Цю статтю автоматично перекладено з мови оригіналу.

Підпис дозволу та aEthWBTC: Як захистити свою криптовалюту від фішингових атак без газу

Розуміння підписів дозволу та їх призначення

Підписи дозволу є революційною інновацією в екосистемі криптовалют, створеною для спрощення передачі токенів і зниження витрат на транзакції. Завдяки можливості авторизації транзакцій поза блокчейном, підписи дозволу усувають необхідність у сплаті комісій за газ під час процесу затвердження. Ця функція особливо корисна для користувачів, які прагнуть оптимізувати свої криптоактивності, мінімізуючи витрати.

Однак, незважаючи на значну зручність, підписи дозволу також створюють потенційні вразливості. Зловмисники все частіше використовують ці механізми, тому важливо розуміти, як працюють підписи дозволу та які ризики вони несуть, щоб ефективно захистити свої цифрові активи.

Вразливості та ризики підписів дозволу

Незважаючи на їхню ефективність, підписи дозволу є двосічним мечем. Ті самі функції, які роблять їх привабливими — авторизація поза блокчейном без газу — також роблять їх основною мішенню для атак. Ось чому:

  1. Транзакції без газу здаються безпечними: Відсутність комісій за газ часто змушує користувачів недооцінювати потенційні ризики. Це робить фішингові схеми, які використовують підписи дозволу, звичними та нешкідливими на перший погляд.

  2. Комбінація функцій 'Permit' і 'TransferFrom': Зловмисники використовують комбінацію цих двох функцій для прямого виведення активів із гаманців. Як тільки користувач несвідомо авторизує шкідливу транзакцію, зловмисник може перевести кошти без подальшої взаємодії.

  3. Авторизація поза блокчейном приховує активність: Оскільки авторизація відбувається поза блокчейном, інформаційні панелі гаманців зазвичай не відображають незвичайну активність. Жертви часто не усвідомлюють атаку, поки їхні кошти не будуть переведені.

Високопрофільні фішингові атаки із використанням підписів дозволу

Зростання кількості фішингових атак, які використовують підписи дозволу, призвело до значних фінансових втрат у криптоспільноті. Один із помітних випадків стосувався криптовалютного «кита», який втратив понад $6 мільйонів у стейкінговому Ethereum (stETH) та Aave-загорнутому Bitcoin (aEthWBTC). Атака була здійснена через складну фішингову схему, яка маскувала шкідливі запити під звичайні підтвердження гаманця.

Ще одна тривожна тенденція — використання шахрайств із пакетними підписами EIP-7702. Ці шахрайства змушують жертв підписувати кілька дозволів одночасно, надаючи зловмисникам необмежений доступ до їхніх гаманців. Такі тактики підкреслюють зростаючу складність фішингових схем, спрямованих на підписи дозволу.

Механіка експлуатації підписів дозволу

Щоб краще зрозуміти, як відбуваються ці атаки, розглянемо їхню механіку:

  1. Фішингове налаштування: Зловмисники створюють фальшиві вебсайти, спливаючі вікна гаманців або посилання в електронних листах, які імітують легітимні платформи.

  2. Шкідливий запит: Жертви отримують запит на підписання дозволу, часто під виглядом звичайного підтвердження гаманця.

  3. Надання авторизації: Як тільки жертва підписує, зловмисник комбінує функції 'Permit' і 'TransferFrom', щоб перевести активи безпосередньо з гаманця.

  4. Виведення коштів: Транзакція виконується без негайного відома жертви, оскільки комісії за газ не стягуються, і попередження не надходять.

Тривожна статистика втрат через фішинг

Масштаби втрат через фішинг у криптопросторі вражають. Остання статистика показує наступне:

  • Лише у серпні зловмисники викрали $12,17 мільйона у понад 15 200 жертв, що на 72% більше порівняно з липнем.

  • Значна частина цих втрат припала на кілька великих рахунків, один із яких втратив $3,08 мільйона в одній атаці.

  • Зростання шахрайств із пакетними підписами EIP-7702 значно сприяло збільшенню втрат через фішинг.

Ці цифри підкреслюють зростаючу поширеність і складність фішингових схем, спрямованих на підписи дозволу.

Як захистити свій гаманець від експлуатації підписів дозволу

Хоча ризики, пов’язані з підписами дозволу, реальні, є проактивні кроки, які ви можете зробити для захисту своїх активів:

  1. Відмовляйтеся від необмежених дозволів: Уникайте надання необмежених дозволів на будь-які запити гаманця. Завжди перевіряйте обсяг авторизації перед підписанням.

