Хакеры похитили 143 ETH через симуляцию транзакции

scam glossar cover

Специалисты Scam Sniffer сообщили о новой тактике злоумышленников, которые используют фейковое моделирование перевода в Web3-кошельках для хищения криптовалют. В одной из атак хакеры украли 143,45 ETH (около $460 000) всего за 30 секунд.

Некоторые Web3-кошельки предоставляют функцию предварительного просмотра, чтобы пользователь мог увидеть, как будет выглядеть результат перевода, прежде чем подписывать транзакцию. Это позволяет проверить сумму, комиссию и прочие сведения в блокчейне.

Мошенники эксплуатируют уязвимость в этом механизме. Они заманивают жертв на вредоносный сайт, обещая небольшое вознаграждение в Ethereum и предлагая «протестировать» транзакцию клейма.

Однако за время, прошедшее между симуляцией и фактическим выполнением операции, злоумышленники меняют состояние контракта в сети. Если пользователь подпишет транзакцию, хакеры опустошат его кошелек.

image 26

Рекомендации для разработчиков Эксперты из Scam Sniffer рекомендуют разработчикам Web3-кошельков уменьшить частоту обновления данных моделирования, синхронизировав ее со скоростью формирования блоков. Также перед критическими операциями стоит принудительно обновлять результаты симуляции и предупреждать пользователя о возможных рисках.

Контекст

  • В конце 2024 года специалисты Scam Sniffer раскрыли схему, использующую фейковых инфлюенсеров и вредоносных ботов в Telegram для кражи криптовалют.