Không lưu ký · chỉ đọc

Phishing qua Permit & Permit2

Một chữ ký Permit không tốn phí gas và không bao giờ hiện lên như một giao dịch, đây chính là lý do khiến nó trở thành cách yêu thích của giới phishing để dàn dựng một vụ rút cạn ví. Đây là cách nó hoạt động và cách phòng vệ.

Quét ví của bạn: miễn phí Giám sát 24/7 trên Telegram

Chỉ cần địa chỉ công khai. Không kết nối ví. Không cần ký gì cả.

Chữ ký Permit là gì

Permit theo EIP-2612 cho phép bạn cấp allowance token cho một spender bằng một chữ ký off-chain thay vì gửi một giao dịch approve on-chain, spender sẽ nộp chữ ký của bạn sau đó để kích hoạt nó. Permit2 là một contract allowance dùng chung được nhiều dapp sử dụng, làm cùng một việc nhưng ở quy mô rộng hơn, bao phủ cả những token không hỗ trợ Permit theo mặc định.

Vì sao đây là 'điểm ngọt' của phishing

Việc ký không tốn phí gas và không tạo ra giao dịch on-chain nào tại thời điểm bạn ký, nên nó không bao giờ xuất hiện trong lịch sử hoạt động của ví giống như một lệnh approve() thông thường. Đây là một yêu cầu signTypedData, mà nhiều ví vẫn hiển thị dưới dạng một prompt đơn giản, trông xa lạ, rất dễ bấm qua mà không nhận ra mình đang cấp quyền gì.

Cách kẻ phishing thu thập chữ ký

Một trang claim, mint hay airdrop giả sẽ yêu cầu bạn 'xác minh' hoặc 'nhận thưởng' bằng cách ký vào thứ thực chất là một authorization dạng Permit hoặc Permit2. Vì không có gì hiển thị rõ ràng on-chain cho đến khi kẻ tấn công chọn thời điểm để sử dụng nó, một nạn nhân có thể ký hôm nay và chỉ bị rút cạn ví vài ngày hoặc vài tuần sau đó, phá vỡ bản năng tự nhiên là kiểm tra 'có chuyện gì vừa xảy ra không?' ngay sau khi ký.

Những biện pháp phòng vệ thực sự hiệu quả

Hãy đọc mọi prompt signTypedData để biết domain và spender của một Permit hay Permit2 trước khi ký, giống hệt như cách bạn đọc một giao dịch bình thường. Guardian của Veriql giải mã các payload này và hiện cảnh báo khi phát hiện một chữ ký Permit2 với số lượng không giới hạn cho một spender chưa xác minh, trước khi bạn approve. Vì một permit đã ký có thể nằm im một thời gian, hãy quét địa chỉ của bạn sau đó, một allowance Permit2 đã được kích hoạt sẽ hiện ra giống hệt một approval bình thường và có thể được revoke theo cách tương tự.

Câu hỏi thường gặp

Ký một Permit có tốn phí gas không?

Không: việc ký hoàn toàn miễn phí. Chỉ có lệnh gọi on-chain sau đó của spender để sử dụng chữ ký mới tốn phí gas, và khoản phí đó thường do bên nộp giao dịch trả, không nhất thiết là bạn.

Làm sao để biết tôi đã từng ký một chữ ký như vậy chưa?

Quét địa chỉ của bạn: một khi chữ ký Permit hoặc Permit2 đã được sử dụng on-chain, nó sẽ trở thành một allowance bình thường trong bộ nhớ của token và hiện ra trong lượt quét giống hệt bất kỳ approval nào khác, dù có giới hạn hay không.

Liên quan