Старые подписи могут стоить вам криптовалюты спустя месяцы

2049.news · 09.10.2026, 21:35:58

Старые подписи могут стоить вам криптовалюты спустя месяцы


Два недавних случая показывают, что подписи, предоставленные более года назад, позволили похитить криптоактивы с использованием подмены адресов и вредоносных одобрений.

Подробности инцидентов

Пользователь потерял $305 000 в DAI после того, как злоумышленник отправил крошечные пробные переводы с похожего кошелька и заменил предполагаемый адрес.

Отдельно ещё один пользователь потерял $167 000 в LINK после фишинговой атаки, которая использовала одобрение Permit2, подписанное более года назад.

Как работали атаки

Злоумышленники воспользовались привычками пользователей, такими как копирование адресов получателей из истории транзакций и доверие к старым одобрениям в блокчейне без повторной проверки параметров.

В случае подмены адреса атакующий использовал dusting-транзакции, чтобы создать сходство и заставить жертву вставить вредоносный адрес.

В инциденте с Permit2 одобрение предоставляло широкие права на перевод, которые оставались действительными и позже были использованы вредоносным контрактом.

Меры по снижению рисков

  • Не копируйте адреса получателей из истории транзакций; всегда получайте адреса из доверенных источников или вручную проверяйте их перед отправкой средств.
  • Проверяйте полный адрес назначения, а не только первые и последние символы, отображаемые в кошельках или интерфейсах кошельков.
  • Перед крупными переводами выполните небольшой тестовый перевод, чтобы подтвердить, что получатель и маршрутизация ведут себя как ожидается на практике в блокчейне.
  • Проверяйте и отзывайте ненужные одобрения, особенно долгоживущие подписи, такие как Permit2, и по возможности ограничивайте разрешения конкретными токенами и суммами.

Даже если после подозрительной подписи средства остаются, это не гарантирует безопасности в будущем, поскольку одобрения могут быть использованы позже.

Пользователям следует периодически проверять свои разрешения в блокчейне и использовать аппаратные кошельки или схемы мультиподписи для крупных хранимых сумм, чтобы снизить риск единой точки отказа.


Похожие записи

Ledger owners lost over $86 million; reseller devices suspected
Bitget reports $400 million theft, withdrawals paused
Прокрутите вниз для загрузки следующего материала