Một vụ $440K heist gần đây vừa phơi bày một điều đáng lo ngại—chức năng 'Permit' của Ethereum đang trở thành sân chơi ưa thích của hacker.



Phần đáng sợ là: đây không phải là những cuộc tấn công phishing thông thường. Cơ chế permit, vốn được thiết kế để đơn giản hóa việc phê duyệt token, giờ đây lại bị lợi dụng như một vũ khí. Nạn nhân vô tình ký một giao dịch trông có vẻ vô hại, nhưng thực chất họ đang trao toàn quyền kiểm soát tài sản của mình.

Mô hình tấn công? Tinh vi. Kẻ lừa đảo che giấu các lệnh permit độc hại trong những DApp hoặc airdrop trông hợp pháp. Một khi bạn ký, bùm—ví của bạn bị rút sạch trước khi kịp nhận ra chuyện gì đã xảy ra.

Tại sao bây giờ lại nở rộ? Hai lý do. Thứ nhất, ngày càng nhiều giao thức triển khai chức năng permit để cải thiện trải nghiệm người dùng. Thứ hai, người dùng vẫn chưa hiểu rõ những gì họ đang ký. Một cái nhấn phê duyệt trong tích tắc có thể khiến bạn mất trắng.

Sự thật phũ phàng: vụ $440K case này sẽ không phải là cuối cùng. Khi DeFi phát triển, bề mặt tấn công cũng mở rộng. Cho đến khi các ví xây dựng cảnh báo xác minh chữ ký tốt hơn, tất cả chúng ta đều đang chơi trò cò quay Nga với những lần phê duyệt của mình.

Hãy luôn cảnh giác. Xác minh mọi chữ ký. Tương lai của bạn sẽ biết ơn điều đó.
ETH6.79%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • 6
  • Đăng lại
  • Retweed
Bình luận
0/400
LuckyBearDrawervip
· 19phút trước
Chết tiệt, thứ này đã thực sự trở thành một máy ATM sao? Nó đã biến mất sau khi ký nó, thật thái quá
Xem bản gốcTrả lời0
GasGoblinvip
· 9giờ trước
Vãi thật, permit lại gây chuyện nữa à? Lần này thật sự hơi quá đáng... --- Lần nào cũng là do approval gây ra, tôi không dám ký bừa nữa đâu ông ơi --- Thật hả, lần trước tôi cũng suýt dính vào, may mà bạn nhắc kịp --- Vậy bây giờ đến airdrop cũng không dám nhận bừa nữa đúng không --- Đám hacker này nghĩ kỹ thật, thấy ghê quá --- Đã bảo đừng bấm approve linh tinh rồi mà, sao vẫn còn người nhảy vào bẫy thế nhỉ --- 440k bay màu rồi à? Đau thật... lại là lỗi của permit
Xem bản gốcTrả lời0
0xLuckboxvip
· 9giờ trước
44 ngàn đô cứ thế mà mất? Cái permit này thật sự nên bị cấm rồi --- Chỉ ký cái tên mà bị vét sạch ví, pha này đúng là quá lố... phải bất cẩn đến mức nào mới vậy chứ --- Lại là lỗi của ví, bao giờ mới làm ra được cơ chế xác thực đáng tin đây --- Tôi đã bảo rồi không nên tùy tiện ấn approve, giờ thì thấy hậu quả chưa --- Hàm permit thiết kế đã có vấn đề rồi, UX tối ưu kiểu gì vậy trời --- Mỗi lần ký signature cứ như phải đọc hợp đồng, mệt chết đi được --- DeFi càng ngày càng cạnh tranh, hacker cũng càng ngày càng ác, giờ thật sự phải paranoid mới sống nổi --- Chuyện kiểu này sớm muộn cũng xảy ra với tôi thôi, tôi biết mà --- Nhìn mấy trường hợp này, giờ để gì trong ví cũng thấy bất an --- Sao vẫn có người ký mà chẳng biết đang làm gì vậy trời
Xem bản gốcTrả lời0
NftDeepBreathervip
· 9giờ trước
Lại là hàm permit gặp sự cố... Thật sự, bây giờ cứ thấy approval là mình phải cân nhắc rất kỹ --- 440 nghìn đô cứ thế mà mất à? Lúc ký tên mình hoàn toàn không kịp phản ứng gì luôn --- Cái này ngày càng ác liệt, cảm giác mỗi tháng lại có chiêu trò mới --- Nói trắng ra là người dùng không hiểu thôi, phía ví cần phải gấp rút bổ sung cơ chế cảnh báo --- Trời ơi, airdrop giờ cũng không dám nhận bừa... Phải paranoid đến mức nào mới đủ --- Permit đúng là tiện, nhưng giờ dùng phải cực kỳ cẩn thận --- Đừng nói nữa, nghĩ lại mà phát sợ, một chạm cấp quyền đúng là hành động tự sát
Xem bản gốcTrả lời0
RugPullProphetvip
· 9giờ trước
Lại là cái bẫy permit... Thứ này thật sự không thể phòng bị nổi, chỉ cần một chữ ký là mất sạch. Cơ chế permit vốn để tối ưu trải nghiệm người dùng, giờ lại thành con dao cắt cổ nhà đầu tư, thật mỉa mai. $440k chỉ là khởi đầu, DeFi đúng là một sòng bạc lớn, bạn không bao giờ biết điều gì sẽ xảy ra tiếp theo. Nói thật, bây giờ mỗi lần approve tôi đều phải suy nghĩ rất lâu, sợ chỉ lơ là chút thôi là dính bẫy mật ong. Cảnh báo của ví có tốt đến đâu cũng vô ích, vấn đề gốc vẫn là người dùng quá gà, ý tôi là bản thân tôi.
Xem bản gốcTrả lời0
AirdropAnxietyvip
· 9giờ trước
Trời ơi, lại là hàm permit... Tôi cứ thắc mắc sao gần đây ví mình thiếu mất một khoản tiền, hóa ra là đã ký nhầm một airdrop giả. Đã nói rồi, những giao dịch trông có vẻ rất bình thường mới là nguy hiểm nhất, không hề nói quá đâu. Mọi người thực sự nên hình thành thói quen, mỗi lần approve phải cẩn thận như đang gỡ bom vậy. Không hiểu tại sao các giao thức này lại thiết kế dễ bị lợi dụng đến vậy, UX tốt đến đâu cũng vô ích thôi. Permit này cảm giác như lỗ hổng được thiết kế riêng cho hacker, giờ hối hận cũng đã muộn rồi. Xem ra phía ví phải tăng cường cơ chế cảnh báo thôi, không thì chúng ta đều phải sống trong sợ hãi.
Xem bản gốcTrả lời0
  • Gate Fun hotXem thêm
  • Vốn hóa:$3.63KNgười nắm giữ:1
    0.00%
  • Vốn hóa:$3.64KNgười nắm giữ:1
    0.00%
  • Vốn hóa:$3.69KNgười nắm giữ:4
    0.12%
  • Vốn hóa:$3.63KNgười nắm giữ:1
    0.00%
  • Vốn hóa:$3.63KNgười nắm giữ:1
    0.00%
  • Ghim