Криптоспільноту знову сколихнула масштабна фішингова атака. Невідомий власник криптовалюти втратив майже $1 млн (999 999 USDT) у мережі Ethereum. Причина банальна, але наслідки катастрофічні: жертва підписала шахрайський запит на схвалення токенів. Інцидент стався за лічені хвилини, і повернення коштів стало неможливим.

Ончейн-аналіз показує, що зловмисник діяв професійно та швидко. Після отримання підпису хакер розділив вкрадені кошти на три частини та розподілив їх по різних гаманцях. Усі транзакції були зафіксовані в блоках Ethereum 25489460 та 25489463 практично миттєво після фатального схвалення.

Як працює сучасний фішинг у DeFi

Ключова особливість цієї атаки — зловмиснику не потрібні приватні ключі. Достатньо обманом отримати підпис під запитом, який відкриває контракту широкий доступ до токена. У гаманці жертви було встановлено необмежений ліміт на USDT, що дозволило хакеру вивести всі кошти без додаткових підтверджень.

Для прискорення процесу хакер використав функцію Multicall, об'єднавши кілька операцій в одну транзакцію. Це дозволило вивести майже мільйон доларів за секунди, зводячи до мінімуму вікно для можливого скасування схвалення. Стандартні сповіщення багатьох гаманців просто не встигли зреагувати.

Подібні схеми нагадують атаки з підміною адрес, де шахраї експлуатують особливості транзакцій, а не викрадають дані. За даними аналітиків Scam Sniffer, втрати від фішингу цього року зросли на 200%, оскільки атакуючі все частіше полюють на великі баланси.

Як захистити свої активи

Цей випадок — суворе нагадування всім учасникам ринку. Перед підписанням будь-якого запиту необхідно:

  • Ретельно перевіряти адресу контракту та рівень запитуваних дозволів.
  • Уникати дій за замовчуванням — завжди читайте, що саме ви підписуєте.
  • Регулярно відкликати невикористовувані та необмежені дозволи для контрактів через спеціалізовані сервіси.

Гаманці постійно додають захисні механізми, але жодні інтерфейсні покращення не замінять уважного вивчення кожного запиту на підпис. Час між необдуманим підписом і повною втратою коштів стає все коротшим, а самі атаки — складнішими та автоматизованішими.

Експертний коментар Cryptalist: Цей інцидент наочно демонструє, що найбільша вразливість у криптовалютах — це людський фактор. DeFi вимагає нового рівня фінансової грамотності, де кожен підпис — це потенційний ризик. Використовуйте апаратні гаманці для великих сум і обов'язково налаштуйте моніторинг дозволів. Пам'ятайте: у світі блокчейну немає кнопки «скасувати», і ваша безпека — виключно ваша відповідальність.