Nhà đầu tư mất 1 triệu USD chỉ trong 1 cú click trên Uniswap giả

robot
Đang tạo bản tóm tắt

Một cuộc tấn công phishing đã khiến một nhà đầu tư tiền điện tử mất gần 1 triệu USD sau khi vô tình ký hàng loạt giao dịch độc hại được ngụy trang dưới dạng hoán đổi trên Uniswap, theo báo cáo của công ty bảo mật blockchain Scam Sniffer.

Ngày 22/8, Yu Xiang – nhà sáng lập SlowMist – cho biết vụ việc liên quan đến 5 loại token bị đánh cắp thông qua giao dịch khai thác cơ chế EIP-7702 mới của Ethereum.

Ông giải thích: “Từ góc nhìn người dùng bị tấn công, quá trình diễn ra như sau: họ mở một website phishing, hộp thoại ký ví hiện lên, họ bấm xác nhận và chỉ với một hành động đó, toàn bộ tài sản giá trị trong ví biến mất ngay lập tức.”

EIP-7702 và rủi ro mới

EIP-7702 được giới thiệu trong bản nâng cấp Pectra nhằm cải thiện trải nghiệm người dùng Ethereum. Tính năng này cho phép ví hoạt động như một hợp đồng thông minh tạm thời, giúp thực hiện nhiều giao dịch cùng lúc, cho phép tài trợ phí gas hoặc thiết lập hạn mức chi tiêu chỉ trong một bước.

Về nguyên tắc, quyền ủy quyền này có thể thu hồi và chỉ áp dụng trong mạng lưới cụ thể. Tuy nhiên, trên thực tế, kẻ tấn công đã tìm ra cách lợi dụng cơ chế này.

Cảnh báo từ cộng đồng bảo mật

Nhà tạo lập thị trường Wintermute cảnh báo việc triển khai chuẩn này đang bị khai thác trên diện rộng. Phân tích hồi tháng 6 của công ty cho thấy hơn 90% các ủy quyền EIP-7702 liên quan đến hợp đồng độc hại. Nhiều hợp đồng chỉ là mã copy-paste đơn giản, tự động quét và rút tài sản khỏi ví dễ bị tấn công.

Scam Sniffer và Yu Xiang khuyến nghị người dùng cần thận trọng trước khi ký yêu cầu từ ví. Các biện pháp phòng tránh gồm: kiểm tra kỹ tên miền, không xác nhận vội vàng và từ chối các chữ ký mơ hồ hoặc có phạm vi quá rộng.

Một số dấu hiệu cảnh báo gồm: yêu cầu cấp quyền chi tiêu không giới hạn, nâng cấp hợp đồng theo EIP-7702 hoặc mô phỏng giao dịch không khớp kỳ vọng.

Thạch Sanh

UNI2.34%
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • 6
  • Đăng lại
  • Chia sẻ
Bình luận
0/400
MengQingqiuvip
· 7giờ trước
Ngồi vững và giữ chặt, To da moon 🛫
Xem bản gốcTrả lời0
MengQingqiuvip
· 7giờ trước
Ngồi vững và giữ chặt, To da moon 🛫
Xem bản gốcTrả lời0
MengQingqiuvip
· 7giờ trước
Ngồi vững và giữ chặt, To da moon 🛫
Xem bản gốcTrả lời0
MengQingqiuvip
· 7giờ trước
Ngồi vững và giữ chặt, To da moon 🛫
Xem bản gốcTrả lời0
MengQingqiuvip
· 7giờ trước
Ngồi vững và giữ chặt, To da moon 🛫
Xem bản gốcTrả lời0
MengQingqiuvip
· 7giờ trước
Chỉ cần làm thôi💪
Xem bản gốcTrả lời0
  • Ghim
Giao dịch tiền điện tử mọi lúc mọi nơi
qrCode
Quét để tải xuống ứng dụng Gate
Cộng đồng
Tiếng Việt
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)