Это не обычная фишинговая атака — Permit-авторизация, которая подписывается один раз и приводит к двум потерям, была растянута по времени до 183 дней.
В деле, раскрытом GoPlus, злоумышленник получил вредоносную Permit-авторизацию пользователя еще 183 дня назад. Первый перевод — примерно 1625 долларов — больше похож на проверку того, что авторизация по-прежнему действует; реальная потеря — около 75 780 USDC — произошла во второй раз, когда средства были напрямую переведены.
Ключевой актив здесь — не приватный ключ, а «спящий» список авторизаций.
Самое опасное в этой атаке то, что она ждет не технической уязвимости, а того, что вы об этом забудете. Permit не дает мгновенных предупреждений, как при утечке приватного ключа: он может спокойно пролежать 6 месяцев, пока однажды его не «разбудят» снова.
Для трейдеров это не повлияет на цену USDC, но будет продолжать повышать вес ончейн-инструментов безопасности, управления авторизациями и сервисов риск-контроля во входах на цепочке.
Так что вот вполне практичный вопрос: когда вы в последний раз проверяли в своем кошельке неотозванные авторизации?
#Permit #USDC #钓鱼攻击 #钱包安全 #GoPlus