Menu

  • Home
  • Trending
  • Recommended
  • Latest

分類

  • #2021 新年特輯
  • 100天區塊鏈挑戰
  • 2019 台灣區塊鏈產業指南
  • 2020 台灣區塊鏈產業年鑑
  • 2022 台灣年度最影響力人物榜
  • 2023 台灣年度影響力人物榜
  • 2023 新春特輯
  • 2024 TON Hacker House
  • 2024新春特輯
  • ABS 2018 專題報導
  • AI
  • CBDC是什麼?為何全球都在積極研究、有什麼優點與隱憂
  • Cefi
  • dao
  • dApps
  • defi
  • DePIN 如何開啟去中心化物理網路革命?
  • Entertainment
  • EOS
  • EOS insights
  • Gaming
  • Howto & Style
  • ICO
  • JiaJia
  • Layer 2
  • Libra
  • Movie
  • Music
  • News
  • nft
  • Plurality 多元宇宙
  • Starknet 空投落地,後續帶來什麼影響?
  • TON的崛起之路》背靠 Telegram 如何實現 Web3 大規模應用?
  • Uncategorized
  • Web3.0
  • 中國
  • 亞太
  • 交易所
  • 人物專訪
  • 以太坊
  • 以太坊
  • 以太坊 Dencun 坎昆升級將臨,你需要知道的所有事
  • 以太坊再質押協議為何成為最熱門賽道?
  • 供應鏈
  • 保險
  • 債券
  • 元宇宙
  • 全台最大詐騙案!Ace交易所涉垃圾幣詐騙
  • 全球加密貨幣監管最新動態統整
  • 其他國家
  • 其他幣別
  • 分散式帳本技術
  • 創投
  • 加密貨幣「詐騙手法」整理,學習如何保護你的資產
  • 加密貨幣市場
  • 區塊鏈平台
  • 區塊鏈新手全攻略,你需要知道的加密貨幣基礎
  • 區塊鏈新手教學
  • 區塊鏈活動
  • 區鍵禧
  • 即時新聞
  • 台灣
  • 哈希派
  • 國際組織報告
  • 多元宇宙Plurality有多重要?未來20年人類躍進關鍵
  • 央行
  • 娛樂平台
  • 安全
  • 專欄作者
  • 巴拉區塊事
  • 市場分析
  • 幣安與美國司法部達成 43 億美元和解,CZ認罪
  • 影片測試的分類
  • 快訊
  • 技術
  • 抓住空投爆擊!值得埋伏的項目、互動教學總整理
  • 投資分析
  • 挖礦
  • 推薦閱讀
  • 搶先看
  • 支付
  • 政府報告
  • 數位產權
  • 數據報告
  • 概念
  • 歐洲
  • 比特幣
  • 比特幣現貨ETF上市,真帶來了增量資金?
  • 比特幣第四次減半將臨,行情怎麼走?
  • 比特幣銘文大爆發,Oridinal 如何改變 BTC 生態?
  • 比特彭
  • 汪彪
  • 法規
  • 測試網
  • 灰度
  • 物聯網
  • 犯罪
  • 獨立觀點
  • 瑞波
  • 環境永續
  • 社交
  • 私人機構報告
  • 稅務
  • 穩定幣
  • 管制
  • 美國
  • 肺炎
  • 能源
  • 訴訟
  • 評級報告
  • 財金哥 & 區塊妹
  • 身份驗證
  • 遊戲
  • 鄧庶杭
  • 金融市場
  • 銀行
  • 錢包

Subscriptions

  • 零壹財經 01 binary
    01 Binary
  • 0xdt
  • 0xJigglypuff
  • aaaaYYYY
  • ABCDELabs

Recent News

  • 圖解多元宇宙》V神、Glen力推的Plurality是什麼?為何協作技術是人類社會進步關鍵
  • 精選文章搶先看!動區登入Access質押訂閱服務,解鎖寶貴資訊快人一步
  • ABS獨家專訪》Gitcoin共同創辦人Scott:台灣是現實與Web3治理的重要交匯點
動區動趨-最具影響力的區塊鏈新聞媒體
  • Home
    • Home Layout 1
    • Home Layout 2
    • Home Layout 3
  • Browse
    • News
    • Movie
    • Music
    • Technology
    • Howto & Style
    • Entertainment
    • Gaming
  • Features
    • Youtube Video
    • Vimeo Video
    • Dailymotion Video
    • Self-hosted Video
    • User Profile
    • Playlists
    • User-created Playlist
    • Favorite Playlist (Private)
    • Watch Later Playlist (Private)
    • All JNews Features
No Result
View All Result
  • Login
  • Register
UPLOAD
動區動趨-最具影響力的區塊鏈新聞媒體
No Result
View All Result
Home 安全

防止駭客釣魚攻擊:這三個簽名授權原理你一定要了解

PANews by PANews
2024-04-22
in 安全, 犯罪
742 8
0
防止駭客釣魚攻擊:這三個簽名授權原理你一定要了解
1k
SHARES
4.7k
VIEWS
Share on FacebookShare on Twitter

