Ce n’est pas une pêche ordinaire : c’est la dimension temporelle que Permit a autorisée en signant une fois et en perdant deux fois. Elle a été étendue à 183 jours.
Dans l’affaire divulguée par GoPlus, l’attaquant avait déjà obtenu, 183 jours auparavant, l’autorisation malveillante Permit de l’utilisateur. Le premier transfert, d’environ 1 625 dollars, ressemble davantage à une vérification de la validité de l’autorisation ; la véritable perte survient lors de la seconde opération, lorsque environ 75 7800 USDC sont transférés directement.
L’actif central n’est pas la clé privée, mais la liste des autorisations endormies.
Le plus inquiétant avec ce type d’attaque, c’est qu’elle ne se nourrit pas d’un bug technique : elle attend que vous oubliiez cette affaire. Permit, contrairement à une fuite de clé privée, ne déclenche pas d’alerte immédiate ; il peut rester en silence pendant six mois, jusqu’au jour où il est de nouveau réveillé.
Pour les traders, cela n’impacte pas le prix de l’USDC, mais continue d’augmenter le poids des outils de sécurité, de la gestion des autorisations et des services de contrôle des risques à l’intérieur des points d’entrée on-chain.
Donc, voici une question très concrète : quand avez-vous vérifié pour la dernière fois, dans votre portefeuille, les autorisations non révoquées ?
#Permit #USDC #钓鱼攻击 #钱包安全 #GoPlus