Phishing par Permit et Permit2
Une signature Permit ne coûte aucun gas et n'apparaît jamais comme une transaction, ce qui en fait précisément la méthode préférée du monde du phishing pour préparer un drain. Voici comment ça fonctionne et comment s'en défendre.
Scannez votre wallet: gratuit Surveillance 24/7 sur Telegram
Uniquement votre adresse publique. Aucune connexion de wallet. Rien à signer.
Ce qu'est une signature Permit
Le Permit de l'EIP-2612 permet d'autoriser l'allowance d'un spender sur un token via une signature off-chain plutôt qu'en envoyant une transaction approve() on-chain, le spender soumet ensuite votre signature pour l'activer. Permit2 est un contrat d'allowance partagé utilisé par de nombreuses dapps qui remplit le même rôle à plus grande échelle, couvrant les tokens qui ne prennent pas nativement en charge Permit.
Pourquoi c'est le point faible idéal pour le phishing
Signer ne coûte aucun gas et ne produit aucune transaction on-chain au moment de la signature, donc cela n'apparaît jamais dans l'historique d'activité de votre wallet comme le ferait un appel approve(). C'est une demande signTypedData, que de nombreuses wallets affichent encore comme une invite simple et peu familière, facile à valider sans réaliser ce qui est réellement accordé.
Comment les phishers les récoltent
Une fausse page de réclamation, de mint ou d'airdrop vous demande de « vérifier » ou de « réclamer » en signant ce qui est en réalité une autorisation Permit ou Permit2. Comme rien ne se passe visiblement on-chain avant que l'attaquant ne décide de l'exploiter, une victime peut signer aujourd'hui et n'être vidée que des jours ou des semaines plus tard, ce qui brise le réflexe naturel de vérifier « est-ce qu'il s'est passé quelque chose ? » juste après avoir signé.
Les défenses qui fonctionnent vraiment
Lisez chaque demande signTypedData pour un domaine et un spender Permit ou Permit2 avant de signer, exactement comme vous liriez une transaction. Le Guardian de Veriql décode ces payloads et déclenche un avertissement sur une signature Permit2 à montant illimité vers un spender non vérifié avant que vous ne l'approuviez. Comme un permit signé peut rester dormant, scannez aussi votre adresse après coup, une allowance Permit2 activée apparaît exactement comme une approbation normale et peut être révoquée de la même façon.
FAQ
Signer un Permit coûte-t-il du gas ?
Non: signer en soi est gratuit. Seul l'appel on-chain ultérieur du spender pour exploiter la signature coûte du gas, et c'est généralement payé par celui qui la soumet, pas forcément par vous.
Comment savoir si j'en ai déjà signé un ?
Scannez votre adresse : une fois qu'une signature Permit ou Permit2 a été exploitée on-chain, elle devient une allowance normale dans le stockage du token et apparaît dans un scan exactement comme n'importe quelle autre approbation, illimitée ou non.