在 Web3 生態中,「簽名釣魚」事件層出不窮,使用者除了保持警惕外,若了解其背後的原理,將能更有效預防受騙。本文源自「菠菜菠菜」所著文章,由 PANews 整理、編譯及撰稿。
(前情提要:注意!FTX、BlockFi債權人「電郵釣魚攻擊」猖獗,已竊700萬鎂加密貨幣、NFT)
(背景補充:知名外媒 Cointelegraph 的 X 驚傳遭駭!分享多檔花式假空投、釣魚地址)

本文目錄

  • RelatedPosts
  • OKX Web3 & 慢霧安全特刊:身經「百詐」的經驗分享
  • 23歲替代役男涉「暗網販毒」四年交易額破30億,遭美FBI逮捕面臨終身監禁!外交部證實
  • 鏈遊Gala Games遭駭!增發50億枚GALA砸盤,幣價一度暴跌20%
  • 錢包的操作原理
  • 釣魚的原理與方式
  • 授權釣魚
  • Permit 簽名釣魚和 Permit2 簽名釣魚
  • 結論

 

RelatedPosts

OKX Web3 & 慢霧安全特刊:身經「百詐」的經驗分享

23歲替代役男涉「暗網販毒」四年交易額破30億,遭美FBI逮捕面臨終身監禁!外交部證實

鏈遊Gala Games遭駭!增發50億枚GALA砸盤,幣價一度暴跌20%

明明只是簽了個名,我的錢怎麼沒了呢?「簽名釣魚」 目前正成為了 Web3 的駭客們最喜歡的釣魚方式,最近看餘弦大佬(慢霧創辦人)和各大錢包和安全公司都在不斷宣傳科普釣魚簽名的知識,但是每天還是有好多人被釣魚。

菠菜認為其中一個原因就是大部分人對錢包互動的底層邏輯並不瞭解,並且對於不懂技術的人來說學習門檻過高,所以菠菜決定出一個圖解版科普簽名釣魚的底層邏輯,並且嘗試用最大白話的形式,讓不懂技術的人也能看明白。

錢包的操作原理

首先我們要知道我們使用錢包一共只有兩種操作:「簽名」 和 「互動」。最簡單、直接的理解就是:簽名是發生在區塊鏈之外的(鏈下),不需要花 Gas 費的;互動則是發生在區塊鏈上面的(鏈上),是需要花 Gas 費的。

一般簽名的使用場景是為了驗證你是你,比如登入錢包,就像你如果要去 Uniswap 換 Token 的話,你需要先連結你的錢包,那麼這個時候你就需要籤一個名告訴網站 「我是這個錢包的擁有者」,然後你就可以使用 Uniswap 了,這個步驟對區塊鏈不會有任何資料或者狀態上的變化,所以不需要花錢。

而互動的話就是當你要真正在 Uniswap 上換 Token 的時候,你需要先花一筆錢告訴 Uniswap 的智慧合約:「我要用 100USDT 換一個菠菜幣,我批准你可以挪動我的 100USDT」,這個步驟就叫做授權(approve),然後你還要再花一筆錢告訴 Uniswap 的智慧合約:「我現在要用 100USDT 換一個菠菜幣了,你現在可以進行操作了」,然後你就完成了用 100USDT 換一個菠菜幣的操作。

釣魚的原理與方式

簡單理解簽名和互動的區別之後,我們就來介紹一下釣魚的原理,菠菜會列舉三個不同的方式:授權釣魚、Permit 簽名釣魚和 Permit2 簽名釣魚,這三個是非常常見的釣魚方式。

授權釣魚

咱們先講授權釣魚,這是以前 Web3 最經典的釣魚手法之一,顧名思義就是利用授權(approve)這個機制,之前 Uniswap 的例子告訴我們,授權就是告訴智慧合約 「我批准你挪動我多少 xxx 的 Token」,那麼駭客就可以做一個假的釣魚網站,有著精美的前端偽裝成一個 NFT 專案,網站中間是一個漂亮的大按鈕 「領取你的空投」,實際上你點了之後錢包彈出來的介面實際上是讓你授權你的 Token 給駭客的地址,那麼這時候如果你點了確認,那麼就恭喜駭客成功完成一個 KPI 了。

但是授權釣魚有一個問題:因為要花 Gas 費,現在很多人在涉及到花錢的操作上會有所警惕,在陌生網站點選之後稍微一看就會發現不對勁,還是比較好防範的。

Permit 簽名釣魚和 Permit2 簽名釣魚

那麼接下來就來到了今天的主角:Permit 和 Permit2 簽名釣魚啦,是 Web3 資產安全領域的重災區,為什麼這麼難防呢?

