Non-kustodial · hanya baca

Phishing Permit & Permit2

Tanda tangan Permit tidak butuh gas dan tidak pernah muncul sebagai transaksi, dan justru itulah yang membuatnya jadi cara favorit dunia phishing untuk menyiapkan sebuah drain. Ini caranya kerja dan cara membela diri darinya.

Scan wallet kamu: gratis Pantau 24/7 di Telegram

Hanya alamat publik. Tanpa koneksi wallet. Tidak ada yang perlu ditandatangani.

Apa itu tanda tangan Permit

Permit dari EIP-2612 memungkinkanmu mengotorisasi allowance token seorang spender lewat tanda tangan off-chain, bukan mengirim transaksi approve on-chain, spender-nya baru mengirimkan tanda tanganmu belakangan untuk mengaktifkannya. Permit2 adalah kontrak allowance bersama yang dipakai di banyak dapp untuk melakukan hal yang sama dalam skala lebih luas, mencakup token yang secara native tidak mendukung Permit.

Kenapa ini jadi titik favorit phishing

Menandatangani tidak butuh gas dan tidak menghasilkan transaksi on-chain di momen kamu menandatanganinya, jadi itu tidak pernah muncul di riwayat aktivitas wallet kamu seperti pemanggilan approve() biasa. Ini adalah permintaan signTypedData, yang di banyak wallet masih ditampilkan sebagai prompt polos dan asing, gampang di-klik lewat begitu saja tanpa sempat menyadari apa yang sedang diberikan.

Cara phisher mengumpulkannya

Halaman claim, mint, atau airdrop palsu memintamu 'verifikasi' atau 'claim' dengan menandatangani sesuatu yang sebenarnya adalah authorization Permit atau Permit2. Karena tidak ada apa pun yang terlihat terjadi on-chain sampai penyerangnya memutuskan untuk menguangkannya, korban bisa menandatangani hari ini dan baru dikuras berhari-hari atau berminggu-minggu kemudian, mematahkan insting alami untuk mengecek 'apa ada yang barusan terjadi?' tepat setelah menandatangani.

Pertahanan yang benar-benar berhasil

Baca setiap prompt signTypedData untuk melihat domain dan spender dari sebuah Permit atau Permit2 sebelum menandatangani, sama seperti kamu membaca sebuah transaksi. Guardian dari Veriql men-decode payload-payload ini dan menampilkan peringatan pada tanda tangan Permit2 berjumlah tanpa batas ke spender yang tidak terverifikasi sebelum kamu meng-approve-nya. Karena permit yang sudah ditandatangani bisa saja dorman dulu, scan juga alamat kamu setelahnya, allowance Permit2 yang sudah diaktifkan akan muncul persis seperti approval biasa dan bisa dicabut dengan cara yang sama.

FAQ

Apakah menandatangani Permit butuh gas?

Tidak: menandatangani itu sendiri gratis. Hanya pemanggilan on-chain belakangan oleh spender untuk menguangkan tanda tangan itulah yang butuh gas, dan biasanya dibayar oleh siapa pun yang mengirimkan transaksinya, bukan selalu kamu.

Bagaimana saya tahu kalau saya sudah pernah menandatangani salah satunya?

Scan alamat kamu: begitu tanda tangan Permit atau Permit2 sudah diuangkan on-chain, itu berubah jadi allowance biasa di storage tokennya dan muncul di hasil scan persis seperti approval lainnya, tanpa batas atau tidak.

Terkait