  2. Перевіряйте спливаючі вікна гаманця: Будьте обережні при взаємодії зі спливаючими вікнами гаманця. Перевіряйте URL-адреси та переконайтеся, що ви перебуваєте на офіційній платформі.

  3. Використовуйте надійні гаманці: Вибирайте гаманці з надійними функціями безпеки та регулярними оновленнями для захисту від нових загроз.

  4. Увімкніть сповіщення: Налаштуйте сповіщення для будь-якої активності, пов’язаної з вашим гаманцем, щоб бути в курсі потенційно несанкціонованих транзакцій.

  5. Освічуйте себе: Слідкуйте за останніми тактиками фішингу та шахрайствами у криптопросторі, щоб розпізнавати червоні прапорці.

Висновок

Підписи дозволу, хоча й створені для спрощення передачі токенів, стали улюбленим інструментом зловмисників через їхню безгазову та позаблокчейнову природу. Зростання фішингових схем, спрямованих на ці підписи, підкреслює важливість пильності та проактивних заходів безпеки.

Розуміючи механіку цих експлуатацій та дотримуючись найкращих практик, ви можете захистити свої активи та впевнено орієнтуватися у криптопросторі. Завжди будьте обережні при авторизації транзакцій і пам’ятайте: якщо щось здається занадто хорошим, щоб бути правдою, це, ймовірно, так і є.

Примітка
Цей контент надається виключно в інформаційних цілях і може стосуватися продуктів, недоступних у вашому регіоні. Він не призначений для надання (i) порад або рекомендацій щодо інвестування; (ii) пропозицій або прохань купити, продати або утримувати криптовалютні/цифрові активи; (iii) фінансових, бухгалтерських, юридичних або податкових консультацій. Утримування криптовалютних/цифрових активів, зокрема стейблкоїнів, пов’язане з високим ризиком, а вартість таких активів може сильно коливатися. Ви маєте ретельно зважити, чи підходить вам торгівля криптовалютними/цифровими активами або володіння ними з огляду на свій фінансовий стан. Якщо у вас виникнуть запитання щодо доречності будь-яких дій за конкретних обставин, зверніться до юридичного, податкового або інвестиційного консультанта. Інформація (включно з ринковими даними й статистичними відомостями, якщо такі є), що з’являється в цій публікації, призначена лише для загальних інформаційних цілей. Хоча під час підготовки цих даних і графіків було вжито всіх належних заходів, ми не несемо відповідальності за будь-які помилки у фактах або упущення в них.

© OKX, 2025. Цю статтю можна відтворювати або поширювати повністю чи в цитатах обсягом до 100 слів за умови некомерційного використання. Під час відтворення або поширення всієї статті потрібно чітко вказати: «Ця стаття використовується з дозволу власника авторських прав © OKX, 2025». Цитати мають наводитися з посиланням на назву й авторство статті, наприклад: «Назва статті, [ім’я та прізвище автора, якщо є], © OKX, 2025». Деякий вміст може бути згенеровано інструментами штучного інтелекту (ШІ) або з їх допомогою. Використання статті в похідних і інших матеріалах заборонено.

Схожі статті

Показати більше
trends_flux2
Альткоїн
Актуальні токени

Торгівля з нейтральною волатильністю: Майстерність стратегії «Залізний Кондор» для стабільного прибутку

Що таке торгівля з нейтральною волатильністю? Торгівля з нейтральною волатильністю — це складна стратегія, розроблена для мінімізації впливу ринкової волатильності на портфель трейдера. Використовуючи
26 лист. 2025 р.
trends_flux2
Альткоїн
Актуальні токени

Податки на криптовалюту та BTC: Як дотримуватися нових правил IRS

Розуміння податків на криптовалюту: ключові правила для BTC та інших криптовалют Оподаткування криптовалют стало важливою темою для інвесторів і трейдерів, оскільки уряди по всьому світу запроваджують
26 лист. 2025 р.
trends_flux2
Альткоїн
Актуальні токени

Обсяги DOGE ETF: ключові інсайти, порівняння та вплив на ринок

Запуск Dogecoin ETF від Grayscale: важливий етап для мемкоїнів Grayscale привернула увагу запуском першого в США спотового Dogecoin ETF (GDOG) на NYSE Arca. Цей проривний крок символізує еволюцію Doge
26 лист. 2025 р.