因為每次你要使用一個 DApp 之前一定要簽名登入你的錢包,在許多人腦子裡可能已經形成了一種慣性思維:「這個操作是安全的」,再加上不需要花錢和大多數人不知道每個簽名背後意味著什麼。

我們先來看 Permit 機制,Permit 是針對 ERC-20 標準下授權的一個擴展套件功能,像我們平常用的 USDT 就是 ERC-20,簡單來說就是你可以簽名批准其他人來挪動你的 Token,我們知道授權(Approve)是你花錢告訴智慧合約:「你可以挪動我 xxx 數量的 Token」,那麼 Permit 就是你在一張「條子」上籤了個名給某一個人,這個紙上寫著:「我允許某某某可以挪動我 xxx 數量的 Token」,

然後這個人拿著這個「條子」給智慧合約並花一筆 Gas 費告訴智慧合約:「他允許我挪動他 xxx 數量的 Token」,然後你的錢就可以被其他人挪走了,在這個過程中你只是簽了一個名,而背後卻意味著你允許其他人去呼叫授權(Approve)並轉走你的 Token,駭客可以做一個釣魚網站,把登入錢包的按鈕替換成 Permit 釣魚,那麼就可以輕輕鬆鬆把你的資產釣走啦。

那麼 Permit2 又是什麼呢?Permit2 其實並不是 ERC-20 的一個功能,而是 Uniswap 為了方便使用者推出的一個功能,之前的例子講了你要在 Uniswap 上用 USDT 換菠菜幣你需要先授權(Approve)一次,然後再進行兌換,這需要花兩筆 Gas 費,所以 Uniswap 就想了個辦法:「你一次性把額度全部授權給我好了,每次兌換你簽個名我就給你處理了」,這個功能幫助 Uniswap 使用者使用的時候只需要支付一次 Gas 費即可,並且這個步驟是簽名,所以 Gas 費其實不是你付的,而是 Permit2 合約代付了,但是會從你最終兌換的 Token 里扣除掉。

但是中 Permit2 釣魚的條件是你曾經使用過 Uniswap,並且你還授權了無限額度給 Permit2 智慧合約,由於目前 Uniswap 預設的操作就是無限額度授權,所以其實滿足該條件的使用者數量還是蠻大的,同樣駭客只要騙你把名簽了就可以把你的 Token 轉走(僅限給過授權的)。

結論

總結一下,授權釣魚的本質是你花一筆錢告訴智慧合約:「我批准你挪用我的 Token 給駭客」,簽名釣魚的本質是你簽了一張允許別人去挪動你資產的「條子」給到駭客,駭客花錢告訴智慧合約:「我要挪用他的 Token 轉給我」。Permit 和 Permit2 是目前釣魚簽名的重災區,Permit 是 ERC-20 的一個授權擴展套件功能,Permit2 則是 Uniswap 推出的一個新功能。

那麼理解了原理,怎麼防範呢?

  1. 首先最最重要的就是培養你的安全意識,每一次錢包的操作都要去檢查一下你在做的操作到底是什麼?
  2. 大資金和玩鏈上的錢包分離,一旦被釣魚了可以把損失降到最低。
  3. 學會識別 Permit 和 Permit2 的簽名格式,只要你看到以下簽名格式,那你就要警惕起來了:Interactive(互動網址)、Owner(授權方地址)、Spender(被授權方地址)、Value(授權數量)、Nonce(隨機數)、Deadline(過期時間)

📍相關報導📍

慢霧》反向釣魚,揭露利用「代幣Decimals精度」的詐騙手法

最容易上鉤的Web3詐騙》Google加密貨幣釣魚廣告猖獗,如何自保?

保護好錢包!虛擬貨幣七大詐騙手法盤點:網路釣魚、龐氏騙局、假交易所…如何防範

Tags: UniswapWeb3區塊鏈安全簽名釣魚錢包

Recommended videos

1:55:37

Another director leaves the Uncharted movie

2.5k Views
2024-07-30
    全球獨家專訪 | 幣安快速崛起的秘密與全球戰略佈局

    全球獨家專訪 | 幣安快速崛起的秘密與全球戰略佈局

    6.8k Views
    2018-07-28
      2:00

      Tesla’s Chinese factory just delivered its first cars

      2.5k Views
      2024-09-06
        3:26

        The 20 Best Songs of 2019 (Editors’ Picks)

        2.5k Views
        2024-07-05
          Show More
          Copyright (c) 2019 by Jegtheme.
          • About
          • Buy JNews
          • Request A Demo
          • Contact
          No Result
          View All Result
          • Account
          • BlockTempo Beginner – 動區新手村
          • Change Password
          • Forgot Password?
          • Home 1
          • Home 2
          • Home 3
          • Jin-homepage
          • Latest
          • Login
          • Profile
          • Register
          • Reset Password
          • Trending
          • Users
          • Users List Item
          • 不只加密貨幣,談談那些你不知道的區塊鏈應用|動區新手村
          • 所有文章
          • 關於 BlockTempo

          © 2025 JNews - Premium WordPress news & magazine theme by Jegtheme.

          Welcome Back!

          Login to your account below

          Forgotten Password? Sign Up

          Create New Account!

          Fill the forms below to register

          All fields are required. Log In

          Retrieve your password

          Please enter your username or email address to reset your password.

          Log In

          Add New Playlist