• bitcoinBitcoin (BTC) $ 77,480.00
  • ethereumEthereum (ETH) $ 2,430.37
  • tetherTether (USDT) $ 1.00
  • usd-coinUSDC (USDC) $ 0.999916
  • tronTRON (TRX) $ 0.327357
  • dogecoinDogecoin (DOGE) $ 0.100164
  • cardanoCardano (ADA) $ 0.260565
  • leo-tokenLEO Token (LEO) $ 9.98
  • bitcoin-cashBitcoin Cash (BCH) $ 455.01
  • chainlinkChainlink (LINK) $ 9.65
  • moneroMonero (XMR) $ 347.64
  • stellarStellar (XLM) $ 0.174201
  • zcashZcash (ZEC) $ 327.63
  • litecoinLitecoin (LTC) $ 56.66
  • daiDai (DAI) $ 0.999245
  • hedera-hashgraphHedera (HBAR) $ 0.090932
  • crypto-com-chainCronos (CRO) $ 0.071704
  • okbOKB (OKB) $ 86.58
  • ethereum-classicEthereum Classic (ETC) $ 8.84
  • kucoin-sharesKuCoin (KCS) $ 8.81
  • algorandAlgorand (ALGO) $ 0.112602
  • cosmosCosmos Hub (ATOM) $ 1.85
  • vechainVeChain (VET) $ 0.007396
  • true-usdTrueUSD (TUSD) $ 0.999456
  • dashDash (DASH) $ 37.07
  • tezosTezos (XTZ) $ 0.381712
  • decredDecred (DCR) $ 21.07
  • iotaIOTA (IOTA) $ 0.060166
  • neoNEO (NEO) $ 3.04
  • basic-attention-tokenBasic Attention (BAT) $ 0.104664
  • qtumQtum (QTUM) $ 0.960146
  • ravencoinRavencoin (RVN) $ 0.006205
  • 0x0x Protocol (ZRX) $ 0.112982
  • ontologyOntology (ONT) $ 0.079622
  • iconICON (ICX) $ 0.040420
  • wavesWaves (WAVES) $ 0.428054
  • paxos-standardPax Dollar (USDP) $ 0.999751
  • liskLisk (LSK) $ 0.137465
  • huobi-tokenHuobi (HT) $ 0.177022
  • bitcoin-diamondBitcoin Diamond (BCD) $ 0.061182
  • bitcoin-goldBitcoin Gold (BTG) $ 0.521178
  • augurAugur (REP) $ 0.952958
  • nemNEM (XEM) $ 0.000679
Безопасность

Пользователь потерял более $1,5 млн из-за подписания вредоносной транзакции

  • Пользователь потерял около $1,76 млн в $USDC после подписания вредоносной транзакции типа Permit.
  • По данным GoPlus, устройство жертвы было скомпрометировано вирусом или трояном.
  • Инцидент не связан с уязвимостью кошельков вроде OKX или MetaMask.

Один из пользователей потерял около $1,76 млн в стейблкоине $USDC после подписания вредоносной транзакции типа Permit. Об этом сообщили специалисты по безопасности GoPlus.

По их данным, средства были выведены злоумышленниками после получения доступа к разрешениям в кошельке пользователя.

Основной причиной инцидента стала компрометация устройства — вероятно, из-за вируса или трояна. Злоумышленники могли изменять JavaScript-код веб-страниц или перехватывать ввод данных для кражи доступа к кошельку, говорится в заявлении.

Причина потери средств

Эксперты GoPlus отметили, что ключевой проблемой стала потеря «корня доверия» (root of trust).

«Похоже, что в этом случае (по имеющейся информации) именно так и произошло: компьютер или телефон пользователя длительное время находился под контролем вредоносного ПО. В такой ситуации неважно, какой именно кошелек используется — он в любом случае будет небезопасным», — говорится в заявлении.

В случае заражения устройства вредоносным ПО — кейлоггерами, троянами или скомпрометированными плагинами — модель безопасности некастодиальных кошельков перестает работать. В этом случае злоумышленники могут:

  • отслеживать ввод паролей;
  • подменять интерфейсы сайтов;
  • получать доступ к подписанию транзакций.

Специалисты подчеркнули необходимость соблюдения базовых правил безопасности. Они выделили принцип «четырех НЕ»:

  • не переходить по подозрительным ссылкам;
  • не устанавливать ПО из неизвестных источников;
  • не подписывать непонятные транзакции;
  • не переводить средства на непроверенные адреса.

Кроме того, пользователям рекомендуют использовать специализированные инструменты защиты, в частности плагины, которые выявляют фишинг и рискованные подписи в реальном времени.

Связан ли инцидент с отдельными кошельками?

В команде OKX заявили, что инцидент не является уязвимостью их Web3-кошелька.

Представители платформы подчеркнули, что атака стала возможной из-за полного контроля злоумышленников над устройством пользователя. В таких условиях любой некастодиальный кошелек — включая MetaMask или Trust Wallet — не может гарантировать безопасность.

Кроме того, в компании напомнили, что их продукт работает по модели self-custody. Приватные ключи хранятся только на устройстве пользователя и недоступны третьим сторонам.

Напомним, ранее кит потерял $50 млн во время попытки обменять USDT на токены AAVE.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Кнопка «Наверх»