Lompat ke konten

Penguras dompet

Penguras dompet menipu pengguna agar menandatangani transfer atau izin yang dapat dipakai ulang. Pelajari jalur serangan, tanda bahaya, batas, dan responsnya.

Diperbarui

Hanya untuk tujuan edukasi; bukan nasihat investasi. Investasi dapat menimbulkan kerugian.

Jawaban langsung

Penguras dompet adalah kit atau alur serangan yang menampilkan situs atau aplikasi palsu agar pengguna mengizinkan pencurian aset. Menghubungkan dompet saja tidak memberi kendali. Serangan memerlukan tindakan yang berdampak: membocorkan frasa pemulihan atau kunci privat, mengirim aset, menandatangani transaksi, atau menandatangani pesan yang memberi wewenang yang dapat dijalankan.

Permintaan itu dapat berupa transfer langsung, allowance ERC-20, permit ERC-2612, persetujuan ERC-721, atau setApprovalForAll. Penyerang dapat menjalankannya segera atau menunggu aset bernilai masuk. “Drainer” menjelaskan alurnya, bukan satu kontrak, format tanda tangan, atau keluarga malware.

Penguras dompet
0 / 5
0 item yang ditinjau; 5 item yang masih belum terselesaikan

Menyelesaikan tinjauan ini tidak membuktikan suatu aset, transaksi, atau sistem aman.

Cara kerja

Umpan biasanya meniru airdrop, mint, migrasi, peringatan akun, dukungan, atau dApp populer. Setelah melihat alamat publik, halaman meminta wewenang paling berguna.

  • Transaksi langsung dapat mengirim koin native atau memanggil kontrak jahat.
  • ERC-20 approve mengizinkan spender memanggil transferFrom sampai batasnya.
  • ERC-2612 permit membuat allowance ketika pihak lain kelak mengirim tanda tangan on-chain; pihak itu dapat membayar gas.
  • ERC-721 approve mencakup satu NFT, sedangkan setApprovalForAll mencakup semua NFT pemilik dalam koleksi.
  • EIP-712 menampilkan bidang terstruktur dan memisahkan domain, tetapi tidak dengan sendirinya mencegah replay atau membuktikan niat.

Drainer kemudian mengirim tanda tangan atau memakai persetujuan, memindahkan aset, dan sering menukar atau menjembataninya. Hak dan saldo khusus per chain. Memutus situs tidak mencabut hak on-chain atau semua tanda tangan tertunda.

Contoh

Halaman mint palsu meminta setApprovalForAll, padahal mint tidak memerlukan kendali atas NFT lama. Jika operator asing dikonfirmasi, ia dapat memindahkan NFT selama izin aktif. Halaman juga dapat meminta permit ERC-2612; aset belum bergerak saat ditandatangani, tetapi penyerang dapat mengirimnya kemudian dan memanggil transferFrom. Menutup halaman tidak membatalkan izin.

Bandingkan niat dengan wewenang: chain, kontrak pemverifikasi, fungsi, spender atau operator, alamat token, jumlah atau cakupan, penerima, nonce, dan tenggat harus cocok.

Risiko dan kontrol

  • Buka domain resmi yang diverifikasi secara terpisah; jangan percaya iklan, pesan, kode QR, atau dukungan palsu.
  • Baca permintaan dan layar perangkat; tolak data buram, jaringan tak terduga, spender asing, jumlah tak terbatas, atau hak luas.
  • Gunakan izin singkat dan terbatas, pisahkan simpanan dari dompet uji, dan tinjau setiap chain.
  • Simulasi, peringatan, dan hardware wallet membantu, tetapi tidak membuat permintaan jahat yang dikonfirmasi menjadi aman.
  • Hardware wallet melindungi materi kunci, tetapi tidak membuat permintaan jahat aman bila pemilik mengonfirmasinya.

Jika frasa atau kunci bocor, buat dompet dengan rahasia baru di perangkat tepercaya dan pindahkan sisa aset; pencabutan tidak memperbaiki kunci yang disusupi. Jika hanya tanda tangan atau persetujuan yang mencurigakan, periksa chain, cabut allowance atau operator lewat antarmuka tepercaya, dan pindahkan aset bila tanda tangan tidak dapat dibatalkan. Pencabutan dapat kalah berlomba. Simpan bukti dan abaikan “pemulih” yang meminta rahasia, tanda tangan, atau uang muka.

Kesalahpahaman umum

  • Menghubungkan berarti menyerahkan kustodi. Biasanya hanya menampilkan alamat dan mengizinkan permintaan; otorisasi perlu tindakan lain.
  • Tanpa gas berarti tanpa risiko. Pihak lain dapat menjalankan permit.
  • EIP-712 atau perangkat keras membuktikan keamanan. Keduanya tidak membuktikan kontrak, spender, atau niat tepercaya.
  • Memutus atau mencabut satu izin menutup insiden. Chain, tanda tangan, operator, atau kunci lain dapat tetap terpapar.
  • Pencabutan mengembalikan aset curian. Itu hanya membatasi penggunaan mendatang, bukan membalik transfer.

Topik terkait

Sumber

Navigasi

Cari di wiki...