Криптовалютний “кит” став жертвою складної фішингової атаки в 2023 році, не усвідомлюючи, що авторизує транзакції, які надали хакерам доступ до їх цифрового багатства. У нещодавньому розвитку подій зловмисники перемістили $10 мільйонів вартості Етеру до Tornado Cash, notorious cryptocurrency mixing service, призначеного для затемнення слідів транзакцій.
21 березня фірма безпеки CertiK виявила один із рахунків хакера, який переводив 3,700 Етер до Tornado Cash. Цей рахунок був пов'язаний з атакою 6 вересня 2023 року, яка вкрала вражаючі $24 мільйонів з жертви через сервіс стейкінгу Rocket Pool. Крадіжка відбулася в двох руйнівних хвилях, спочатку було вкрадено 9,579 stETH, а потім 4,851 rETH.
Я бачив цей шаблон раніше - жертви несвідомо підписують передачу своїх активів. За даними Scam Sniffer, кит дозволив трансакцію “Збільшити дозволи”, по суті передавши хакеру дозвіл витрачати свої токени. Ця, здавалося б, безневинна функція схвалення стала улюбленою зброєю в арсеналі шахраїв.
Криптоспільнота активно обговорює ці ризики затвердження токенів. Багато користувачів не усвідомлюють, що потенційно надають зловмисникам ключі до своїх цифрових сховищ, взаємодіючи з підозрілими смарт-контрактами.
Аналіз PeckShield виявив, що нападник конвертував вкрадені активи в 13 785 Етер і 1,64 мільйона Dai, після чого перемістив частину DAI на біржу FixedFload, розподіливши решту коштів по кількох гаманцях.
Лютий сам по собі приніс майже $47 мільйонів, втрачених через фішингові шахрайства, при цьому мережа Етер становила 78% цих крадіжок. Токени ERC-20 становили 86% вкрадених коштів – сумна статистика, яка повинна змусити нас усіх поставити під сумнів наші практики безпеки.
Експлуатація старих контрактів продовжує турбувати користувачів. Зовсім нещодавно застарілий контракт біржі Dolomite був використаний для виведення $1.8 мільйона від користувачів, які раніше надали дозволи. Розробники безуспішно закликали користувачів відкликати всі дозволи до скомпрометованої адреси.
Не всі атаки завершуються повністю успішно. Коли сайт Layerswap був зламаний, їхня швидка реакція обмежила втрати до “лише” 100 000 $, що вплинуло на близько 50 користувачів. Вони пообіцяли повернення коштів і компенсацію, але шкода для довіри користувачів залишається.
Ці інциденти підкреслюють небезпечний ландшафт, яким ми щодня орієнтуємося в криптовалюті. Експлуатація схвалень токенів та смарт-контрактів вимагає більшої пильності та освіти. Без поліпшених заходів безпеки та обізнаності користувачів ми й далі будемо бачити, як мільйони забираються у нічого не підозрюючих жертв через ці складні атаки соціального інженерства.
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
Хакер Funnel $10 мільйонів з Фішинг атаки в Tornado Cash
Криптовалютний “кит” став жертвою складної фішингової атаки в 2023 році, не усвідомлюючи, що авторизує транзакції, які надали хакерам доступ до їх цифрового багатства. У нещодавньому розвитку подій зловмисники перемістили $10 мільйонів вартості Етеру до Tornado Cash, notorious cryptocurrency mixing service, призначеного для затемнення слідів транзакцій.
21 березня фірма безпеки CertiK виявила один із рахунків хакера, який переводив 3,700 Етер до Tornado Cash. Цей рахунок був пов'язаний з атакою 6 вересня 2023 року, яка вкрала вражаючі $24 мільйонів з жертви через сервіс стейкінгу Rocket Pool. Крадіжка відбулася в двох руйнівних хвилях, спочатку було вкрадено 9,579 stETH, а потім 4,851 rETH.
Я бачив цей шаблон раніше - жертви несвідомо підписують передачу своїх активів. За даними Scam Sniffer, кит дозволив трансакцію “Збільшити дозволи”, по суті передавши хакеру дозвіл витрачати свої токени. Ця, здавалося б, безневинна функція схвалення стала улюбленою зброєю в арсеналі шахраїв.
Криптоспільнота активно обговорює ці ризики затвердження токенів. Багато користувачів не усвідомлюють, що потенційно надають зловмисникам ключі до своїх цифрових сховищ, взаємодіючи з підозрілими смарт-контрактами.
Аналіз PeckShield виявив, що нападник конвертував вкрадені активи в 13 785 Етер і 1,64 мільйона Dai, після чого перемістив частину DAI на біржу FixedFload, розподіливши решту коштів по кількох гаманцях.
Лютий сам по собі приніс майже $47 мільйонів, втрачених через фішингові шахрайства, при цьому мережа Етер становила 78% цих крадіжок. Токени ERC-20 становили 86% вкрадених коштів – сумна статистика, яка повинна змусити нас усіх поставити під сумнів наші практики безпеки.
Експлуатація старих контрактів продовжує турбувати користувачів. Зовсім нещодавно застарілий контракт біржі Dolomite був використаний для виведення $1.8 мільйона від користувачів, які раніше надали дозволи. Розробники безуспішно закликали користувачів відкликати всі дозволи до скомпрометованої адреси.
Не всі атаки завершуються повністю успішно. Коли сайт Layerswap був зламаний, їхня швидка реакція обмежила втрати до “лише” 100 000 $, що вплинуло на близько 50 користувачів. Вони пообіцяли повернення коштів і компенсацію, але шкода для довіри користувачів залишається.
Ці інциденти підкреслюють небезпечний ландшафт, яким ми щодня орієнтуємося в криптовалюті. Експлуатація схвалень токенів та смарт-контрактів вимагає більшої пильності та освіти. Без поліпшених заходів безпеки та обізнаності користувачів ми й далі будемо бачити, як мільйони забираються у нічого не підозрюючих жертв через ці складні атаки соціального інженерства.