【链文】Нещодавно в екосистемі Ethereum сталася серйозна фішингова подія — 50 мільйонів USDT просто були у пастці. Огляд події дуже болісний: шахрай створив адресу, в якій перші та останні три символи повністю однакові, жертва не приділила уваги і просто скопіювала та вставила для переказу, в результаті гроші потрапили на акаунт Лі Гуей.
Ці проблеми, які стоять за цим, не є незначними. Наразі багато гаманців і блокчейн-браузерів пропонують функцію обрізання адрес, замінюючи середню частину на многоточие (наприклад, 0xbaf4b1aF…B6495F8b5), що виглядає акуратно, але насправді є загрозою безпеці. Чому? Тому що адреси, які мають однакові початок і кінець, але різні середини, можуть легко обманути користувачів.
У екосистемі вже є заклики негайно припинити цю практику обриву, адреса повинна бути повністю відображена. Не тільки це питання відображення адреси, але й деякі варіанти дизайну UI гаманця та браузера також містять вразливості безпеки, але хороша новина в тому, що все це можна виправити. Замість того, щоб чекати, поки подія знову станеться, краще діяти зараз.
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
22 лайків
Нагородити
22
5
Репост
Поділіться
Прокоментувати
0/400
ForkMaster
· 4год тому
5000万就这么没了,真的是得不偿失啊,截断 адрес ця хитрість дійсно геніальна
---
Просто скажіть, як проектна вечірка думала, коли проектувала цю функцію, прагнучи до простоти, в результаті викопала яму
---
Я раніше казав своїм трьом дітям, що у блокчейні ця пастка логіки вимагає уважності, одна помилка — і все програно
---
Цю грубу відображення адреси давно вже треба було прибрати, наполегливо намагаючись зробити це так вражаюче, де ж свідомість безпеки
---
Гаманець дійсно має над цим задуматися, гроші користувачів — це не дрібниця
---
Білі капелюшки з досвіду знають, що детальні вразливості можуть коштувати життя, цей випадок можна вважати живим підручником.
Переглянути оригіналвідповісти на0
MEVHunterNoLoss
· 12-21 13:26
Цей дизайн обрізаних адрес дійсно дуже підступний, його давно слід було змінити
---
50000000 просто так пропало... все через те, що на око не можна розпізнати адресу, гаманці мають бути уважнішими
---
Початок і кінець однакові, а посередині зміни, це замилювання очей дуже застаріле, чому все ще так багато людей попадаються
---
Повне відображення адреси — це така проста річ, чому потрібно дочекатися проблем, щоб зрозуміти?
---
Вина за дизайн інтерфейсу лежить на ньому, але користувачі також не уважно дивляться, коли копіюють і вставляють, обидві сторони мають проблеми
---
Екосистема потребує таких кровавих уроків для зростання, на жаль, це все кров
---
Обрізання адреси — це просто псевдо-потреба, в ній немає нічого хорошого
Переглянути оригіналвідповісти на0
LiquidatorFlash
· 12-21 13:15
5000 млн поріг спрацював... ось в чому справа з обривом
Людський мозок справді занадто вразливий для розпізнавання початку та кінця, безпека дизайну інтерфейсу має бути чіткою
Цей баг в механізмі управління ризиками досить жорсткий, гаманець повинен змінитися
Вже давно потрібно було показувати все повністю, три крапки - це гра з вогнем
Якщо навіть базову лінію захисту, як перевірка адреси, не вдається тримати, про яку безпеку смартконтрактів можна говорити?
Переглянути оригіналвідповісти на0
WhaleStalker
· 12-21 13:13
Обрізка адреси – це дійсно геніально, з першого погляду взагалі не видно різниці.
Чорт, 50 мільйонів так просто зникли? Тепер я під час переказів мушу стежити за всім через лупу.
Якщо адреса не відображається повністю, то ймовірність успіху фішерів буде дуже високою... дійсно, це потрібно змінити.
Переглянути оригіналвідповісти на0
LightningLady
· 12-21 13:05
Чорт, таке низьке якість дизайну з відключеним відображенням все ще використовується, не дивно, що потрапили на фішинг
---
Як можна сміливо здійснювати переказ, якщо на початку та в кінці адреса однакова? Це потрібно бути зовсім неуважним
---
Справді, це багатоточие потрібно терміново прибрати, на мою думку, потрібно показувати всю адресу
---
50 мільйонів просто так зникло, гаманець повинен понести відповідальність
---
Тому кажуть, що деталі вирішують долю, копіювати адресу не можна недбало
---
Але з іншого боку, навчання користувачів також повинно відповідати, не можна все скинути на гаманець
---
Такий тип атаки насправді давно передбачили, тільки ніхто не взяв це до уваги
---
Вина дизайну інтерфейсу досить велика, ймовірно, продуктового менеджера будуть сильно критикувати
5000万USDT риболовля: чому не можна перервати показ адреси Гаманець
【链文】Нещодавно в екосистемі Ethereum сталася серйозна фішингова подія — 50 мільйонів USDT просто були у пастці. Огляд події дуже болісний: шахрай створив адресу, в якій перші та останні три символи повністю однакові, жертва не приділила уваги і просто скопіювала та вставила для переказу, в результаті гроші потрапили на акаунт Лі Гуей.
Ці проблеми, які стоять за цим, не є незначними. Наразі багато гаманців і блокчейн-браузерів пропонують функцію обрізання адрес, замінюючи середню частину на многоточие (наприклад, 0xbaf4b1aF…B6495F8b5), що виглядає акуратно, але насправді є загрозою безпеці. Чому? Тому що адреси, які мають однакові початок і кінець, але різні середини, можуть легко обманути користувачів.
У екосистемі вже є заклики негайно припинити цю практику обриву, адреса повинна бути повністю відображена. Не тільки це питання відображення адреси, але й деякі варіанти дизайну UI гаманця та браузера також містять вразливості безпеки, але хороша новина в тому, що все це можна виправити. Замість того, щоб чекати, поки подія знову станеться, краще діяти зараз.