Криптовалюта әлеміндегі тағы бір күрделі оқиға: белгісіз инвестор USDT стейблкоиндерінде $999 999-дан айырылды. Себебі — классикалық, бірақ бұдан кем емес күйрететін Ethereum желісіндегі фишингтік шабуыл. Құрбан, өзі білмей, токендерді мақұлдауға арналған алаяқтық сұранысқа қол қойды, бұл зиянкестерге қаражатқа тікелей қол жеткізуге жол ашты.
Блокчейн деректеріне сәйкес, хакер найзағайдай жылдам әрекет етті. Қолтаңбаны алғаннан кейін, ұрланған USDT үш бөлікке бөлініп, Ethereum-ның екі дәйекті блогында — 25489460 және 25489463 — шығарылды. Бүкіл операция бірнеше минутқа ғана созылды. Зиянкеске құрбанның әмиянының жеке кілттері қажет болмады. Оған токенге шексіз қол жеткізуді қамтамасыз ететін транзакцияны мақұлдауды алдау жолымен алу жеткілікті болды.
Бұл жағдай — заманауи фишингтің қалай жұмыс істейтінінің айқын мысалы. Құрбанның әмиянында токенге шексіз лимит орнатылған, бұл хакерге қосымша растаусыз қаражатты шығаруға мүмкіндік берді. Сонымен қатар, Multicall механизмін қолдана отырып, зиянкес бірнеше операцияны бір транзакцияға біріктірді, бұл мақұлдауды болдырмау уақытын барынша азайтты. Көптеген әмияндардың стандартты хабарландырулары әрекет етуге үлгермеді.
Шабуыл схемасы: Uniswap-тан HyperSwap-ке дейін
Мұндай әдістер барған сайын күрделене түсуде. Алаяқтар Uniswap және HyperSwap сияқты танымал платформалардың жалған интерфейстерін белсенді түрде пайдаланады. Жалған Uniswap жағдайында құрбандар күмәнді келісімшарттарға қол қою арқылы жүздеген мың доллардан айырылды. Жалған HyperSwap эйрдропы арқылы жасалған шабуыл бір ғана қолтаңбадан кейін баланстың лезде нөлге түсуіне әкелді. Сарапшылардың мәліметінше, биылғы жылы фишингтен болған шығындар 200%-ға өсті, себебі зиянкестер үлкен баланстарды мақсатты түрде іздейді.
Қалай қорғануға болады: сарапшы кеңесі
Қорғаудың жалғыз сенімді жолы — сіздің өзіңіздің сақтығыңыз. Кез келген сұранысқа қол қою алдында келісімшарт мекенжайын және сұралатын рұқсат деңгейін мұқият тексеру қажет. «Әдепкі бойынша» кез келген әрекеттерді алып тастау керек. Пайдаланылмайтын немесе шексіз рұқсаттарды келісімшарттар үшін үнемі қайтарып алыңыз. Бұл қарапайым, бірақ өте тиімді алдын алу шарасы.
Сарапшы пікірі: Қазіргі жағдай қарулану жарысын еске түсіреді. Әмиян әзірлеушілері барған сайын күрделі қорғаныс механизмдерін енгізуде, бірақ олар пайдаланушының саналы мінез-құлқын алмастыра алмайды. Бір ойланбай басудың өзі мен қаражаттың толық жоғалуы арасындағы уақыт секундтарға дейін қысқарады. Қауіпсіздікке апаратын жалғыз жол — интерфейс таныс болып көрінсе де, әрбір транзакцияны толық тексеру әдетін қалыптастыру. Сенбеңіз — тексеріңіз.