Перейти к содержанию

Дрейнер кошелька

Дрейнер кошелька обманом получает подпись перевода или многоразового разрешения. Разбор путей атаки, признаков, ограничений и мер реагирования.

Обновлено

Только для обучения; это не инвестиционный совет. Инвестиции могут привести к убыткам.

Краткий ответ

Дрейнер кошелька — набор или схема с поддельным сайтом, вынуждающая разрешить кражу. Одного подключения мало: нужны раскрытие seed-фразы или ключа, отправка активов, подпись транзакции либо сообщения с исполнимыми полномочиями. Это может быть перевод, allowance ERC-20, permit ERC-2612, одобрение ERC-721 или setApprovalForAll, используемое сразу или позже. Термин описывает схему, а не один контракт или вид вредоносного ПО.

Дрейнер кошелька
0 / 5
0 проверено; 5 осталось

Завершение этой проверки не доказывает безопасность актива, транзакции или системы.

Как это работает

Приманка копирует airdrop, mint, миграцию, предупреждение, поддержку или dApp и запрашивает наиболее полезные полномочия:

  • Прямая транзакция отправляет нативную монету либо вызывает вредоносный контракт.
  • ERC-20 approve позволяет spender вызвать transferFrom в пределах allowance.
  • ERC-2612 permit создаёт allowance, когда третье лицо отправит подпись в сеть и оплатит gas.
  • ERC-721 approve охватывает один NFT, а setApprovalForAll — коллекцию владельца.
  • EIP-712 показывает поля и разделяет домены, но сам не защищает от replay и не доказывает намерение.

Права привязаны к сети; отключение сайта их не отзывает.

Пример

Фальшивая mint-страница требует ненужный setApprovalForAll и permit ERC-2612. Неизвестный оператор сможет вывести NFT, а permit позднее использовать через transferFrom. Закрытие страницы ничего не отменяет. С намерением должны совпасть сеть, проверяющий контракт, функция, spender, токен, сумма или охват, получатель, nonce и срок.

Риски и меры защиты

  • Открывайте проверенный официальный домен; не доверяйте рекламе, сообщениям, QR и псевдоподдержке.
  • Читайте запрос и экран устройства; отклоняйте непрозрачные данные, неожиданную сеть, неизвестного spender, безлимитную сумму и широкие права.
  • Ограничивайте срок и сумму, отделяйте накопления от экспериментального кошелька, проверяйте каждую сеть.
  • Симуляция, предупреждения и аппаратный кошелёк помогают, но не делают подтверждённый вредоносный запрос безопасным.
  • Аппаратный кошелёк защищает ключ, но не делает безопасным вредоносный запрос, подтверждённый владельцем. Если раскрыт ключ, создайте на доверенном устройстве кошелёк с новым секретом и переведите остаток: отзыв разрешений ключ не исправит. При подозрительной подписи или одобрении проверьте сеть, отзовите allowance или оператора через доверенный интерфейс и переместите активы, если подпись нельзя аннулировать. Отзыв может проиграть гонку. Сохраните доказательства; игнорируйте «возврат» за секрет, подпись или предоплату.

Распространённые заблуждения

  • Подключение передаёт хранение. Обычно оно лишь показывает адреса; разрешение требует следующего действия.
  • Без gas нет риска. Третье лицо может исполнить permit.
  • EIP-712 или аппаратный кошелёк гарантирует безопасность. Они не доказывают надёжность контракта, spender или намерения.
  • Отключение или один отзыв закрывает инцидент. Другие сети, подписи или ключи могут остаться уязвимыми.
  • Отзыв возвращает украденное. Он ограничивает будущее использование, но не отменяет перевод.

Связанные темы

Источники

Навигация

Поиск по вики...