Wichtige Erkenntnisse

  • Gefälschte Genehmigungswiderrufs-Betrügereien täuschen Web3-Nutzer und glauben, sie sichern ihre Brieftaschen, indem sie Transaktionsgenehmigungen widerrufen – aber in Wirklichkeit zahlen die Opfer exorbitante "Gasgebühren", die direkt in die Taschen der Betrüger fließen.

  • Verbrecher nutzen die "Widerruf"-Funktion von Web3-Brieftaschen aus und verwenden sie, um Ihre Mittel bei jedem Versuch, Berechtigungen für eine gefälschte Genehmigung zu widerrufen, abzuziehen.

  • Um Ihre Vermögenswerte zu schützen, überprüfen Sie immer Genehmigungen, prüfen Sie Gebühren und gehen Sie alle Web3-Transaktionen vorsichtig an.

"Widerruf" ist immer sicher, oder? Das glauben die meisten Krypto-Nutzer, insbesondere da "Widerruf" oft als wesentlicher Teil der Hygiene von Web3-Brieftaschen angesehen wird. Leider haben Betrüger einen Weg gefunden, diese Funktion auszunutzen. In unseren vorherigen Blogs zur Sicherheit von Web3-Brieftaschen haben wir über die Risiken gesprochen, die mit der Genehmigung von Smart Contract-Transaktionen verbunden sind, ohne alle Details sorgfältig zu überprüfen. In diesem Blog werden wir erläutern, was gefälschte Genehmigungsbetrügereien sind, wie Betrüger die "Widerruf"-Funktion zu ihrem Vorteil manipulieren und vor allem, wie Sie verhindern können, Opfer dieser Taktiken zu werden.

Was sind gefälschte Genehmigungsbetrügereien?

Gefälschte Genehmigungsbetrügereien, die "Widerruf" ausnutzen, tricksen Benutzer, indem sie denken, sie ziehen Transaktionsberechtigungen zurück, die an unbekannte Plattformen oder Smart Contracts erteilt wurden. Wenn Benutzer versuchen, dies zu tun, zahlen sie exorbitante "Gasgebühren", während sie glauben, sie sichern ihre Brieftaschen.

Die Verlockung: Während sie ihre Token-Genehmigungen auf einem Blockchain-Explorer wie Etherscan oder in ihrer Brieftasche durchsuchen, bemerkt der Benutzer eine unbekannte Genehmigung für einen Token, den sie nicht erkennen. Es sieht so aus, als hätte ein unbekannter Vertrag Zugriff auf ihre wertvollen Vermögenswerte. Panik breitet sich aus, und der Benutzer eilt instinktiv, die Genehmigung zu widerrufen, in dem Glauben, sie schützten ihr Krypto.

Der Trick: Allerdings wurde nie eine echte Genehmigung erteilt. Der Betrüger hat die Tokens des Benutzers nicht berührt. Stattdessen haben sie mit der Art, wie die Brieftasche oder der Blockchain-Explorer Informationen anzeigt, gespielt, um den Anschein zu erwecken, dass Zugriff auf einen unbekannten Vertrag gewährt wurde. Es ist nichts weiter als ein cleverer visueller Trick – eine gefälschte Genehmigung, die legitim aussieht. Es wurde nie Zugriff gewährt, aber wenn der Benutzer versucht, sie zu widerrufen, wird der Betrug ausgelöst.

Der Gas-Trick: Die "Widerruf"-Transaktion, die der Benutzer auslöst, ist real – es ist eine legitime Aktion, aber sie ist so gestaltet, dass sie ihn ein Vermögen an Gebühren kostet. Der Betrüger profitiert von diesen überhöhten Transaktionskosten und nutzt sie oft, um neue Tokens zu prägen oder andere böswillige Aktionen unter ihrer Kontrolle auszuführen. Was der Benutzer für einen Schutzversuch hielt, wurde zu einem teuren Fehler. Die gefälschte Genehmigung war lediglich Köder, um sie dazu zu bringen, für nichts zu zahlen.

Obwohl diese Betrügereien keine Gelder direkt stehlen, nutzen sie den Benutzer aus, indem sie dessen Brieftasche durch übermäßig hohe Gasgebühren leeren und den Rest ihrer Vermögenswerte unberührt lassen.

Der kostspielige Kreislauf: Und das Schlimmste? Diese hinterhältige Genehmigung verschwindet nicht aus dem Explorer. Wenn der Benutzer glaubt, der Widerruf sei fehlgeschlagen, könnte er es erneut versuchen und unwissentlich dem Betrüger mehr Geld zuführen. Jeder Versuch verstärkt den Verlust, da der Betrüger eine weitere Chance erhält, das Krypto des Benutzers zu stehlen. Je mehr der Benutzer versucht, es zu beheben, desto tiefer fällt er in die Falle.

