Một hacker vừa chuyển 3,700 ETH ($10M+) đến Tornado Cash, quay ngược về cuộc tấn công lừa đảo nổi tiếng vào tháng 9 năm 2023 đã làm thiệt hại một cá voi crypto với số tiền lên đến $24 triệu. CertiK đã đánh dấu tài khoản vào ngày 21 tháng 3, kết nối các điểm với một sự cố mà nạn nhân đã mất 9,579 stETH thông qua dịch vụ staking thanh khoản của Rocket Pool cộng với 4,851 rETH khác trong một cuộc tấn công hai giai đoạn.
Cách Họ Vào: Bẫy Phê Duyệt Token
Đây là phần tồi tệ—kẻ tấn công không bao giờ bẻ khóa bất kỳ mật khẩu nào. Nạn nhân vô tình đã ủy quyền một giao dịch “Tăng Giới Hạn”, về cơ bản trao cho hacker một séc trắng để rút các token ERC-20 theo ý muốn. Phân tích của Scam Sniffer cho thấy đây là nguyên nhân thực sự: các hợp đồng thông minh độc hại được ngụy trang thành hợp đồng hợp pháp, chờ người dùng cấp quyền.
Dấu vết tiền
PeckShield đã theo dõi việc chuyển đổi: 13,785 ETH + 1.64M DAI. Một số DAI đã bị bán tháo trên FixedFloor, phần còn lại được phân tán trên nhiều ví khác nhau. Chiến thuật rửa tiền cổ điển—trộn nó, chia nó, biến mất.
Điều này đang xảy ra mỗi tuần bây giờ
Chỉ riêng tháng Hai đã chứng kiến $47M bị mất do lừa đảo ( 78% trên Ethereum). Các cuộc tấn công lợi dụng sự phê duyệt token đang trở thành phương thức tấn công tiêu chuẩn mới. Bạn có nhớ Dolomite không? Hợp đồng cũ đã bị vũ khí hóa vào ngày 20 tháng 3, rút 1,8 triệu USD từ những người dùng đã quên về các phê duyệt cũ mà họ đã cho.
Những gì thực sự hoạt động: Tốc độ & Tính minh bạch
Layerswap đã bị tấn công với $100K nhưng đã ngăn chặn tổn thất nhanh chóng. Nhà cung cấp tên miền của họ đã tiêu diệt DNS độc hại trước khi gây ra thiệt hại lớn. Họ đang hoàn tiền cho các nạn nhân + bồi thường thêm - cho thấy ngành công nghiệp cách phản ứng sự cố nên như thế nào.
Kiểm Tra Thực Tế
Lừa đảo sẽ không biến mất. Phê duyệt token là bề mặt tấn công mới. Giải pháp? Đừng coi phê duyệt hợp đồng như thể chúng miễn phí. Hủy bỏ những cái cũ. Xác minh mọi giao dịch. Và thực sự, nếu một giao dịch yêu cầu bạn phê duyệt chi tiêu không giới hạn, hãy rời đi.
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
$10M ETH bị đánh cắp tấn công Tornado Cash—Đây là những gì chúng tôi biết về vụ lừa đảo vào tháng Chín
Một hacker vừa chuyển 3,700 ETH ($10M+) đến Tornado Cash, quay ngược về cuộc tấn công lừa đảo nổi tiếng vào tháng 9 năm 2023 đã làm thiệt hại một cá voi crypto với số tiền lên đến $24 triệu. CertiK đã đánh dấu tài khoản vào ngày 21 tháng 3, kết nối các điểm với một sự cố mà nạn nhân đã mất 9,579 stETH thông qua dịch vụ staking thanh khoản của Rocket Pool cộng với 4,851 rETH khác trong một cuộc tấn công hai giai đoạn.
Cách Họ Vào: Bẫy Phê Duyệt Token
Đây là phần tồi tệ—kẻ tấn công không bao giờ bẻ khóa bất kỳ mật khẩu nào. Nạn nhân vô tình đã ủy quyền một giao dịch “Tăng Giới Hạn”, về cơ bản trao cho hacker một séc trắng để rút các token ERC-20 theo ý muốn. Phân tích của Scam Sniffer cho thấy đây là nguyên nhân thực sự: các hợp đồng thông minh độc hại được ngụy trang thành hợp đồng hợp pháp, chờ người dùng cấp quyền.
Dấu vết tiền
PeckShield đã theo dõi việc chuyển đổi: 13,785 ETH + 1.64M DAI. Một số DAI đã bị bán tháo trên FixedFloor, phần còn lại được phân tán trên nhiều ví khác nhau. Chiến thuật rửa tiền cổ điển—trộn nó, chia nó, biến mất.
Điều này đang xảy ra mỗi tuần bây giờ
Chỉ riêng tháng Hai đã chứng kiến $47M bị mất do lừa đảo ( 78% trên Ethereum). Các cuộc tấn công lợi dụng sự phê duyệt token đang trở thành phương thức tấn công tiêu chuẩn mới. Bạn có nhớ Dolomite không? Hợp đồng cũ đã bị vũ khí hóa vào ngày 20 tháng 3, rút 1,8 triệu USD từ những người dùng đã quên về các phê duyệt cũ mà họ đã cho.
Những gì thực sự hoạt động: Tốc độ & Tính minh bạch
Layerswap đã bị tấn công với $100K nhưng đã ngăn chặn tổn thất nhanh chóng. Nhà cung cấp tên miền của họ đã tiêu diệt DNS độc hại trước khi gây ra thiệt hại lớn. Họ đang hoàn tiền cho các nạn nhân + bồi thường thêm - cho thấy ngành công nghiệp cách phản ứng sự cố nên như thế nào.
Kiểm Tra Thực Tế
Lừa đảo sẽ không biến mất. Phê duyệt token là bề mặt tấn công mới. Giải pháp? Đừng coi phê duyệt hợp đồng như thể chúng miễn phí. Hủy bỏ những cái cũ. Xác minh mọi giao dịch. Và thực sự, nếu một giao dịch yêu cầu bạn phê duyệt chi tiêu không giới hạn, hãy rời đi.