Wichtigste Erkenntnisse
In der Welt des Web3 entstehen durch die Erteilung unbegrenzter Genehmigungen Schwachstellen, die Hacker durch Fehler in Smart Contracts oder Social Engineering ausnutzen können.
Überprüfen und widerrufen Sie regelmäßig unnötige Genehmigungen, um unbefugten Zugriff auf Ihre Vermögenswerte zu verhindern.
Schützen Sie Ihr Geld mit Tools wie Binance Web3 Wallet und bleiben Sie ständig über die Sicherheitsrisiken von Web3 informiert.
Was kostet in einer Welt dezentralisierter Finanzen eine übersehene Genehmigung? Smart Contracts können Transaktionen zwar vereinfachen, diese Interaktionen bringen jedoch auch einzigartige Sicherheitsrisiken mit sich, insbesondere wenn Benutzer Dritten uneingeschränkte Berechtigungen zum Zugriff auf und zur Verwaltung ihrer Gelder erteilen. In unserem vorherigen Blog haben wir die Risiken von Genehmigungen für Smart Contracts und extern verwaltete Konten (EOAs) behandelt. In diesem Artikel werden wir uns eingehender mit zusätzlichen Genehmigungsrisiken speziell für Ethereum Virtual Machine (EVM)-Ketten befassen und wie Sie Ihre Vermögenswerte vor diesen Bedrohungen schützen können.
Verstehen von Genehmigungsrisiken auf EVM
Viele Nutzer gehen davon aus, dass die Interaktion mit bekannten oder geprüften Projekten garantiert, dass ihre Gelder vollständig sicher sind. Allerdings sind selbst die sorgfältigsten Projekte, insbesondere im dezentralen Raum, nicht vor Hacks gefeit. Unbegrenzte Genehmigungen erhöhen das Risiko, indem sie Smart Contracts uneingeschränkten Zugriff auf die Vermögenswerte Ihrer Brieftasche gewähren, wenn die Anwendung oder Plattform, die Sie in der Vergangenheit vertraut haben, kompromittiert wird.
Dies wird noch gefährlicher, da Nutzer oft Smart Contracts zur Bequemlichkeit genehmigen und anschließend vergessen. Im Laufe der Zeit verwandeln sich diese vergessenen Genehmigungen in versteckte Schwachstellen, die bereit sind, ausgenutzt zu werden. Wenn die Sicherheit eines Projekts kompromittiert wird, können Hacker diese unbegrenzten Genehmigungen nutzen, um Ihre Gelder sofort abzuziehen, ohne dass von Ihnen weitere Maßnahmen erforderlich sind. Das Versäumnis, Genehmigungen zu begrenzen oder regelmäßig zu widerrufen, ist wie das Offenlassen Ihrer Tür, was Ihre Vermögenswerte zu einem leichten Ziel macht. Deshalb ist es entscheidend, Ihre Genehmigungen im Web3-Ökosystem sorgfältig zu verwalten.
Sie fragen sich vielleicht, wie die Sicherheit eines Projekts kompromittiert werden könnte. Zwei gängige Methoden stechen hervor: das Ausnutzen von Schwachstellen im Code von Smart Contracts und die Verwendung von Taktiken der sozialen Ingenieurkunst, um Entwickler zu manipulieren. Beide Ansätze können Angreifern die Tür öffnen, um unbefugten Zugriff auf Benutzerfonds zu erlangen.
Ausnutzen von Schwachstellen in Smart Contracts
Smart Contracts bilden das Rückgrat der Blockchain-Funktionalität und ermöglichen Funktionen wie Token-Erstellung, Kreditvergabe, Staking und Bridging. Allerdings ist kein Code völlig frei von Schwachstellen. Diese Schwächen werden zu Hauptzielen für Angreifer, insbesondere in beliebten Projekten mit großen Benutzerbasen oder erheblichen Geldern auf dem Spiel.
So kann ein solcher Angriff ablaufen.
Einen geeigneten Ziel auswählen: Hacker konzentrieren sich auf bekannte Projekte und analysieren deren Smart Contracts auf ausnutzbare Fehler. Aufgrund der transparenten Natur der Blockchain ist dieser Prozess sowohl Geduld als auch Geschicklichkeit gefragt, da Angreifer sorgfältig nach Codierungsfehlern oder logischen Übersehen suchen.
Der Bruch: Sobald eine Schwachstelle identifiziert ist, erhalten Angreifer unbefugten Zugriff auf die Verträge des Projekts. Von hier aus ist ihr Ziel klar: Gelder siphonieren. Sie zielen darauf ab, Liquiditätspools, Kreditreserven oder direkt Nutzer auszubeuten, die mit dem kompromittierten Vertrag interagieren.
