ノンカストディアル · 読み取り専用

PermitとPermit2のフィッシング

Permit署名はガス代がかからず、トランザクションとしても表示されません、だからこそ、フィッシングの世界で資金流出を仕込む一番人気の手口になっています。その仕組みと防ぎ方を解説します。

ウォレットを無料でスキャン Telegramで24時間365日監視

公開アドレスだけ。ウォレット接続なし。署名も不要。

Permit署名とは何か

EIP-2612のPermitは、オンチェーンのapproveトランザクションを送る代わりに、オフチェーン署名でスペンダーのトークンアローワンスを承認できるようにするものです、スペンダーは後であなたの署名を提出して、それを有効化します。Permit2は多くのdAppで共有されるアローワンスコントラクトで、同じ役割をより広い範囲で果たし、Permitをネイティブにサポートしないトークンもカバーします。

なぜフィッシングの狙い目なのか

署名にはガス代がかからず、署名した瞬間にオンチェーンのトランザクションも生じないため、approve()呼び出しのようにウォレットの取引履歴に残ることがありません。これはsignTypedDataリクエストであり、多くのウォレットでは今なお、見慣れないそっけないプロンプトとして表示されます、何が与えられようとしているのかを意識しないまま、つい押し進めてしまいがちです。

フィッシャーはどう収集するのか

偽の受け取り、ミント、エアドロップのページが、実際にはPermitやPermit2の認可である署名を「認証」や「受け取り」として求めてきます。攻撃者が引き換えを選ぶまでオンチェーンでは何も目に見えて起きないため、被害者は今日署名し、数日後や数週間後になって初めて資金を抜かれることもあります、署名直後に「今、何か起きた?」と確認するという自然な習慣を、これがすり抜けてしまうのです。

本当に効く防御策

署名する前に、トランザクションを読むのと同じように、すべてのsignTypedDataプロンプトでPermitやPermit2のドメインとスペンダーを確認しましょう。VeriqlのGuardianはこれらのペイロードをデコードし、未検証のスペンダーへの無制限額のPermit2署名に対して、承認する前に警告を出します。署名済みのPermitは休眠したまま残ることがあるため、後からアドレスをスキャンすることも大切です、有効化されたPermit2アローワンスは通常の承認とまったく同じように表示され、同じ方法で取り消せます。

よくある質問

Permitへの署名にガス代はかかりますか?

いいえ:署名自体は無料です。ガス代がかかるのは、後でスペンダーがその署名を引き換えるためにオンチェーンで呼び出すときだけで、それは通常、提出する人が支払うものであり、必ずしもあなたではありません。

すでに署名してしまったかどうか、どう確認しますか?

アドレスをスキャンしましょう:PermitやPermit2の署名がオンチェーンで引き換えられると、トークンのストレージ上で通常のアローワンスとなり、無制限かどうかにかかわらず、他の承認とまったく同じようにスキャンに現れます。

関連記事