Я тільки що спостерігав за захоплюючим пограбуванням на блокчейні. Якийсь хитрий хакер перемістив $10 мільйонів вартості ETH у Tornado Cash після того, як здійснив одну з найвишуканіших фішингових схем 2023 року. Це не була якась випадкова атака - вони спеціально націлилися на криптовалютного кита і втекли з статками.
21 березня CertiK виявила 3,700 ETH ( близько $10M), які були переміщені до сервісу мікшування. Ці кошти були частиною більшої $24 -мільйонної крадіжки, що сталася минулого вересня. Дивно, як простою, але ефективною була атака - кит потрапив на найстаріший трюк у книзі: затвердження зловмисної транзакції.
Жертва натиснула "Збільшити дозволи" на транзакції, фактично передавши злочинцеві ключі до свого криптоцарства. З цим єдиним дозволом злодій міг витрачати ERC-20 токени жертви на свій розсуд. Класична помилка, катастрофічні наслідки.
Атака відбулася в два етапи: спочатку було викрадено 9,579 stETH, а потім знову повернулися, щоб забрати ще 4,851 rETH у того ж жертви. Справжня образа! За інформацією PeckShield, зловмисник конвертував усе в 13,785 ETH та 1.64 мільйона DAI, розподіляючи їх по різних гаманцях.
Чесно кажучи, стан безпеки в цій сфері іноді змушує мене хочеться вирвати волосся. Лише в лютому було втрачено $47 мільйон через фішингові шахрайства, з вражаючими 78% з яких сталися на Ethereum. Чому люди все ще попадаються на ці трюки?
Навіть відомі проекти не застраховані. Просто подивіться на Dolomite - їхній старий контракт був експлуатований на $1.8M від користувачів, які надали дозволи багато років тому і забули про них. Ці експлойти схвалення стають справжньою чумою.
Проте не кожна атака є успішною. Layerswap змогли обмежити свої збитки до "лише" $100K , коли їхній сайт був зламаний. Вони повертають гроші користувачам, що є гідним вчинком, але запобігання було б кращим, ніж лікування.
Страшна частина? Ці атаки стають все більш складними, використовуючи ті ж самі основні людські помилки. Якщо ви займаєтеся криптовалютами, тричі перевірте кожне схвалення, яке ви надаєте. Ці безневинні запити на дозволи можуть бути цифровим еквівалентом передачі комусь вашого гаманця.
Саме тому масове впровадження залишається складним - один неправильний клік, і ваші заощадження зникають у Tornado Cash. Дикий захід криптовалюти триває, і не всі виходять з ним з золотом.
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
Крипто злодій перекачує $10M вкрадений ETH у Tornado Cash
Я тільки що спостерігав за захоплюючим пограбуванням на блокчейні. Якийсь хитрий хакер перемістив $10 мільйонів вартості ETH у Tornado Cash після того, як здійснив одну з найвишуканіших фішингових схем 2023 року. Це не була якась випадкова атака - вони спеціально націлилися на криптовалютного кита і втекли з статками.
21 березня CertiK виявила 3,700 ETH ( близько $10M), які були переміщені до сервісу мікшування. Ці кошти були частиною більшої $24 -мільйонної крадіжки, що сталася минулого вересня. Дивно, як простою, але ефективною була атака - кит потрапив на найстаріший трюк у книзі: затвердження зловмисної транзакції.
Жертва натиснула "Збільшити дозволи" на транзакції, фактично передавши злочинцеві ключі до свого криптоцарства. З цим єдиним дозволом злодій міг витрачати ERC-20 токени жертви на свій розсуд. Класична помилка, катастрофічні наслідки.
Атака відбулася в два етапи: спочатку було викрадено 9,579 stETH, а потім знову повернулися, щоб забрати ще 4,851 rETH у того ж жертви. Справжня образа! За інформацією PeckShield, зловмисник конвертував усе в 13,785 ETH та 1.64 мільйона DAI, розподіляючи їх по різних гаманцях.
Чесно кажучи, стан безпеки в цій сфері іноді змушує мене хочеться вирвати волосся. Лише в лютому було втрачено $47 мільйон через фішингові шахрайства, з вражаючими 78% з яких сталися на Ethereum. Чому люди все ще попадаються на ці трюки?
Навіть відомі проекти не застраховані. Просто подивіться на Dolomite - їхній старий контракт був експлуатований на $1.8M від користувачів, які надали дозволи багато років тому і забули про них. Ці експлойти схвалення стають справжньою чумою.
Проте не кожна атака є успішною. Layerswap змогли обмежити свої збитки до "лише" $100K , коли їхній сайт був зламаний. Вони повертають гроші користувачам, що є гідним вчинком, але запобігання було б кращим, ніж лікування.
Страшна частина? Ці атаки стають все більш складними, використовуючи ті ж самі основні людські помилки. Якщо ви займаєтеся криптовалютами, тричі перевірте кожне схвалення, яке ви надаєте. Ці безневинні запити на дозволи можуть бути цифровим еквівалентом передачі комусь вашого гаманця.
Саме тому масове впровадження залишається складним - один неправильний клік, і ваші заощадження зникають у Tornado Cash. Дикий захід криптовалюти триває, і не всі виходять з ним з золотом.