Der Abzug: Das Risiko ist erheblich erhöht für Nutzer, die unbegrenzte Genehmigungen für den kompromittierten Vertrag erteilt haben. Diese Genehmigungen bieten uneingeschränkten Zugriff auf die Tokens in ihren Brieftaschen. Angreifer können Funktionen wie transferFrom() ausführen, um den gesamten Token-Bestand abzuheben, nicht nur einmal, sondern wiederholt. Alle neuen Einzahlungen in dieselbe Brieftasche bleiben ebenfalls gefährdet, solange die unbegrenzte Genehmigung aktiv ist.
Infolgedessen riskieren die Nutzer, sowohl ihre aktuellen Gelder als auch alle zukünftigen Einzahlungen zu verlieren, bis die Genehmigung widerrufen wird. Während unbegrenzte Genehmigungen bequem erscheinen mögen, können sie schnell zu einer ernsthaften Schwachstelle werden. Deshalb ist es wichtig, sich die Gewohnheit anzueignen, unnötige oder selten verwendete Smart Contracts zu überprüfen und zu widerrufen. Es ist immer sicherer, eine Minute zu verwenden, um einen Vertrag erneut zu genehmigen, als das Risiko einzugehen, Ihre Gelder zu verlieren.
Soziale Ingenieurkunst
Während Smart Contracts anfällig sein können, ist menschliches Versagen oft der Schlüssel zu einem Sicherheitsvorfall. Angreifer zielen auf Entwickler oder Projektinhaber ab und nutzen Vertrauen aus, um Zugang zu sensiblen Systemen zu erhalten. Eine gängige Taktik sind Malware-Betrügereien, bei denen böse Akteure Personen dazu bringen, bösartige Programme herunterzuladen. Nach der Installation können diese Programme private Schlüssel stehlen, auf Brieftaschen zugreifen oder Verträge manipulieren, wodurch sowohl Projektmittel als auch Benutzerbestände abgezogen werden. Daher ist soziale Ingenieurkunst eine ernsthafte Bedrohung, die das gesamte Ökosystem beeinträchtigen kann.
Echte Beispiele
Schwachstellen bei Upgrades von Smart Contracts: LI.FI-Protokoll
Eine Schwachstelle während eines Upgrades eines Smart Contracts auf der LI.FI-Plattform ermöglichte es einem Angreifer, beliebige Aufrufe an jeden Vertrag ohne ordnungsgemäße Validierung auszuführen. Dieser Fehler ermöglichte es dem Angreifer, Brieftaschen auszubeuten, die unbegrenzte Token-Genehmigungen für LI.FI-Verträge erteilt hatten. Durch die Ausnutzung dieser ungültigen Berechtigungen konnte der Angreifer Gelder aus diesen Brieftaschen abheben, ohne dass eine weitere Autorisierung von den Nutzern erforderlich war. Da Schwachstellen unerwartet auftreten können, ist es immer sicherer, vorsichtig zu sein und Berechtigungen nach Möglichkeit zu widerrufen.
Kompromittierung von Multi-Signatur-Unterzeichnern: Radiant Capital
Böswillige Akteure zielten auf die Geräte von drei Multi-Signatur-Unterzeichnern ab und kompromittierten diese, wodurch sie die Kontrolle über eine Multi-Signatur-Brieftasche von Radiant Capital erlangten. Mit diesem Zugang übertrugen sie das Eigentum an der Brieftasche auf sich selbst und drängten ein Update für die Kreditpool-Verträge. Dieses Update ermöglichte es ihnen, alle Mittel aus den Kreditpools sowie aus Benutzerbrieftaschen abzuziehen, die unbegrenzte Genehmigungen erteilt hatten. Nutzer, die ihre unbegrenzten Genehmigungen nicht widerrufen haben, bleiben gefährdet, insbesondere auf bestimmten Blockchains.
Dieser Fall verdeutlicht die Gefahren des Nichtwiderrufens von Genehmigungen nach einem Vorfall. Ein Nutzer einer Web3-Brieftasche hatte, wie unten gezeigt, unbegrenzte Genehmigungen für den kompromittierten Kreditpoolvertrag von Radiant Capital erteilt. Die "unbegrenzte" Erlaubnis bedeutete, dass der Vertrag Tokens ohne Einschränkung aus der Brieftasche des Nutzers abheben konnte.
Solange die Genehmigung aktiv bleibt, kann der Angreifer wiederholt BUSC-USD aus der Brieftasche des Nutzers abziehen. Darüber hinaus sind auch neue Einzahlungen in die Brieftasche gefährdet, da der Vertrag die Autorisierung zum Abheben von Mitteln behält. Dieses Szenario unterstreicht die kritische Notwendigkeit für Benutzer, Genehmigungen zu überprüfen und zu widerrufen, wenn ein Sicherheitsvorfall auftritt, um ihre Vermögenswerte zu schützen.
Soziale Ingenieurkunst: Monoswap
Ein Entwickler von Monoswap wurde Opfer eines gezielten Betrugs, als Angreifer sich als Risikokapitalgeber ausgaben. Um an einem Anruf teilzunehmen, in dem sie angeblich eine Finanzierungsgelegenheit besprechen würden, wurde der Entwickler dazu verleitet, eine bösartige Nachahmung des Kakaotalk-Messengers zu installieren. Ohne sein Wissen nutzten die Angreifer diese Gelegenheit, um ein Botnetz auf seinem Büro-PC zu installieren, das Zugriff auf Monoswap-bezogene Brieftaschen und Verträge hatte.
