Uniswap Permit2新型釣魚騙局:籤名泄露輕鬆盜幣

robot
摘要生成中

警惕Uniswap Permit2籤名釣魚新騙局

近期,一種利用Uniswap Permit2合約的新型釣魚手法正在興起。這種方法極其隱蔽,難以防範,而且所有與Uniswap交互過的地址都可能面臨風險。本文將詳細解析這一騙局,幫助大家提高警惕。

事件經過

最近,一位用戶(小A)的錢包資產被盜,但他並未泄露私鑰或與可疑合約交互。調查發現,這筆被盜的USDT是通過Transfer From函數轉移的,說明是第三方操作的轉帳。

進一步查看交易細節,發現:

  • 資產被轉移到了一個陌生地址
  • 這個操作是與Uniswap的Permit2合約交互的

關鍵問題是:這個陌生地址是如何獲得資產權限的?爲什麼會涉及Uniswap?

籤名就被盜?揭祕Uniswap Permit2籤名釣魚騙局

Uniswap Permit2合約簡介

Uniswap Permit2是2022年底推出的新合約,旨在實現跨應用的代幣授權共享和管理。它可以:

  • 降低用戶交互成本
  • 提升用戶體驗
  • 增強智能合約安全性

Permit2作爲用戶和Dapp之間的中間層,用戶只需授權給Permit2,所有集成Permit2的Dapp就可以共享這個授權。這大大簡化了用戶操作流程。

然而,Permit2也帶來了新的安全隱患。它將用戶操作變爲鏈下籤名,所有鏈上操作由中間角色完成。這種模式下,用戶更容易忽視籤名內容的重要性。

籤名就被盜?揭祕Uniswap Permit2籤名釣魚騙局

釣魚手法分析

這種釣魚方式的關鍵在於Permit函數。攻擊者利用用戶的籤名,將用戶授權給Permit2的代幣額度轉移給自己。只要獲得籤名,黑客就能轉移用戶資產。

具體步驟如下:

  1. 用戶之前在Uniswap上授權了Permit2合約
  2. 用戶不慎簽署了黑客精心設計的Permit籤名
  3. 黑客利用籤名調用Permit2合約的Permit函數
  4. 黑客獲得用戶代幣的使用權限
  5. 黑客調用Transfer From函數轉移資產

這種方法的可怕之處在於,只要用戶曾與Uniswap交互並授權Permit2,就可能成爲受害者。

籤名就被盜?揭祕Uniswap Permit2籤名釣魚騙局

防範建議

  1. 學會識別Permit籤名格式,包含Owner、Spender、value、nonce和deadline等關鍵信息

  2. 使用冷熱錢包分離策略,交互錢包只存少量資金

  3. 對Permit2合約授權時限制額度,或及時取消多餘授權

  4. 了解所持代幣是否支持permit功能,對相關操作格外謹慎

  5. 若不幸被騙,需制定完善的資產拯救計劃,可尋求專業安全團隊協助

隨着Permit2應用範圍擴大,這類釣魚案例可能會越來越多。請大家提高警惕,保護好自己的數字資產安全。

籤名就被盜?揭祕Uniswap Permit2籤名釣魚騙局

UNI4.52%
查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 讚賞
  • 5
  • 分享
留言
0/400
0xLuckboxvip
· 3小時前
又来坑韭菜了 溜了溜了
回復0
空投资深猎手小张vip
· 3小時前
又出新骗局?保命要紧啊老铁们!
回復0
链游韭菜收割机vip
· 3小時前
又割韭菜啦 割不完的
回復0
Rekt_Recordervip
· 3小時前
玩Uni还能亏钱 真是菜啊
回復0
rug_connoisseurvip
· 3小時前
离谱 人无信不立 国铁能信 uni咋就不能信了
回復0
交易,隨時隨地
qrCode
掃碼下載 Gate APP
社群列表
繁體中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)