Esto no es una pesca ordinaria: es una dimensión temporal en la que una autorización de Permit para firmar una vez y perder dos veces se ha extendido hasta 183 días.
En el caso divulgado por GoPlus, el atacante obtuvo la autorización maliciosa de Permit del usuario ya 183 días antes. El primer desvío fue de aproximadamente 1625 USD; parecía más una verificación para confirmar que la autorización seguía siendo válida. La pérdida real ocurrió en la segunda vez, cuando se transfirieron directamente unos 75.78 mil USDC.
El activo central no es la clave privada, sino la lista de autorizaciones en estado inactivo.
Lo más digno de vigilar en este tipo de ataque es esto: no está esperando una vulnerabilidad técnica, sino que te olvidas de este asunto. Permit, a diferencia de la filtración de una clave privada, no tiene alertas inmediatas; puede permanecer en silencio durante 6 meses, hasta que un día se “despierte” de nuevo.
Para los traders, esto no afecta al precio de USDC, pero seguirá elevando el peso de las herramientas de seguridad, la gestión de autorizaciones y los servicios de control de riesgos en los puntos de entrada on-chain.
Así que aquí hay una pregunta muy práctica: ¿cuándo fue la última vez que revisaste las autorizaciones no revocadas en tu billetera?
#Permit #USDC #钓鱼攻击 #钱包安全 #GoPlus