Un usuario perdió aproximadamente 305.000 DAI debido a un ataque de “envenenamiento de direcciones”.
Este tipo de ataque no requiere vulnerar la billetera.
El atacante primero transfiere al destinatario una cantidad mínima de tokens, y crea una dirección falsificada con un primer y un último carácter muy similares. Así, cuando la víctima haga su próxima transferencia, copiará por error la dirección desde el historial.
Lo más preocupante es que no ataca el código, sino los hábitos de las personas.
Como las direcciones son demasiado largas, muchas personas no las verifican letra por letra; solo miran unas cuantas cifras iniciales y finales y asumen que es la misma dirección.
Por eso, la seguridad en cadena está mostrando un cambio: lo que se explota no necesariamente es una vulnerabilidad del contrato; también puede ser la ruta de operaciones del usuario.
Por muy buena que sea la auditoría, no puede impedir que uno mismo envíe sus monedas al estafador.
Verificar la dirección letra por letra antes de transferir: esta regla nunca pasa de moda.
Este tipo de ataque no requiere vulnerar la billetera.
El atacante primero transfiere al destinatario una cantidad mínima de tokens, y crea una dirección falsificada con un primer y un último carácter muy similares. Así, cuando la víctima haga su próxima transferencia, copiará por error la dirección desde el historial.
Lo más preocupante es que no ataca el código, sino los hábitos de las personas.
Como las direcciones son demasiado largas, muchas personas no las verifican letra por letra; solo miran unas cuantas cifras iniciales y finales y asumen que es la misma dirección.
Por eso, la seguridad en cadena está mostrando un cambio: lo que se explota no necesariamente es una vulnerabilidad del contrato; también puede ser la ruta de operaciones del usuario.
Por muy buena que sea la auditoría, no puede impedir que uno mismo envíe sus monedas al estafador.
Verificar la dirección letra por letra antes de transferir: esta regla nunca pasa de moda.