Недавний $440K взлом только что выявил нечто тревожное — функция «Permit» в Ethereum становится излюбленным полем для хакеров.
Вот что пугает: это не обычные фишинговые атаки. Механизм permit, созданный для упрощения одобрения токенов, теперь используется в злонамеренных целях. Жертвы, не подозревая ничего плохого, подписывают, казалось бы, безобидную транзакцию, но на самом деле передают полный контроль над своими активами.
Схема атаки? Очень изощрённая. Мошенники маскируют вредоносные permit-вызовы под легитимные DApp или airdrop. Как только вы подписываете — бац, ваш кошелёк опустошён, прежде чем вы что-либо поймёте.
Почему это стало массовым сейчас? Две причины. Во-первых, всё больше протоколов внедряют функцию permit ради удобства пользователей. Во-вторых, пользователи до сих пор не понимают, что именно они подписывают. Это одобрение за долю секунды может стоить вам всего.
Жестокая правда: этот случай $440K — не последний. С ростом DeFi расширяется и поверхность атаки. Пока кошельки не внедрят лучшие предупреждения о подписании, мы все играем в русскую рулетку со своими одобрениями.
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
20 Лайков
Награда
20
7
Репост
Поделиться
комментарий
0/400
NotSatoshi
· 12-10 09:20
Чёрт, эта функция разрешения действительно возмутительна, и его случайно выдолбили
---
Опять вина одобрения, и нужно медленно чётко читать каждую подпись
---
440 тысяч пропали, потому что ты нажал кнопку? DeFi должен жить осторожнее
---
Изначальный замысел разрешения был хорошим, и очень неприятно быть испорченным
---
Проблема в том, что предупреждения о кошельке недостаточно, и пользователи вообще не могут реагировать
---
Я видела слишком много ковров, связанных с одобрением, и теперь мне приходится дважды подумать, прежде чем что-то подписывать
---
Я могу украсть 440 тысяч долларов на это, и мне нужно проверить, какое одобрение у меня в кошельке
---
Механика разрешения не кажется сложной, но на самом деле даёт хакерам слишком много пространства для работы
---
Пользователи DeFi должны быть немного паранойя, чтобы выжить, и это не шутка
---
Почему кошельки нельзя сделать немного глупее, ведь нам всем не нужно понимать детали подписей?
Посмотреть ОригиналОтветить0
LuckyBearDrawer
· 12-10 06:49
Чёрт, эта штука действительно стала банкоматом? Это исчезает после подписания, это возмутительно
Посмотреть ОригиналОтветить0
GasGoblin
· 12-09 21:54
Офигеть, permit опять что-то мутит? На этот раз реально перебор...
---
Каждый раз все из-за approval, я уже боюсь что-то подписывать, братан
---
Серьезно? Я в прошлый раз тоже чуть не попался, хорошо, что друг предупредил
---
Так теперь даже airdrop страшно просто так забирать, да?
---
Эти хакеры все продумали, просто мерзко
---
Я же говорил, не нажимайте approve просто так, почему люди все равно вляпываются
---
440k улетело? Больно... опять permit виноват
Посмотреть ОригиналОтветить0
0xLuckbox
· 12-09 21:51
44 тысяч баксов просто так улетели? permit эту штуку реально надо запретить
---
Просто подписал — и кошелёк опустошён, вот это реально жесть... насколько надо быть невнимательным
---
Опять виноват кошелёк, когда уже наконец сделают нормальный механизм верификации
---
Я же говорил, нельзя просто так жать approve, вот теперь и получай
---
Функция permit изначально неправильно спроектирована, какой тут вообще UX-оптимизации может быть речь
---
Каждый раз приходится как договор читать signature, бесит ужасно
---
DeFi становится всё жёстче, и хакеры всё злее, реально параноиком надо быть
---
Такое со мной рано или поздно тоже случится, я это знал
---
Смотришь на такие случаи — вообще не хочется ничего в кошельке держать
---
Почему кто-то до сих пор подписывает что-то, не зная, зачем это вообще
Посмотреть ОригиналОтветить0
NftDeepBreather
· 12-09 21:43
Опять проблемы с функцией permit... Честно, теперь каждый раз, когда вижу approval, думаю трижды, прежде чем что-то делать.
---
440 тысяч долларов просто исчезли? В момент подписи даже не успеваешь среагировать.
---
Всё это становится всё жёстче, ощущение, что каждый месяц появляются новые схемы.
---
По сути, всё из-за того, что пользователи не разбираются. Кошельки должны срочно внедрить систему предупреждений.
---
Боже, теперь даже airdrop страшно просто так забирать... Нужно быть параноиком.
---
Permit действительно удобен, но теперь использовать его надо очень аккуратно.
---
Хватит, страшно даже вспоминать, функция "одна кнопка — все разрешения" — это самоубийство.
Посмотреть ОригиналОтветить0
RugPullProphet
· 12-09 21:36
Опять эти проблемы с permit... От этого реально невозможно защититься, одна подпись — и всё пропало.
Механизм permit изначально был создан для улучшения пользовательского опыта, а теперь он превратился в нож для стрижки "хомяков", ирония.
$440k — это только начало, DeFi — это настоящий большой казино, ты никогда не знаешь, что произойдет в следующую секунду.
Честно говоря, теперь каждый раз, когда я делаю approve, долго думаю, чтобы не попасться в honeypot.
Как бы хорошо ни работали предупреждения в кошельках, толку мало — корень проблемы в том, что пользователи слишком неопытны, я про себя.
Посмотреть ОригиналОтветить0
AirdropAnxiety
· 12-09 21:33
Боже, опять эта функция permit... Вот почему у меня в кошельке недавно пропали деньги — оказывается, я подписал фейковый аирдроп.
Я давно говорил, что самые опасные — это те транзакции, которые выглядят вполне нормально, и это совсем не преувеличение.
Людям действительно нужно выработать привычку быть сверхосторожными перед каждым approve, будто обезвреживают бомбу.
Не понимаю, зачем эти протоколы делают такими уязвимыми для обхода — какой толк тогда от хорошего UX?
Этот permit ощущается как уязвимость, специально созданная для хакеров. Теперь уже поздно жалеть.
Похоже, в кошельках нужно срочно усиливать систему предупреждений, иначе нам всем придется жить на цыпочках.
Недавний $440K взлом только что выявил нечто тревожное — функция «Permit» в Ethereum становится излюбленным полем для хакеров.
Вот что пугает: это не обычные фишинговые атаки. Механизм permit, созданный для упрощения одобрения токенов, теперь используется в злонамеренных целях. Жертвы, не подозревая ничего плохого, подписывают, казалось бы, безобидную транзакцию, но на самом деле передают полный контроль над своими активами.
Схема атаки? Очень изощрённая. Мошенники маскируют вредоносные permit-вызовы под легитимные DApp или airdrop. Как только вы подписываете — бац, ваш кошелёк опустошён, прежде чем вы что-либо поймёте.
Почему это стало массовым сейчас? Две причины. Во-первых, всё больше протоколов внедряют функцию permit ради удобства пользователей. Во-вторых, пользователи до сих пор не понимают, что именно они подписывают. Это одобрение за долю секунды может стоить вам всего.
Жестокая правда: этот случай $440K — не последний. С ростом DeFi расширяется и поверхность атаки. Пока кошельки не внедрят лучшие предупреждения о подписании, мы все играем в русскую рулетку со своими одобрениями.
Будьте параноичны. Проверяйте каждую подпись. Ваше будущее «я» скажет вам спасибо.