Ethereum желісіндегі криптовалюта әмиянының белгісіз иесі фишингтік шабуылдың салдарынан $999 999 стейблкоин USDT-ден айырылып, миллион долларға жуық қаражатынан қағылды. Трагедия бірнеше минут ішінде орын алды: құрбан токендерді мақұлдауға арналған алаяқтық сұранысқа қол қойды, содан кейін зиянкестер барлық қаражатты лезде шығарып үлгерді.
Бұл қалай болды: шабуылдың анатомиясы
Инвестордың басты қателігі — оның әмиянында USDT токеніне шектеусіз лимит орнатылған еді. Алаяққа жеке кілттерді бұзудың қажеті болмады — контрактқа кең қолжетімділік ашатын сұранысқа қол қоюды алдау жолымен алу жеткілікті болды. Бұл қолжетімділік иесі оны шектемегенше немесе кері қайтармағанша белсенді күйінде қалды.
Хакер Multicall функциясын пайдаланып, бірнеше операцияны бір транзакцияға біріктірді. Бұл қаражатты іс жүзінде лезде шығаруға мүмкіндік берді. Қаражат үш бөлікке бөлініп, Ethereum блоктары 25489460 және 25489463 ішінде әртүрлі әмияндарға бөлінді — сұранысқа қол қойылғаннан кейін бірнеше минут өткен соң.
Мұндай тәсіл мақұлдауды кері қайтару мүмкіндігін барынша азайтты. Жеке кілттерге ешқандай әсер етілмеді, ал әмияндардың стандартты хабарландырулары шабуылды уақытылы анықтай алмады.
Неліктен бұл нормаға айналуда
Токендерді мақұлдау сұраныстары арқылы фишинг — бұрыннан белгілі, бірақ барған сайын қауіпті қатер. Аналитиктердің мәліметінше, биылғы жылы фишингтен болған шығындар 200%-ға өскен. Зиянкестер үлкен баланстарды жиі іздейді, ал әдістер күрделеніп, автоматтандырылған бола түсуде.
Мұндай оқиғалар деректерді ұрлау емес, транзакция ерекшеліктерін пайдаланатын алаяқтардың мекенжайларды алмастыру схемаларын еске салады. Қаңтар айында MetaMask пайдаланушыларына қарсы фишингтік шабуыл анықталды, онда жалған екі факторлы тексеру терезелері қолданылды.
Қалай қорғану керек: практикалық ұсыныстар
Scam Sniffer командасы еске салады: кез келген сұранысқа қол қою алдында әрбір қолтаңбаны мұқият тексеру маңызды. Контракт мекенжайы мен сұралатын рұқсат деңгейін салыстыру қажет, ал әдепкі бойынша кез келген әрекеттерді алып тастау керек.
Қорғанудың қарапайым тәсілдерінің бірі — контракттар үшін пайдаланылмайтын немесе шектеусіз рұқсаттарды үнемі кері қайтарып отыру. Ешқандай интерфейстік жақсартулар әрбір қол қою сұранысын мұқият зерделеуді алмастыра алмайды.
Сарапшы пікірі: Криптовалюта нарығы ұрыс даласына айналуда, мұнда бір сәттік немқұрайлылық миллионға тұруы мүмкін. Қауіпсіздік құралдары жетілдірілуде, бірақ басты қалқан — пайдаланушының саналылығы. Соқыр қол қоймаңыз, сұраныстың әрбір жолын тексеріңіз және есте сақтаңыз: интерфейстерге сену — ең қымбат қателік.