Ще один гучний інцидент у світі криптовалют: невідомий інвестор втратив $999 999 у стейблкоїнах USDT. Причина — класична, але від цього не менш руйнівна фішингова атака в мережі Ethereum. Жертва, сама того не усвідомлюючи, підписала шахрайський запит на схвалення токенів, що відкрило зловмисникам прямий доступ до коштів.
Згідно з даними блокчейну, хакер діяв блискавично. Після отримання підпису вкрадені USDT були розділені на три частини та виведені у двох послідовних блоках Ethereum — 25489460 та 25489463. Вся операція зайняла буквально кілька хвилин. Зловмиснику не знадобилися приватні ключі гаманця жертви. Йому було достатньо оманним шляхом отримати схвалення на транзакцію, яка надавала необмежений доступ до токена.
Цей випадок — яскрава ілюстрація того, як працює сучасний фішинг. У гаманці жертви був встановлений необмежений ліміт на токен, що дозволило хакеру вивести кошти без додаткових підтверджень. Більше того, використовуючи механізм Multicall, зловмисник об'єднав кілька операцій в одну транзакцію, що звело до мінімуму час для скасування схвалення. Стандартні сповіщення багатьох гаманців просто не встигли зреагувати.
Схема атаки: від Uniswap до HyperSwap
Подібні методи стають дедалі витонченішими. Шахраї активно використовують підроблені інтерфейси популярних платформ, таких як Uniswap та HyperSwap. У випадку з фейковим Uniswap жертви втрачали сотні тисяч доларів, підписуючи сумнівні контракти. Атака через підроблений еірдроп HyperSwap призводила до миттєвого обнуління балансу після єдиного підпису. За даними аналітиків, втрати від фішингу цього року зросли на 200%, оскільки зловмисники цілеспрямовано полюють на великі баланси.
Як захиститися: поради експерта
Єдиний надійний спосіб захисту — ваша власна пильність. Перед підписанням будь-якого запиту необхідно ретельно перевіряти адресу контракту та рівень запитуваних дозволів. Будь-які дії «за замовчуванням» мають бути виключені. Регулярно відкликайте невикористовувані або необмежені дозволи для контрактів. Це простий, але надзвичайно ефективний профілактичний захід.
Думка експерта: Поточна ситуація нагадує гонку озброєнь. Розробники гаманців впроваджують дедалі складніші захисні механізми, але вони не можуть замінити усвідомлену поведінку користувача. Час між одним необдуманим кліком і повною втратою коштів скорочується до секунд. Єдиний шлях до безпеки — це формування звички до тотальної перевірки кожної транзакції, навіть якщо інтерфейс здається знайомим. Не довіряйте — перевіряйте.