Обережно з пастками permit: користувачі втратили 230 000 доларів через підписання шкідливих авторизаційних транзакцій

robot
Генерація анотацій у процесі

【链文】最近有個案例值得警惕。一位 користувач у підписав виглядає як звичайна permit-транзакція, але його атакували фішери і переказали активи на суму 23 000 доларів США у вигляді aArbWETH та aEthLBTC.

Ці атаки зазвичай здійснюються через зловмисні permit або increaseAllowance транзакції. Багато людей при обробці таких транзакцій не перевіряють їх ретельно і просто натискають підписати, в результаті чого їм надають надмірні дозволи на переказ токенів. Потім фішери використовують ці дозволи для безпосереднього переказу ваших активів.

Це нагадує нам бути особливо обережними при роботі з Web3: перед підписанням будь-якої транзакції потрібно чітко розуміти, які дозволи ви надаєте, особливо щодо allowace і permit. Найкраща практика — надавати лише мінімальні необхідні дозволи або регулярно перевіряти стан дозволів на ваші токени і своєчасно відкликати непотрібні.

Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • 6
  • Репост
  • Поділіться
Прокоментувати
0/400
ForkThisDAOvip
· 01-08 16:01
23 000 000美元 за транзакцію, ця сума справді вражає... Зараз я навіть при перегляді permit-транзакцій маю думати три рази --- Чесно кажучи, такі схеми фішингу стають все більш абсурдними, це просто азарт швидкої реакції і недогляду --- І permit, і allowance — ці два речі потрібно чітко розрізняти, інакше гроші зникнуть --- Регулярна перевірка дозволів дійсно має стати звичкою, адже іноді через півроку-рік можна забути, що саме ти схвалив --- Чому потрібно давати так багато дозволів? Це справді непотрібно --- Ця поразка була неймовірною, підписати — і тебе вже вигнали... Web3 — це так небезпечно --- Ті, хто підписує без зайвих роздумів, напевно, вже навчилися на цьому досвіді, занадто необережно
Переглянути оригіналвідповісти на0
airdrop_whisperervip
· 01-08 05:47
23万 доларів просто так зникли, це надто несправедливо... Я навіть не наважуюсь натиснути permit, бо боюся, що випадково все зітруть.
Переглянути оригіналвідповісти на0
SolidityStrugglervip
· 01-06 10:38
23万 зникло? Цей хлопець має бути дуже знервований, він підписав, навіть не читаючи permit
Переглянути оригіналвідповісти на0
FlashLoanLordvip
· 01-06 10:31
230 тисяч гривень просто так зникло... Думаю, цей хлопець точно програв. Перед підписанням справді потрібно двічі все перевірити. --- Такі permit-пастки дуже жорсткі, здається, неможливо захиститися. --- Цю allowance я завжди даю мінімальну суму, бачив занадто багато зламаних гаманців. --- Фішери тут справді грабують, швидко перевірте на сторінці approve, чи вас не обдурили. --- Прості божевільне, взаємодія з контрактом потребує ювелірної обережності. --- Чому люди просто підписують, не дивлячись... Це самі себе шукають лиха? --- Регулярна перевірка авторизацій це гарна рада, тепер я використовую спеціальні інструменти для сканування. --- Ні, неправда ж, increaseAllowance теж можна використати? Мають терміново перевірити. --- Web3 це найбільш арйючий момент, одна помилка і все втрачено. Централізовані біржі набагато зручніші. --- Дивіться 権限перед підписанням, люди, це не жартома.
Переглянути оригіналвідповісти на0
PumpBeforeRugvip
· 01-06 10:20
230 тисяч доларів просто так зникло...але, якщо бути чесним, пастка permit справді неможливо запобігти, мій друг теж чи не потрапив до такої. --- Знов авторизація винна, люди що просто клікають мають поміркувати, в web3 такі базові знання обов'язкові. --- Тому я тепер всі revoke, краще зайвого клопоту ніж щоб мене обрізали. --- Ось чому я ніколи не користуюсь автоматичним підписанням MetaMask...клопіт це клопіт, але на душі спокійно. --- Permit цю штуку я тепер дивлюсь лупою три рази перш ніж кліну, боюсь але дієво. --- Суворий урок, минулого року я теж був обманут авторизацією, хоч не настільки сумно, але це почуття справді жахливе. --- Як можна не перевіряти дозволи, це ж база? --- На мою думку, біржі повинні обов'язково виводити вікно підтвердження прав доступу, щоб такі елементарні помилки більше не повторювались.
Переглянути оригіналвідповісти на0
ForeverBuyingDipsvip
· 01-06 10:17
230 000 просто так зникли, моя мама занадто жорстока, цей permit справді важко передбачити.
Переглянути оригіналвідповісти на0
  • Закріпити