تذكر تلك الحوت الضخم في إثيريوم الذي فقد $24 مليون في سبتمبر 2023؟ تحول غير متوقع - الأموال المسروقة ظهرت للتو على البلوكتشين الأسبوع الماضي، ودفتر ألعاب المتسلل يكشف عن شيء أكثر خطورة بكثير من مجرد تسرب كلمة مرور.
إليك ما حدث:
الضحية تعرضت لعملية تصيد ووافقت على عقد خبيث، معتقدة أنه شرعي. تلك النقرة الواحدة؟ انتهت اللعبة. المهاجم استنزف 9,579 stETH و4,851 rETH من Rocket Pool في عمليتين منفصلتين. في 21 مارس، رصد فريق CertiK المهاجم وهو ينقل 3,700 ETH (~$10M) مباشرة إلى Tornado Cash لإخفاء آثارهم. مجموع غنائم المهاجم تم تحويله إلى 13,785 ETH و1.64M DAI - وهي طريقة كلاسيكية لغسل الأموال على السلسلة.
المشكلة الحقيقية: الموافقات على الرموز هي وسيلة الهجوم الجديدة
هجمات التصيد لم تعد مجرد تصيد بعد الآن. وفقًا لـ Scam Sniffer، فإن وظيفة “زيادة المخصص” هي الجاني - حيث تسمح للقراصنة بسحب رموزك إلى أجل غير مسمى بمجرد أن تمنحهم الإذن. في الشهر الماضي فقط، اختفى ما يقرب من $47 مليون من مخططات التصيد، مع حدوث 78% منها على إثيريوم و86% تتعلق برموز ERC-20.
ثم هناك فوضى دولوميت. في 20 مارس، تم استغلال عقد قديم لسرقة 1.8 مليون دولار من المستخدمين الذين كانوا قد وافقوا عليه مسبقًا. في نفس الأسبوع، تم اختراق Layerswap—قام القراصنة بسحب $100K من 50 مستخدمًا قبل أن يقوم مزود النطاق بإغلاقه بسرعة. تقوم Layerswap بإجراء استرداد + تعويض، لكن الضرر كان حقيقيًا.
ماذا يعني هذا بالنسبة لك
تعتبر موافقات الرموز مثل توقيع شيك فارغ لشخص غريب. عقد خبيث واحد. نقرة غير مبالية واحدة. وفجأة يمكن أن تختفي محفظتك بالكامل. الدرس؟ قم بإلغاء الموافقات القديمة. تحقق مرة أخرى من عناوين العقود. لا توافق أبداً على رموز غير محدودة.
مجتمع العملات المشفرة يستيقظ على هذا التهديد، لكن التعليم وأدوات الأمان الأفضل لا يمكن أن تأتي بسرعة كافية.
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
$24M التصيد: كيف أصبحت موافقات العملات تذكرة ذهبية للهاكرز
تذكر تلك الحوت الضخم في إثيريوم الذي فقد $24 مليون في سبتمبر 2023؟ تحول غير متوقع - الأموال المسروقة ظهرت للتو على البلوكتشين الأسبوع الماضي، ودفتر ألعاب المتسلل يكشف عن شيء أكثر خطورة بكثير من مجرد تسرب كلمة مرور.
إليك ما حدث:
الضحية تعرضت لعملية تصيد ووافقت على عقد خبيث، معتقدة أنه شرعي. تلك النقرة الواحدة؟ انتهت اللعبة. المهاجم استنزف 9,579 stETH و4,851 rETH من Rocket Pool في عمليتين منفصلتين. في 21 مارس، رصد فريق CertiK المهاجم وهو ينقل 3,700 ETH (~$10M) مباشرة إلى Tornado Cash لإخفاء آثارهم. مجموع غنائم المهاجم تم تحويله إلى 13,785 ETH و1.64M DAI - وهي طريقة كلاسيكية لغسل الأموال على السلسلة.
المشكلة الحقيقية: الموافقات على الرموز هي وسيلة الهجوم الجديدة
هجمات التصيد لم تعد مجرد تصيد بعد الآن. وفقًا لـ Scam Sniffer، فإن وظيفة “زيادة المخصص” هي الجاني - حيث تسمح للقراصنة بسحب رموزك إلى أجل غير مسمى بمجرد أن تمنحهم الإذن. في الشهر الماضي فقط، اختفى ما يقرب من $47 مليون من مخططات التصيد، مع حدوث 78% منها على إثيريوم و86% تتعلق برموز ERC-20.
ثم هناك فوضى دولوميت. في 20 مارس، تم استغلال عقد قديم لسرقة 1.8 مليون دولار من المستخدمين الذين كانوا قد وافقوا عليه مسبقًا. في نفس الأسبوع، تم اختراق Layerswap—قام القراصنة بسحب $100K من 50 مستخدمًا قبل أن يقوم مزود النطاق بإغلاقه بسرعة. تقوم Layerswap بإجراء استرداد + تعويض، لكن الضرر كان حقيقيًا.
ماذا يعني هذا بالنسبة لك
تعتبر موافقات الرموز مثل توقيع شيك فارغ لشخص غريب. عقد خبيث واحد. نقرة غير مبالية واحدة. وفجأة يمكن أن تختفي محفظتك بالكامل. الدرس؟ قم بإلغاء الموافقات القديمة. تحقق مرة أخرى من عناوين العقود. لا توافق أبداً على رموز غير محدودة.
مجتمع العملات المشفرة يستيقظ على هذا التهديد، لكن التعليم وأدوات الأمان الأفضل لا يمكن أن تأتي بسرعة كافية.