Bitget App
Trade smarter
行情交易合约跟单策略理财Web3

【长推】Permit:一个平平无奇的签名,如何骗走你的资产?

ChainFeedsChainFeeds2024/04/22 05:50
作者:OneKey 中文

从 Scam Sniffer 公布的 24 年 3 月钓鱼报告来看,90% 的被钓鱼资产为 ERC-20 代币。而这其中主要的钓鱼方式就是 Permit / Permit2 钓鱼签名。OneKey 中文对 Permit / Permit2 进行科普,并总结防范方法。

你可以直接粗暴理解为 —— 现在不少 ERC-20 代币授权将通过一个「中介」来管理。以前,你的代币额度是一个个授权(Approve)给每个 dApp 合约的,每次授权都需要花费 Gas。而现在,通过 Permit / Permit2 技术(已经有相当数量的 dApp 采用),只需要把代币授权给 Permit / Permit2 这个「中介」,集成了这个技术的 dApp 都可以请求用这个授权额度 —— 只需要简单签个名就能授权给它们(甚至是批量的),不需要一次次花费 Gas 授权。这个类型的签名升级虽然对于跨应用操作带来了便利并节约成本,但也留下了一些隐患。如果不注意区分(盲签)就会中招钓鱼。这对于用户安全意识和钱包等基础设施提出了新的挑战。 对于黑客来说,那就是可以更好地「借刀杀人」了。攻击者只需要部署一个钓鱼合约,向你获取一个 Permit 授权签名,即可随后提交一个盗走你资产的交易(甚至可以等过几天你忘记了这件事再提交)。并且, Permit2 还可以让黑客批量获取你的全部已授权代币的权限。从伪装手段上看,似乎钓鱼也变得更简单了一些。他们可以做一个「空投检查」网站,让你「连接钱包」查看空投,或者做一个工具网站让你登陆,以满足你在某些热点事件 / 项目中的需求。 Permit / Permit2 钓鱼的预防方法: 1)不要盲签:识别伪装的钓鱼网站属于加密安全的基操,而陌生土狗网站的「登陆请求」也一样要小心。黑客会想尽办法伪装按钮的意图,诱骗你签名。小狐狸是可以识别出 Permit/ Permit2 签名的,如果你交互的 dAPP 弹出了这个类型的签名,最好再三确认你是否要授权相关代币。普通的签署消息是不可能弹出特别类型的签名的。除 Permit 类外,increaseAllowance、多 dApp 组合操作甚至 0x 开头的完全无可读性的各种签名,都有可能危害到你的资产安全。 2)干湿分离:经常用于交互的小钱包不存放大量资产,并且每隔一段时间就整理资产、换新钱包,以及取消授权和签名,尽可能地降低自己的风险敞口。存放大量资产的钱包不要随意「连接」网站,或者干脆放在硬件钱包中冷保存,需要地时候专门转出进行交互。 3)检查授权:如果不是高强度使用,第一次授权 Permit / Permit2 代币额度的时候建议按需授权,而不是默认的最大(无限)额度。已经授权了无限额度的,可以在 Revoke.Cash 中检查自己的代币授权风险敞口,也可以在其中找到签名来取消。要注意的是,Permit 类型的签名是一种离线签名,在被使用之前,链上是没有痕迹的。定期使用工具检查授权与签名是个好习惯。
0

免责声明:文章中的所有内容仅代表作者的观点,与本平台无关。用户不应以本文作为投资决策的参考。

PoolX:锁仓获得新代币空投
不要错过热门新币,且APR 高达 10%+
立即参与!

你也可能喜欢

【首发上币】Bitget 关于合约、策略、跟单上线 GMCI30 指数的公告

Bitget 将于 2024年10月8日18:00(UTC+8)上线 GMCI30USDT 合约币对,最高10倍。并于 2024年10月9日12:00(UTC+8)和 10月9日12:00(UTC+8)上线 GMCI30 的策略、跟单交易。 GMCI30 U本位永续合约: 合约参数 详情 上线时间 2024年10月8日 18:00(UTC+8) 合约标的 GMCI30 结算资产 USDT 最小变动价位 0.001 最高杠杆倍数 10x 资金费用结算频率 每八个小时 交易时间 7*24 根据市场风险状况,Bitget可能调整包括最小变动价格、最高杠杆倍数、维持保证金率等重要合约参数; 合约 -

Bitget Announcement2024/10/05 15:15

非农大超预期,「今年不再降息」进入华尔街讨论

非农数据公布后,对美联储未来四次会议降息幅度的预期不到 100 个基点。华尔街资深人士 Ed Yardeni 认为,美联储年内的货币宽松政策可能已经结束,考虑到市场激进的降息定价,任何额外的宽松政策都可能会增加股市崩盘的概率。

ForesightNews2024/10/05 09:06