🚨Microsoft недавно выпустила предупреждение: теперь существует разновидность атаки, которая становится всё опаснее. Хакеры больше не просто охотятся за уязвимостями на биржах и не ограничиваются поддельными сайтами — они начали напрямую встраивать вредоносный код в выглядящие полностью нормальными ончейн-взаимодействия.

Microsoft выяснила, что злоумышленники спрятали вредоносную логику в смарт-контрактах BNB Chain, и это уже затронуло несколько тысяч устройств по всему миру. Самое жуткое: пользователю ничего не нужно скачивать — достаточно один раз нажать «Авторизовать», и всё случается.

Многие по-прежнему представляют атаку как утечку приватного ключа или кражу кошелька, но методы уже давно эволюционировали. Атакующие упаковывают вредоносный код в такие вещи, как страницы с эйрдропами, операции DeFi, получение NFT, «разрешение» на контракт и т. п. Вам кажется, что вы получаете награду, но на самом деле вы предоставляете доступ к кошельку чужим людям.

Ещё сложнее то, что ончейн-подпись сама по себе не различает хорошее и плохое: код не будет объяснять вам «я мошенник», он просто выполняет инструкции по правилам. Одно разрешение Permit, одно Approval с бесконечным лимитом — и это может стать началом вывода активов.

За последние годы мы видели немало схем: фальшивые всплывающие окна кошельков, подмена адреса в буфере обмена, вредоносные эйрдропы, фишинговые подписи; даже встречались случаи, когда злоумышленники напрямую использовали инструменты обычных протоколов, чтобы украсть средства. Почерк хакеров всё больше похож на «официальный» продукт: интерфейсы становятся всё более правдоподобными, процессы — всё более логичными, а приманки — всё точнее.

Но у безопасности действительно нет «обходных путей». Несколько привычек могут спасти жизнь в критический момент: мнемоническую фразу храните только офлайн, не подписывайте незнакомые контракты бездумно, крупные активы держите на аппаратном кошельке, не держите весь капитал на горячем кошельке, регулярно проверяйте и отменяйте разрешения. Особенно когда видите слова «бесплатное получение», «подключить кошелёк», «получить награду прямо сейчас» — сначала остановитесь на три секунды.

Многие любят говорить, что в мире Crypto «код — это закон», но не забывайте: код тоже может стать ловушкой. Будущая безопасность Web3 — это не только безопасность в цепочке. Настоящая линия обороны должна держаться на трёх уровнях: смарт-контракты в сети, клиент кошелька и локальное устройство — вместе.

Пройдя через столько циклов, я всё больше убеждаюсь: самые дорогие знания на рынке — это не то, как заработать больше, а то, как понять, когда не нажимать ту самую кнопку. В ончейн-мире иногда медленнее — значит больше зарабатывать.