最近的$440K 盗窃事件暴露出一个令人不安的事实——以太坊的“Permit”功能正成为黑客最喜欢的游乐场。



可怕的是:这些并不是你通常见到的网络钓鱼攻击。原本用于简化代币授权流程的permit机制,如今却被武器化。受害者在不知情的情况下签署了看似无害的交易,但实际上却把资产的完全控制权拱手让出。

攻击模式?极为复杂。骗子将恶意的permit调用伪装在看起来合法的DApp或空投中。一旦你签名,钱包在你反应过来之前就被洗劫一空。

为什么现在突然爆发?有两个原因。首先,越来越多的协议为了提升用户体验在实现permit功能。其次,用户依然不了解自己到底在签什么。那一瞬间的授权,可能让你损失所有资产。

残酷的事实是:这起$440K 案件绝不会是最后一次。随着DeFi的发展,攻击面也在扩大。在钱包开发出更完善的签名验证警告之前,我们每个人都在用授权玩俄罗斯轮盘。

保持警惕。核查每一次签名。你的未来会感谢现在谨慎的你。
ETH-3.58%
查看原文
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 7
  • 转发
  • 分享
评论
0/400
NotSatoshivip
· 12-10 09:20
妈的这permit函数真的离谱,一不小心就被掏空了 --- 又是approve惹的祸,还得自己慢慢看清楚每一个签名 --- $440k没了就因为按了个按钮?defi这玩意儿得活得更谨慎点 --- permit这东西设计初心不错,被玩坏了属实难受 --- 问题根本上还是钱包警告做得不够啊,用户根本反应不过来 --- 见过太多approve相关的rug了,现在签什么都要三思 --- 靠这就能偷$440k,我得检查一下自己钱包里有啥pending的approval --- permit mechanic听起来不复杂,但实际上给了黑客太多操作空间 --- DeFi用户得有点paranoia才能活着,这不是开玩笑 --- 为什么钱包不能做得更傻瓜一点呢,不是硬要我们都懂签名的细节吧
回复0
盲盒开出大熊猫vip
· 12-10 06:49
卧槽,permit这玩意真的成提款机了?签个名就没了,太离谱
回复0
GasGoblinvip
· 12-09 21:54
卧槽,permit又搞事情了?这回真的有点离谱... --- 每次都是approval惹的祸,我都不敢乱签了老兄 --- 真的吗,我上次差点也栽这里面,还好朋友提醒我 --- 所以现在连airdrop都不敢随便领了是吧 --- 这帮黑客想得真周到,太恶心了 --- 早就说了别随便点approve,怎么还有人往坑里跳 --- 440k没了?疼啊...又是permit的锅
回复0
0xLuckboxvip
· 12-09 21:51
44万刀就这么没了?permit这东西真的该禁了 --- 签个名就被掏空钱包,这波操作属实离谱...得多不小心啊 --- 又是钱包的锅,啥时候才能搞出靠谱的验证机制啊 --- 我就说不该随便点approve,这下好了吧 --- permit函数设计得就有问题,UX优化成啥样了这是 --- 每次都得像看合同似的审查signature,烦死人 --- DeFi越来越卷,黑客也越来越狠,真的得paranoid才行 --- 这种事儿迟早会发生在我身上,我就知道 --- 看着这些案例,感觉现在钱包里放啥都不安心了 --- 为啥还有人会在不知道干啥的情况下就签名呢
回复0
NFT深呼吸vip
· 12-09 21:43
又是permit函数出事...真的,我现在看到approval都得三思而后行 --- 44万刀就这么没了?签名那一刻根本反应不过来啊 --- 这玩意儿越来越狠了,感觉每个月都有新花样 --- 说白了还是用户不懂吧,钱包这边得赶紧上警告机制 --- 我的天,airdrop都不敢随便领了...这得多paranoid才行 --- permit确实香,但现在用起来得比较谨慎了 --- 别说了,想想就后怕,一键授权真的是自杀式操作
回复0
跑路预言家vip
· 12-09 21:36
又是permit坑...这玩意真的防不胜防啊,一个签名就全没了 permit机制本来是优化用户体验的,现在反而成了割韭菜的刀子,讽刺 $440k只是开始,DeFi就是个大赌场,你永远不知道下一秒会发生什么 说真的,现在每次approve我都得琢磨半天,生怕一不小心就进蜜罐了 钱包警告做得再好也没用,根本问题还是用户太菜,我是说我自己
回复0
空投焦虑症vip
· 12-09 21:33
天哪,又是permit函数...我就说为啥最近钱包里少了笔钱,原来是签了个假空投 早就说了,那些看起来很正常的交易最危险,一点都不夸张 人们真的要开始养成习惯,每次approve前都得像在defuse炸弹一样谨慎 不理解这些协议为啥要设计得这么容易被钻空子,UX再好也没用啊 permit这玩意儿感觉就是给黑客量身定制的漏洞,现在后悔都晚了 看来钱包这边必须加强warning机制了,不然咱们都得小心翼翼地活着
回复0
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)