Echt-Beispiel

In dem Bild unten werden Sie feststellen, dass der Ketten-Explorer anzeigt, dass der Benutzer unbegrenzte Genehmigung für einen "BEP-20 TOKEN*" an einen unbekannten Ausgeber erteilt hat. Dieser alarmierende Anblick kann Panik auslösen und den Benutzer glauben lassen, dass er unwissentlich einen böswilligen Vertrag autorisiert hat.

In Wirklichkeit handelt es sich jedoch um einen gefälschten USDT-Token, und die Betrüger haben die Anzeige manipuliert, um den Anschein einer vorherigen Genehmigung zu erwecken.

Ein genauerer Blick auf die Transaktionsseite zeigt, dass 300 angebliche Genehmigungsaufrufe für mehrere Adressen generiert wurden, die mit diesem betrügerischen Token verbunden sind. Diese Taktik soll die Dringlichkeit verstärken und das Opfer unter Druck setzen, sofort zu handeln.

Wenn der Benutzer versucht, die Genehmigung zu widerrufen, wird er stattdessen mit exorbitanten Gebühren konfrontiert – von wenigen Dollar bis hin zu möglicherweise Hunderten und mehr. Diese Gebühren werden nicht nur verschwendet; der Betrüger nutzt sie aktiv aus, um die Transaktion zu verwenden, um neue Tokens zu prägen oder zusätzliche böswillige Aktionen auszuführen, während er unbemerkt bleibt.

Im obigen Beispiel schlug der Versuch des Opfers, die Genehmigung zu widerrufen, fehl. Der Betrüger nutzte die Transaktion zu seinem eigenen Vorteil, wodurch der Benutzer mit unerwartet hohen Gebühren und keiner Lösung zurückblieb: Die irreführende Genehmigung blieb sichtbar und verstärkte die Illusion, dass ein weiterer Versuch notwendig sei.

Wie man diese Betrügereien erkennt und vermeidet

Ruhig bleiben

Betrüger setzen auf Angst und Dringlichkeit, um Sie dazu zu bringen, einen Fehler zu machen. Wenn etwas nicht stimmt, treten Sie einen Schritt zurück, atmen Sie durch und bewerten Sie die Situation, bevor Sie handeln. Ein klarer Kopf ist Ihre beste Verteidigung gegen das Fallen in ihre Falle.

Doppelt überprüfen, bevor Sie klicken

Überprüfen Sie vor der Genehmigung einer Transaktion einen Moment lang die Details. Sieht der Betrag richtig aus? Erkennen Sie die Vertragsadresse? Gibt es seltsame Warnungen oder ungewöhnliche Gebühren? Wenn etwas nicht stimmt, überprüfen Sie vertrauenswürdige Quellen, Plattformen oder Foren.

Kennen Sie Ihre Gebühren

Machen Sie sich mit der durchschnittlichen Höhe der Gasgebühren auf den von Ihnen verwendeten Chains vertraut. Wenn eine Transaktionsgebühr verdächtig hoch oder ungewöhnlich aussieht, könnte das ein Warnsignal sein. Verwenden Sie Tools wie Etherscan’s Gas Tracker, GasNow oder Blocknative’s Gas Estimator, um die aktuellen Gaspreise in Echtzeit zu überwachen und erwartete Kosten vor dem Fortfahren zu überprüfen.

Ständig weiterbilden

Betrüger verfeinern ständig ihre Taktiken, aber Wissen ist Ihre stärkste Verteidigung. Je mehr Sie über aufkommende Bedrohungen und Sicherheitsbest Practices verstehen, desto besser sind Sie gerüstet, um Warnsignale zu erkennen, bevor sie zu kostspieligen Fehlern werden. Bleiben Sie informiert mit Binance Academy und tauchen Sie in unsere sicherheitsreihe für tiefere Einblicke in die neuesten Betrügereien ein.

Abschließende Gedanken

Betrüger gedeihen in der Dringlichkeit, aber ein wenig Wachsamkeit kann viel bewirken. Die beste Verteidigung gegen diese irreführenden Taktiken besteht nicht nur darin, zu wissen, dass sie existieren, sondern einen Schritt voraus zu sein, indem man Genehmigungen doppelt überprüft, Gebühren mit vertrauenswürdigen Werkzeugen verifiziert und niemals hastig in Transaktionen einsteigt. Denken Sie daran, zusätzliche Vorsicht ist keine Paranoia – es ist eine zusätzliche Schutzschicht in der dynamischen Welt von Web3.

Weiterführende Literatur