Mit diesem Zugang zogen die bösen Akteure den Großteil der gestakten Liquiditätspositionen ab, was erheblichen Schaden für das Protokoll verursachte und Verluste für seine Nutzer zur Folge hatte. Dieser Vorfall unterstreicht die Bedeutung strenger Sicherheitsprotokolle und die Verifizierung der Legitimität jeder Anwendung oder Kommunikation, bevor man Zugang zu sensiblen Systemen gewährt.
Wege, sich zu schützen
In der Welt von Web3 ist Wachsamkeit der Schlüssel, um Ihre Vermögenswerte zu sichern. Während kein System völlig risikofrei ist, können proaktive Schritte Ihr Risiko gegenüber potenziellen Bedrohungen erheblich reduzieren. Hier erfahren Sie, wie Sie sich schützen können:
Vorsicht bei Genehmigungen
Vermeiden Sie es nach Möglichkeit, unbegrenzte Token-Genehmigungen zu erteilen, selbst für renommierte Projekte. Die Begrenzung von Genehmigungen fügt eine zusätzliche Sicherheitsebene hinzu, die sicherstellt, dass Angreifer diese nicht ausnutzen können, wenn ein Projekt kompromittiert wird.
Gewohnheitsmäßig ungenutzte Genehmigungen widerrufen
Gewöhnen Sie sich an, regelmäßig Token-Genehmigungen für Verträge zu überprüfen und zu widerrufen, die Sie nicht mehr verwenden. Diese einfache Praxis reduziert die Wahrscheinlichkeit, dass Ihre Vermögenswerte böswilligen Ausnutzungen oder unvorhergesehenen Schwachstellen ausgesetzt werden.
Führen Sie Due Diligence durch
Bevor Sie einen Vertrag genehmigen, nehmen Sie sich einen Moment Zeit, um ihn mit vertrauenswürdigen Sicherheitswerkzeugen wie honeypot.is zu überprüfen. Während diese Werkzeuge keine absolute Sicherheit garantieren können, bieten sie wertvolle Einblicke in potenzielle Risiken und sind weitaus besser, als die Überprüfung ganz zu überspringen. Durch die Annahme dieser Gewohnheiten übernehmen Sie die Kontrolle über Ihre Sicherheit in Web3 und verwandeln Vorsicht in Ihren stärksten Schutz gegen potenzielle Bedrohungen.
Verwenden Sie die Binance Web3 Wallet
Schützen Sie Ihre Brieftaschen mit vertrauenswürdigen Werkzeugen wie Binance Web3 Wallet, das die Sicherheit der Nutzer mit robusten Funktionen priorisiert, um häufige Web3-Bedrohungen, einschließlich Genehmigungsmissbrauch, entgegenzuwirken.
Wenn ein Projekt kompromittiert wird, handelt die Binance Web3 Wallet schnell, um ihre Nutzer zu schützen. Sicherheitswarnungen und In-App-Benachrichtigungen werden sofort gesendet, um die Nutzer aufzufordern, riskante Genehmigungen zu widerrufen oder ihre Vermögenswerte zu sichern. Ein persistentes Pop-up bleibt sichtbar, bis die riskanten Smart-Contract-Genehmigungen vollständig widerrufen sind, um sicherzustellen, dass die Nutzer Maßnahmen ergreifen, um ihre Gelder zu schützen.
Diese proaktiven Maßnahmen halten die Nutzer informiert und ermöglichen es ihnen, schnell zu reagieren, wodurch das Risiko potenzieller Verluste verringert wird.
Informiert und aktuell bleiben
Wissen ist Ihre beste Verteidigung in der sich ständig weiterentwickelnden DeFi-Landschaft. Halten Sie sich über Sicherheitsnachrichten, Projektentwicklungen und aufkommende Schwachstellen mit Binance Academy auf dem Laufenden. Für einen tieferen Einblick in potenzielle Bedrohungen werfen Sie einen Blick auf unsere Know Your Scam-Serie. Diese Ressourcen bieten wertvolle Einblicke in das Erkennen von Betrügereien und den Schutz vor den neuesten Risiken im Ökosystem.
Abschließende Gedanken
In der Welt von Web3 können einige einfache Gewohnheiten den Unterschied ausmachen, um Ihre Vermögenswerte sicher zu halten. Überprüfen Sie regelmäßig Ihre Genehmigungen, verwenden Sie zuverlässige Werkzeuge wie die Binance Web3 Wallet und bleiben Sie über Ressourcen wie Binance Academy informiert. Mit diesen kleinen, aber wichtigen Schritten können Sie Ihre Gelder sichern und sich darauf konzentrieren, die Möglichkeiten zu genießen, die die dezentrale Finanzen bieten.
