Невідомий власник криптовалютного гаманця в мережі Ethereum втратив майже мільйон доларів — $999 999 у стейблкоїнах USDT — через фішингову атаку. Трагедія розгорнулася за лічені хвилини: жертва підписала шахрайський запит на схвалення токенів, після чого зловмисники миттєво вивели всі кошти.
Як це сталося: анатомія атаки
Ключовою помилкою інвестора стало те, що в його гаманці було встановлено необмежений ліміт на токен USDT. Шахраю не знадобилося зламувати приватні ключі — достатньо було обманним шляхом отримати підпис на запит, який відкривав широкий доступ до контракту. Цей доступ залишався активним, доки власник сам його не обмежив або не скасував.
Хакер використав функцію Multicall, об'єднавши кілька операцій в одну транзакцію. Це дозволило вивести кошти практично миттєво. Кошти були розділені на три частини та розподілені по різних гаманцях у блоках Ethereum 25489460 та 25489463 — всього через кілька хвилин після підписання запиту.
Такий підхід звів до мінімуму вікно для скасування схвалення. Приватні ключі залишилися недоторканими, а стандартні сповіщення від гаманців не змогли своєчасно виявити атаку.
Чому це стає нормою
Фішинг через запити на схвалення токенів — давно відома, але все більш небезпечна загроза. За даними аналітиків, втрати від фішингу цього року зросли на 200%. Зловмисники все частіше полюють на великі баланси, а методи стають складнішими та автоматизованішими.
Подібні інциденти нагадують схеми з підміною адрес, де шахраї використовують особливості транзакцій, а не крадіжку даних. У січні було виявлено фішингову атаку на користувачів MetaMask, де використовувалися підроблені вікна двофакторної перевірки.
Як захиститися: практичні рекомендації
Команда Scam Sniffer нагадує: перед підписанням будь-якого запиту важливо ретельно перевіряти кожен підпис. Необхідно звіряти адресу контракту та рівень запитуваних дозволів, а будь-які дії за замовчуванням — виключати.
Один із простих способів захиститися — регулярно відкликати невикористовувані або необмежені дозволи для контрактів. Жодні інтерфейсні покращення не замінять уважного вивчення кожного запиту на підпис.
Думка експерта: Ринок криптовалют стає полем битви, де секунда неуважності може коштувати мільйона. Інструменти безпеки вдосконалюються, але головний щит — це усвідомленість користувача. Не підписуйте наосліп, перевіряйте кожен рядок запиту та пам'ятайте: довіра до інтерфейсів — найдорожча помилка.