ttth247.com

Holder PEPE mất 1,4 triệu đô la trong cuộc tấn công phishing Uniswap Permit2

Việc ký Uniswap Permit2, ban đầu được phát triển như một công cụ để đơn giản hóa quy trình phê duyệt token, đã trở thành một phương thức tấn công phổ biến trong hệ sinh thái DeFi.

Mới đây, một hodler token PEPE đã trở thành nạn nhân của một vụ lừa đảo phishing, mất 1,39 triệu đô la tiền điện tử sau khi vô tình ký vào một giao dịch Uniswap Permit2 độc hại. Theo công ty an ninh mạng ScamSniffer, các tài sản bị đánh cắp – bao gồm token Pepe (PEPE), Microstrategy (MSTR) và Apu (APU) – đã được chuyển đến một ví mới chỉ một giờ sau khi nạn nhân phê duyệt giao dịch.

🚨 25 mins ago, a PEPE holder lost $1.39M worth of PEPE, MSTR, and APU after signing a “permit2” phishing signature.💸 pic.twitter.com/Wf4nd8eFxl

— Scam Sniffer | Web3 Anti-Scam (@realScamSniffer) October 13, 2024

Sự cố này là một phần trong chuỗi các cuộc tấn công nhắm vào lỗ hổng của các tính năng Permit và Permit2 của Uniswap, nhằm giảm thiểu ma sát trong các giao dịch tiền điện tử – cho phép kẻ tấn công làm rỗng ví của người dùng chỉ bằng một chữ ký duy nhất. ScamSniffer cho biết nạn nhân đã vô tình ký chữ ký Permit2 offchain, tạo điều kiện cho kẻ tấn công có quyền truy cập không giới hạn vào ví của họ. Chỉ trong vòng chưa đầy một giờ, kẻ lừa đảo đã nhanh chóng chuyển các token bị đánh cắp đến một địa chỉ mới, gây thiệt hại đáng kể cho nạn nhân.

Uniswap đã giới thiệu Permit2 vào năm 2022 nhằm cải thiện trải nghiệm người dùng bằng cách cho phép nhiều token được phê duyệt đồng thời, tiết kiệm phí gas. Tuy nhiên, sự tiện lợi này đã trở thành con dao hai lưỡi. Theo báo cáo của Gate.io, trong các cuộc tấn công phishing thông thường liên quan đến Permit2, kẻ lừa đảo thường dụ dỗ người dùng ký chữ ký offchain thông qua các trang web giả mạo hoặc giao diện ứng dụng phi tập trung (dApp) lừa đảo.

Chữ ký Permit2, mặc dù có vẻ vô hại, thực tế cho phép kẻ tấn công thực hiện hai hành động quan trọng – cho phép (Permit) và chuyển từ (Transfer From) – nhằm kiểm soát các token của nạn nhân. Sau khi giao dịch được ký, kẻ lừa đảo có thể nhanh chóng di chuyển các token đến địa chỉ của chúng mà không bị phát hiện ngay lập tức.

Quá trình phê duyệt offchain này làm cho các cuộc tấn công phishing Permit2 trở nên đặc biệt nguy hiểm, vì nó cho phép kẻ tấn công rút toàn bộ ví chỉ bằng một chữ ký. Theo mặc định, Permit2 cho phép truy cập vào toàn bộ số dư mã thông báo trừ khi người dùng tự đặt giới hạn – một bước mà nhiều người thường bỏ qua.

Mặc dù Uniswap chưa có phản hồi chính thức, cuộc tấn công này không phải là trường hợp cá biệt. Chỉ trong tháng này đã có hai sự cố khác liên quan đến Permit2, trong đó một nhà đầu tư mất 15.079 fwdETH (trị giá khoảng 36 triệu đô la) và một nạn nhân khác mất 2,47 triệu đô la Aave Ethereum sDAI trong các cuộc tấn công tương tự.

Để đối phó với các cuộc tấn công đang diễn ra, MetaMask được cho là đã cải thiện khả năng đọc chữ ký Permit và Permit2, giúp người dùng dễ dàng nhận diện các quyền mà họ đang cấp. 

Source: tapchibitcoin.io

Các bài tương tự
5 ngày trước - Bitcoin đã trải qua một tuần khởi sắc với mức lợi nhuận gần 9% sau khi khởi đầu tuần ở vùng giá 62.000 USD – thời điểm mức độ tìm kiếm Bitcoin trên toàn cầu chạm mức thấp 26 và hiện đang giao dịch trên 68.400 USD vào thời điểm viết bài....
1 tháng trước - [Bài Viết Quảng Cáo] Nửa đầu năm 2024, meme coin đã chiếm trọn ánh đèn sân khấu, vượt xa cả Bitcoin và giúp tài sản của các nhà đầu tư altcoin nhân lên nhiều lần. Những cái tên đình đám như Dogwifhat (WIF), Pepe (PEPE), Floki Inu (FLOKI)...
1 tháng trước - [Bài Viết Quảng Cáo] Thị trường tiền điện tử đã đối mặt với rất nhiều thách thức trong thời gian qua, khi Bitcoin và Ethereum đang cùng cho thấy sự biến động khó lường. Các nhà phân tích đang cố gắng tìm ra thời điểm mà Bitcoin có thể phá...
1 tháng trước - Memecoin PEPE dường như là một phần mở rộng của hành vi thị trường theo chu kỳ trong ngành công nghiệp tiền điện tử, nơi mà thỉnh thoảng sẽ có một memecoin hoàn toàn mới và sự cường điệu xung quanh nó hoàn toàn chiếm ưu thế. Trong chưa...
1 tháng trước - Từ nhận định Bitcoin đang trong tình thế khó khăn vào thời điểm hiện tại cho đến tổng dòng tiền ròng vào và dòng tiền ròng ra của Ethereum ETF giao ngay đều bằng 0. Sau đây là một số tin tức nổi bật trên thị trường crypto. Tin tức Bitcoin...
Xem tin bài khác
49 phút trước - Grass vừa thông báo rằng sự kiện Airdrop One được mong đợi từ lâu sẽ diễn ra vào 20:30 ngày 28 tháng 10 năm 2024 theo giờ Việt Nam. Sự kiện airdrop này được xem là một trong những đợt phân phối lớn nhất từ trước đến nay, đánh dấu một cột...
49 phút trước - Ngân hàng Standard Chartered dự báo rằng Bitcoin (BTC) sẽ trở lại mốc giá 73.000 USD vào ngày bầu cử Mỹ, 5 tháng 11 tới đây. Theo báo cáo Bitcoin—Post-US Election Playbook, do Geoffrey Kendrick, giám đốc nghiên cứu tài sản số của ngân...
1 giờ trước - Các thợ đào Bitcoin đơn lẻ đang có một năm khá may mắn, dù độ khó trong việc khai thác tiền mã hóa này ngày càng tăng cao. Vào thứ Năm vừa qua, một thợ đào cá nhân đã thành công trong việc xử lý một khối trên mạng lưới tiền mã hóa lớn...
1 giờ trước - Bộ Tài chính Hàn Quốc đề xuất đưa crypto vào luật ngoại hối và yêu cầu các công ty crypto báo cáo giao dịch xuyên biên giới.
1 giờ trước - Pennsylvania là tiểu bang mới nhất thông qua dự luật quản lý tài sản số, tiếp nối xu hướng thiết lập quy tắc rõ ràng cho ngành tiền mã hóa trên toàn nước Mỹ.