ข้ามไปยังเนื้อหา

ตัวดูดทรัพย์จากวอลเล็ต

ตัวดูดทรัพย์หลอกให้ผู้ใช้ลงนามการโอนหรือสิทธิที่ใช้ซ้ำได้ เรียนรู้เส้นทางโจมตี สัญญาณเตือน ข้อจำกัด และวิธีรับมือ

อัปเดต

เพื่อการศึกษาเท่านั้น ไม่ใช่คำแนะนำการลงทุน การลงทุนอาจทำให้ขาดทุนได้

คำตอบโดยตรง

ตัวดูดทรัพย์จากวอลเล็ต คือชุดเครื่องมือหรือกระบวนการโจมตีที่ใช้เว็บไซต์หรือแอปปลอมล่อให้ผู้ใช้อนุญาตการขโมย การเชื่อมต่อวอลเล็ตอย่างเดียวยังไม่ให้สิทธิควบคุม ผู้ใช้ต้องเปิดเผย recovery phrase หรือ private key ส่งสินทรัพย์ ลงนามธุรกรรม หรือลงนามข้อความที่ให้สิทธิใช้งานได้

คำขออาจเป็นการโอนโดยตรง allowance ของ ERC-20, permit ของ ERC-2612, การอนุมัติ ERC-721 หรือ setApprovalForAll ซึ่งผู้โจมตีใช้ทันทีหรือรอสินทรัพย์ในอนาคตได้ “Drainer” หมายถึงกระบวนการ ไม่ใช่สัญญา รูปแบบลายเซ็น หรือมัลแวร์ชนิดเดียว

ตัวดูดทรัพย์จากวอลเล็ต
0 / 5
0 ตรวจสอบรายการแล้ว; 5 รายการยังไม่ได้รับการแก้ไข

การเสร็จสิ้นการตรวจสอบนี้ไม่ได้พิสูจน์ว่าสินทรัพย์ ธุรกรรม หรือระบบมีความปลอดภัย

วิธีทำงาน

เหยื่อล่อมักปลอมเป็น airdrop, mint, migration, คำเตือนบัญชี ฝ่ายช่วยเหลือ หรือ dApp ที่รู้จัก เมื่อเห็น public address แล้ว หน้าปลอมจะขอสิทธิที่ใช้ขโมยได้มากที่สุด

  • ธุรกรรมโดยตรงส่งเหรียญ native หรือเรียกสัญญาอันตรายได้
  • ERC-20 approve ให้ spender เรียก transferFrom ได้ถึงวงเงิน
  • ERC-2612 permit สร้าง allowance เมื่อบุคคลอื่นส่งลายเซ็นขึ้นเชนภายหลังและจ่าย gas เอง
  • ERC-721 approve ครอบคลุม NFT หนึ่งชิ้น ส่วน setApprovalForAll ครอบคลุม NFT ทั้งคอลเลกชันของเจ้าของ
  • EIP-712 แสดงข้อมูลแบบมีโครงสร้างและแยกโดเมน แต่ไม่ได้ป้องกัน replay หรือพิสูจน์เจตนาโดยตัวมันเอง

จากนั้น drainer ใช้ลายเซ็นหรือการอนุมัติ ย้ายสินทรัพย์ และมัก swap หรือ bridge ต่อ สิทธิและยอดคงเหลือแยกตามเชน การตัดการเชื่อมต่อเว็บไซต์ไม่เพิกถอนสิทธิบนเชนหรือลายเซ็นที่ยังรอใช้ทั้งหมด

ตัวอย่าง

หน้า mint ปลอมขอ setApprovalForAll ทั้งที่การ mint ไม่ต้องควบคุม NFT เดิม หากยืนยัน operator ที่ไม่รู้จัก เขาจะย้าย NFT ได้ขณะสิทธิยังอยู่ หน้าเดียวกันอาจขอ ERC-2612 permit ซึ่งยังไม่ย้ายสินทรัพย์ตอนลงนาม แต่ผู้โจมตีส่งภายหลังแล้วเรียก transferFrom ได้ การปิดหน้าไม่ยกเลิกสิทธิ

ต้องเทียบเจตนากับอำนาจ: เชน สัญญาตรวจสอบ ฟังก์ชัน spender หรือ operator ที่อยู่โทเคน จำนวนหรือขอบเขต ผู้รับ nonce และกำหนดเวลาต้องตรงกัน

ความเสี่ยงและการควบคุม

  • ใช้โดเมนทางการที่ตรวจสอบแยกต่างหาก อย่าเชื่อโฆษณา ข้อความ QR code หรือฝ่ายช่วยเหลือปลอม
  • อ่านคำขอและหน้าจออุปกรณ์ ปฏิเสธข้อมูลคลุมเครือ เครือข่ายผิดคาด spender แปลกหน้า จำนวนไม่จำกัด หรือสิทธิกว้าง
  • ใช้สิทธิวงเงินและเวลาสั้น แยกเงินเก็บจากวอลเล็ตทดลอง และตรวจทุกเชน
  • simulation คำเตือน และ hardware wallet ช่วยได้ แต่ไม่ทำให้คำขออันตรายที่ยืนยันแล้วปลอดภัย
  • hardware wallet ปกป้องข้อมูลกุญแจ แต่ไม่ทำให้คำขออันตรายปลอดภัยเมื่อเจ้าของยืนยัน

หากความลับรั่ว ให้สร้างวอลเล็ตด้วยความลับใหม่บนอุปกรณ์ที่เชื่อถือได้และย้ายสินทรัพย์ที่เหลือ การเพิกถอนไม่แก้ private key ที่รั่ว หากสงสัยเฉพาะลายเซ็นหรือสิทธิ ให้ตรวจเชน เพิกถอน allowance หรือ operator ผ่านเครื่องมือที่เชื่อถือได้ และย้ายสินทรัพย์หากทำให้ลายเซ็นหมดผลไม่ได้ การเพิกถอนอาจแพ้การแย่งลำดับ เก็บหลักฐานและอย่าเชื่อผู้กู้คืนที่ขอความลับ ลายเซ็น หรือเงินล่วงหน้า

ความเข้าใจผิดที่พบบ่อย

  • เชื่อมต่อแล้วเว็บไซต์ได้สิทธิดูแล ปกติแค่เห็นที่อยู่และเสนอคำขอ ต้องมีการกระทำต่อจึงอนุญาต
  • ไม่เสีย gas จึงไม่เสี่ยง บุคคลอื่นส่ง permit และจ่าย gas ได้
  • EIP-712 หรือฮาร์ดแวร์พิสูจน์ว่าปลอดภัย ไม่ได้พิสูจน์สัญญา spender หรือเจตนา
  • ตัดการเชื่อมต่อหรือเพิกถอนหนึ่งสิทธิแล้วจบ เชน ลายเซ็น operator หรือกุญแจอื่นอาจยังเสี่ยง
  • เพิกถอนแล้วได้ทรัพย์คืน จำกัดการใช้ในอนาคต แต่ย้อนการโอนไม่ได้

หัวข้อที่เกี่ยวข้อง

แหล่งข้อมูล

การนำทาง

ค้นหาในวิกิ...