Non-custodial · salt okunur

Permit ve Permit2 phishing'i

Bir Permit imzası gas ücreti gerektirmez ve asla bir işlem olarak görünmez, bu da onu phishing dünyasının bir drenaj kurmak için en sevdiği yol yapan tam olarak budur. İşte nasıl çalıştığı ve buna karşı nasıl savunulacağın.

Wallet'ını tara: ücretsiz Telegram'da 7/24 izle

Sadece herkese açık adres. Wallet bağlantısı yok. İmzalanacak hiçbir şey yok.

Bir Permit imzası nedir

EIP-2612'nin Permit'i, on-chain bir approve işlemi göndermek yerine off-chain bir imzayla bir spender'ın token allowance'ını yetkilendirmene izin verir, spender imzanı daha sonra bunu etkinleştirmek için gönderir. Permit2, Permit'i doğal olarak desteklemeyen tokenleri de kapsayacak şekilde aynı işi daha geniş ölçekte yapan, birçok dapp'te kullanılan paylaşımlı bir allowance kontratıdır.

Neden phishing'in tatlı noktası

İmzalamak gas ücreti gerektirmez ve imzaladığın anda hiçbir on-chain işlem üretmez, bu yüzden bir approve() çağrısının aksine wallet'ının işlem geçmişinde asla görünmez. Bu bir signTypedData isteğidir ve birçok wallet bunu hâlâ düz, tanıdık olmayan bir istem olarak gösterir, neyin verildiğini fark etmeden tıklayıp geçmek kolaydır.

Phishing yapanlar bunları nasıl toplar

Sahte bir claim, mint ya da airdrop sayfası, aslında bir Permit ya da Permit2 yetkilendirmesi olan bir şeyi imzalayarak 'doğrulama' ya da 'talep etme' yapmanı ister. Saldırgan bunu kullanmayı seçene kadar on-chain'de görünür hiçbir şey olmadığından, bir mağdur bugün imzalayıp günler ya da haftalar sonra drene edilebilir, bu da imzaladıktan hemen sonra 'az önce bir şey mi oldu?' diye kontrol etme içgüdüsünü bozar.

Gerçekten işe yarayan savunmalar

İmzalamadan önce her signTypedData istemini bir işlemi okur gibi, Permit ya da Permit2 alanı ve spender'ı için oku. Veriql'in Guardian'ı bu payload'ları çözümler ve doğrulanmamış bir spender'a sınırsız miktarlı bir Permit2 imzasında sen onaylamadan önce bir uyarı fırlatır. İmzalanmış bir permit hareketsiz bekleyebileceğinden, sonradan da adresini tara, etkinleştirilmiş bir Permit2 allowance'ı tıpkı normal bir onay gibi görünür ve aynı şekilde iptal edilebilir.

SSS

Bir Permit imzalamak gas ücreti gerektirir mi?

Hayır: imzalamanın kendisi ücretsizdir. Sadece spender'ın imzayı kullanmak için yaptığı sonraki on-chain çağrı gas ücreti gerektirir ve bunu genellikle sen değil, işlemi gönderen kişi öder.

Daha önce birini imzalayıp imzalamadığımı nasıl anlarım?

Adresini tara: bir Permit ya da Permit2 imzası on-chain'de kullanıldığında, tokenin depolamasında normal bir allowance'a dönüşür ve bir taramada, sınırsız olsun olmasın, diğer her onay gibi görünür.

İlgili içerikler