Lo que muestra el hack de 440.000 dólares sobre la creciente amenaza del ‘fraude de permisos’ de Ethereum

En breve

  • Un propietario del USDC perdió más de 440.000 dólares después de firmar una transacción de «permiso» maliciosa.
  • Los ataques de phishing «permitidos» representan algunas de las mayores pérdidas de criptomonedas en noviembre.
  • Los expertos advierten que los estafadores dependen del error humano y que la recuperación es poco probable.

El hacker se llevó más de 440.000 dólares USDC después de que el propietario de la billetera, sin saberlo, firmara una firma de «permiso» maliciosa, dijo el lunes piar por Scam Sniffer.

El robo se produce en medio de un aumento de las pérdidas por robo de identidad. En noviembre se extrajeron aproximadamente 7,77 millones de dólares de más de 6.000 víctimas, según Scam Sniffer. informe mensual determinado, lo que supone un salto en las pérdidas totales del 137% respecto a octubre, aunque el número de víctimas cayó un 42%.

«La caza de ballenas se intensificó con el mayor impacto: 1,22 millones de dólares (firma de licencias). A pesar de menos ataques, las pérdidas individuales aumentaron significativamente», afirmó la empresa.

¿Qué son las estafas de licencias?

Las estafas basadas en permisos giran en torno a engañar a los usuarios para que firmen una transacción que parece legítima, pero que silenciosamente otorga al atacante el derecho a gastar sus tokens. Malicioso dapps puede enmascarar campos, falsificar nombres de contratos o presentar una solicitud de firma como algo rutinario.

Si el usuario no logra conocer los detalles, firmar la solicitud efectivamente le otorga al atacante permiso para acceder a todos los datos del usuario. Fichas ERC-20. Una vez aprobados, los estafadores suelen agotar los fondos inmediatamente.

El método explota EtereumLa función de permiso, que está diseñada para facilitar las transferencias de tokens al permitir a los usuarios delegar derechos de gasto a aplicaciones confiables. Una conveniencia se convierte en una vulnerabilidad cuando esos derechos se otorgan a un atacante.

«Lo que es particularmente complicado de este tipo de ataque es que los atacantes pueden implementar el permiso y la transferencia del token en una sola transacción (un enfoque de aplastar y agarrar) o pueden otorgarse acceso a sí mismos a través del permiso y luego quedarse inactivos esperando transferir los activos agregados posteriormente (siempre que establezcan la fecha límite de acceso a la distancia adecuada dentro de los metadatos de la función de permiso), dijo Tarstaa sobre el producto en metadatos». Descifrar.

«El éxito de este tipo de estafas depende de que firmes algo que no sabes qué va a hacer», dijo, y agregó que «se trata de la vulnerabilidad humana y de aprovechar el entusiasmo de la gente».

Annison añadió que este incidente estaba lejos de ser un caso aislado. «Hay muchos ejemplos de alto valor y gran volumen de estafas de phishing diseñadas para engañar a los usuarios para que firmen algo que no entienden del todo. A menudo se hace bajo la apariencia de lanzamientos aéreos gratuitos, páginas de inicio de proyectos falsas para vincular su billetera (o) alertas de seguridad falsas para verificar que ha sido afectado», agregó.

Cómo protegerte

Billetera Los proveedores están introduciendo más funciones de seguridad. MetaMáscarapor ejemplo, advierte a los usuarios si un sitio web parece sospechoso e intenta traducir los datos de las transacciones en una intención legible por humanos. Otras carteras también destacan acciones de alto riesgo. Pero los estafadores siguen adaptándose.

dijo Harry Donnelly, fundador y director ejecutivo de Circuit Descifrar que los ataques de estilo permiso están «bastante extendidos» e invitan a los usuarios a verificar las direcciones del remitente y los detalles del contrato.

«Es la forma más clara de saber que si se trata de un protocolo que no coincide con el lugar al que realmente se intenta enviar los fondos, entonces es probable que alguien esté intentando robar los fondos», dijo. «Puedes comprobar la cantidad, por lo que a menudo intentarán dar aprobaciones ilimitadas, así».

Annison enfatizó que la vigilancia sigue siendo la defensa más fuerte del usuario. «La mejor manera de protegerse contra el fraude de permiso, aprobación de todo o transferencia de fraude es asegurarse de saber lo que está firmando. ¿Qué acciones se realizarán realmente en la transacción? ¿Qué funciones se están utilizando? ¿Coinciden con lo que pensaba que estaba firmando?»

«Muchas billeteras y dapps tienen interfaces de usuario mejoradas para garantizar que no firme algo a ciegas y vea cuáles serán las consecuencias, así como advertencias por el uso de funciones de alto riesgo. Sin embargo, es importante que los usuarios verifiquen activamente lo que están firmando, no solo conecten una billetera y presionen un token», dijo.

Después del robo, es poco probable que se recuperen los fondos. Martin Derka, cofundador y líder técnico de Zircuit Finance, dijo Descifrar las posibilidades de recuperar los fondos eran «básicamente nulas».

«En los ataques de phishing, estás tratando con una persona cuyo único objetivo es apoderarse de tus fondos. No hay negociación, no hay punto de contacto y, a menudo, no hay idea de quién es la otra parte», dijo.

«Estos atacantes están jugando a un juego de números», afirmó Derka, y añadió: «Una vez que el dinero se acaba, se acaba. La recuperación es básicamente imposible».

Informe diario Hoja informativa

Comience cada día con las mejores noticias ahora mismo, además de funciones originales, podcasts, videos y más.

Guti Carrera

Acerca de Guti Carrera

Soy Guti Carrera empresario de exito que escogio el mundo del internet para poder expresar su comodidad de ver y sentirtse apreciado por lideres de internet en latinoamerica y europa.

Ver todas las entradas de Guti Carrera →

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *