
Держатели WLFI становятся мишенью для серии фишинговых атак, использующих EIP-7702 на Ethereum, по словам Юй Сяна (SlowMist). Механизм внедрения "контракта делегата" позволяет злоумышленникам очистить токены сразу же, как жертва вносит ETH или получает WLFI.
EIP-7702 позволяет обычным счетам временно вести себя как смарт-контракты для уполномочивания выполнения и пакетных транзакций. Когда закрытый ключ становится доступным, злоумышленник может встроить вредоносный контракт полномочий в адрес кошелька и завладеть WLFI сразу же после возникновения транзакции.
ОСНОВНОЕ СОДЕРЖАНИЕ
Фишинг EIP-7702 сканирует токены WLFI из кошельков с скомпрометированными закрытыми ключами, по словам SlowMist.
Механизм: внедрение контракта делегата, захват права на выполнение, немедленный вывод газа и WLFI, как только жертва вносит деньги или переводит.
Рекомендации: отменить/перезаписать полномочия EIP-7702, перевести токены из скомпрометированного кошелька, быть осторожными с поддельными контрактами и ложными каналами поддержки.
Что такое WLFI?
WLFI — это токен World Liberty Financial, поддержанный Дональдом Трампом, который начал торговлю в понедельник с общим объемом 24,66 миллиарда токенов.
Запуск WLFI привлек значительное внимание, что привело к сериям мошенничеств, нацеленных на сообщество. На ранних этапах торговли новые токены часто становятся целью "супер-ботов" и поддельных контрактов, что требует от держателей особой осторожности.
Почему держатели WLFI подвергаются атакам?
По словам Юй Сяна (SlowMist), хакеры используют EIP-7702, чтобы заранее внедрить адрес, контролируемый хакером, в кошелек жертвы и «выдернуть» WLFI, как только происходит внесение денег или транзакция.
В своих публикациях на X Сян описывает повторяющуюся мошенническую тактику: злоумышленник получает закрытый ключ через фишинг, затем прикрепляет вредоносный контракт делегата к соответствующему адресу. Когда жертва вносит ETH в качестве платы за газ или когда WLFI поступает в кошелек, бот автоматически выполняет команду на вывод.
«Встретил еще одного игрока с несколькими адресами, которые потеряли весь WLFI. Судя по способу кражи, это было использование вредоносного контракта полномочий 7702, при условии, что закрытый ключ был утечен.»
– Юй Сян, Основатель SlowMist, понедельник, источник: X (https://x.com/evilcos/status/1962534941901902057)
Что такое EIP-7702?
EIP-7702 — это предложение, позволяющее внешним счетам временно вести себя как смарт-контракты, уполномочивая права на выполнение и выполняя транзакции пакетно для улучшения пользовательского опыта.
Согласно спецификации EIP-7702, механизм полномочий помогает агрегировать и автоматизировать операции, но также открывает поверхность риска, если закрытый ключ становится доступным или контракт полномочий злоупотребляется. В этом случае злоумышленник может захватить право на выполнение, чтобы от имени жертвы подписать и отправить незаконные команды. Источник: EIP-7702 (Ethereum, 2024).
Как работает фишинг EIP-7702?
Злоумышленники внедряют контракт полномочий в адрес жертвы и ждут момента, чтобы внести ETH или получить WLFI, чтобы активировать сканирование токенов.
Обычный процесс выглядит так: 1) закрытый ключ украден через фишинг, 2) внедрение вредоносного контракта делегата, 3) когда происходит транзакция, этот контракт захватывает право на выполнение, 4) газ и токены снимаются немедленно. По словам Сяна, даже если жертва попытается перевести оставшиеся токены, зачисленный газ также может быть немедленно переведен.
«Как только вы попытаетесь перевести оставшиеся токены, такие как WLFI в контракте Lockbox, количество газа, которое вы внесете, будет автоматически переведено.»
– Юй Сян, Основатель SlowMist, 31/8, источник: X (https://x.com/evilcos/status/1962118451285385720)
Какие признаки указывают на то, что кошелек может быть заражен вредоносным контрактом делегата?
Типичным признаком является то, что ETH, зачисленный как газ, снимается немедленно, или WLFI, только что попавшие в кошелек, сразу же переводятся, даже если вы не сделали никаких действий.
Существуют "супер-боты", которые постоянно работают, отслеживая адреса, которые были заражены полномочиями. Когда они обнаруживают достаточный баланс, они активируют транзакцию на вывод. Если вы видите, что транзакция происходит автоматически из кошелька, когда вы не подписываете, или если есть странные команды, связанные с полномочиями/выполнением, предположите, что ваш кошелек был скомпрометирован.
Что делать, если кошелек уже пострадал?
Сян рекомендует отменить или заменить полномочия EIP-7702, которые были внедрены, и как можно быстрее перевести токены из скомпрометированного кошелька.
Если у вас еще есть доступ, переместите WLFI на новый безопасный кошелек и подумайте о выполнении действий в сети с низкими комиссиями за газ, чтобы сократить "окно" уязвимости. С уже внедренными полномочиями вам, возможно, придется выполнить техническую транзакцию, чтобы перезаписать полномочия вашей конфигурацией, а затем немедленно вывести активы. Если вы не уверены, лучше обратиться за помощью к авторитетной команде безопасности.
Почему участники белого списка/presale WLFI подвергаются высокому риску?
Согласно сообщениям на форуме WLFI, кошелек, используемый для белого списка, должен быть использован и для presale, что делает сложным для тех, кто уже утратил закрытый ключ, перейти на безопасный кошелек.
Пользователь по имени Антон сообщил, что многие сталкиваются с аналогичными проблемами из-за реализации airdrop/presale: когда токены попадают в уязвимый кошелек, бот сразу же "сканирует" их, прежде чем владелец кошелька успевает перевести их на безопасный кошелек. Он также предложил команде WLFI рассмотреть возможность прямой передачи на кошелек, указанный пользователем. Источник: Форум WLFI.
С чем сталкивается сообщество WLFI?
Многие пользователи сообщают о снижении или риске потери WLFI на официальном форуме проекта.
Пользователь по имени hakanemiratlas сообщил, что его кошелек был взломан с октября прошлого года, и ему удалось перевести только 20% WLFI на новый кошелек в состоянии "гонки" с хакером, оставшиеся 80% могут быть переведены, как только они будут разблокированы. Эти случаи показывают огромное давление времени, когда кошелек уже был заражен вредоносными полномочиями.
Какие мошенничества возникли вокруг запуска WLFI?
До и после запуска WLFI появилось множество поддельных контрактов и мошеннических схем, нацеленных на сообщество.
Bubblemaps фиксирует "собранные клоны", которые имитируют контракты знакомых проектов, вводя пользователей в заблуждение, чтобы они подписали неверный адрес. Команда WLFI также предупреждает не обращаться за поддержкой через личные сообщения на любых платформах, использовать только электронную почту с официального домена. Источник: Bubblemaps; Форум WLFI.
Как минимизировать риски с EIP-7702 и новыми токенами?
Общий принцип — изолировать риски и сократить полномочия, избегая использования одного кошелька для белого списка, presale и долгосрочного хранения.
Рекомендации: используйте новый кошелек, предназначенный только для airdrop/presale; тщательно проверяйте контракт, полномочия и историю транзакций перед подписанием; переводите WLFI на холодный кошелек или другой кошелек сразу после получения; избегайте зачисления большого количества ETH в подозрительный кошелек; следите за официальными каналами для сопоставления домена, контракта и руководств по безопасности.
Какие предупреждения выдала WLFI?
Команда WLFI сообщает, что они не оказывают поддержку через личные сообщения; пользователи должны проверять, что электронная почта поступает с официального домена, прежде чем отвечать.
Мошенничество от имени команды через DM является распространенной тактикой, направленной на то, чтобы заставить пользователей подписать транзакцию или раскрыть seed-фразу. Сообществу следует внимательно следить за официальными каналами, опубликованными WLFI, и своевременно сообщать о подозрительных случаях. Источник: Форум WLFI.
Предыдущие утверждения и приведенные источники
Статья использует обнаружения и предупреждения, опубликованные Юй Сяном (SlowMist) на X о фишинге EIP-7702, спецификацию EIP-7702 от Ethereum и информацию о пользователе/команде WLFI с официального форума, а также заметки от Bubblemaps о поддельных контрактах.
«Это явно классический пример фишинга EIP-7702: закрытый ключ был скомпрометирован, злоумышленник встроил контракт полномочий в адрес кошелька жертвы.»
– Юй Сян, Основатель SlowMist, 31/8, источник: X (https://x.com/evilcos/status/1962118451285385720)
Часто задаваемые вопросы
Что такое фишинг EIP-7702?
Это техника использования полномочий EIP-7702. Когда закрытый ключ становится доступным, злоумышленник внедряет вредоносный контракт полномочий и автоматически сканирует токены/газ, как только происходит транзакция. Источник: Юй Сян, SlowMist.
Как узнать, был ли мой кошелек WLFI заражен полномочиями?
Если ETH, зачисленный как газ, исчезает немедленно, или WLFI сразу же переводится, и вы не подписываете, скорее всего, ваш кошелек был внедрен вредоносным контрактом делегата. Прекратите вносить дополнительные средства и примите экстренные меры.
Могу ли я спасти WLFI от скомпрометированного кошелька?
Может быть, если у вас еще есть доступ: отмените/отмените полномочия EIP-7702, затем немедленно переведите токены на новый кошелек. Необходимо действовать быстро, чтобы избежать сканирования ботом. Обратитесь к рекомендациям Юй Сяна.
Есть ли у WLFI официальный канал поддержки?
WLFI подтверждает, что не предоставляет поддержку через DM. Отвечает только на электронные письма с официального домена проекта, тщательно проверяя, прежде чем ответить. Источник: Форум WLFI.
Как избежать поддельных контрактов при транзакциях WLFI?
Всегда сопоставляйте адрес контракта с официального канала, будьте осторожны с "собранными клонами", пробуйте небольшие транзакции сначала и отделяйте кошелек для presale от кошелька для долгосрочного хранения. Источник: Bubblemaps, форум WLFI.
Источник: https://tintucbitcoin.com/tin-tac-khai-thac-eip-7702-chiem-wlfi/
Спасибо за чтение этой статьи!
Пожалуйста, ставьте лайки, комментируйте и подписывайтесь на TinTucBitcoin, чтобы всегда быть в курсе последних новостей о криптовалютном рынке и не пропустить важную информацию!
