowance теж можна використати? Мають терміново перевірити.
---
Web3 це найбільш арйючий момент, одна помилка і все втрачено. Централізовані біржі набагато зручніші.
---
Дивіться 権限перед підписанням, люди, це не жартома.
Переглянути оригіналвідповісти на0
PumpBeforeRug
· 01-06 10:20
230 тисяч доларів просто так зникло...але, якщо бути чесним, пастка permit справді неможливо запобігти, мій друг теж чи не потрапив до такої.
---
Знов авторизація винна, люди що просто клікають мають поміркувати, в web3 такі базові знання обов'язкові.
---
Тому я тепер всі revoke, краще зайвого клопоту ніж щоб мене обрізали.
---
Ось чому я ніколи не користуюсь автоматичним підписанням MetaMask...клопіт це клопіт, але на душі спокійно.
---
Permit цю штуку я тепер дивлюсь лупою три рази перш ніж кліну, боюсь але дієво.
---
Суворий урок, минулого року я теж був обманут авторизацією, хоч не настільки сумно, але це почуття справді жахливе.
---
Як можна не перевіряти дозволи, це ж база?
---
На мою думку, біржі повинні обов'язково виводити вікно підтвердження прав доступу, щоб такі елементарні помилки більше не повторювались.
Переглянути оригіналвідповісти на0
ForeverBuyingDips
· 01-06 10:17
230 000 просто так зникли, моя мама занадто жорстока, цей permit справді важко передбачити.
Обережно з пастками permit: користувачі втратили 230 000 доларів через підписання шкідливих авторизаційних транзакцій
【链文】最近有個案例值得警惕。一位 користувач у підписав виглядає як звичайна permit-транзакція, але його атакували фішери і переказали активи на суму 23 000 доларів США у вигляді aArbWETH та aEthLBTC.
Ці атаки зазвичай здійснюються через зловмисні permit або increaseAllowance транзакції. Багато людей при обробці таких транзакцій не перевіряють їх ретельно і просто натискають підписати, в результаті чого їм надають надмірні дозволи на переказ токенів. Потім фішери використовують ці дозволи для безпосереднього переказу ваших активів.
Це нагадує нам бути особливо обережними при роботі з Web3: перед підписанням будь-якої транзакції потрібно чітко розуміти, які дозволи ви надаєте, особливо щодо allowace і permit. Найкраща практика — надавати лише мінімальні необхідні дозволи або регулярно перевіряти стан дозволів на ваші токени і своєчасно відкликати непотрібні.