暗号ウォレット内の安全ツールを使用して転送をシミュレーションすることで、最終的な取引がユーザーの預金を攻撃者に送信する場合でも、小さな利益が示される可能性があると、7月30日のarXivプレプリントは述べています。この技術は5,742件の被害者アドレスと約348万ドルの歴史的損失に関連付けられています。
著者たちは、SimGuardという契約バイトコード検出器を使用して、Ethereum、BNBスマートチェーン、Avalanche、Polygonにわたる4,224件の取引シミュレーションフィッシング契約を特定しました。
この研究は、6,223件の被害者取引と関連付けましたが、攻撃者のテスト活動の一部が誤分類されている可能性があるため、損失推定は上限と呼ばれています。損失の91.5%はEthereumに起因し、クロスチェーンの合計の約83%はその最大の推定クラスターに帰属しています。
これらの結果は査読を受けていません。論文は、Avalanche契約の数に関して不一致な数字を示し、観察期間の矛盾するエンドポイントを提供しているため、各チェーンの内訳や正確な時間枠は未解決のままです。
取引シミュレーションは、取引が期待される動作の事前署名スナップショットを取得します。論文で説明されている契約には、そのチェック中に1つの結果を生成し、取引がオンチェーンで実行されると別の結果を生成する分岐が含まれています。
ストレージ制御の例では、シミュレーションはユーザーの預金に小さな報酬を加えたものを返します。攻撃者は、その後、取引が実行される前にユーザーのアドレスをブラックリストに登録するなどして契約の状態を変更できます。実行された分岐は、預金を攻撃者が制御するアドレスに送信します。
タイムスタンプベースの契約は、後のブロック時間を悪用でき、ガス制御契約は、シミュレーターと最終取引が異なるガス制限を使用する場合に異なる動作をする可能性があります。したがって、すべてのバリアントが攻撃者にプレビュー後にオンチェーンデータを変更させる必要があるわけではありません。
制御されたテストでは、著者たちはアカウントの残高を契約に送信し、最小単位のETHである1 weiしか返さないことを確認しました。彼らは、いくつかのテストされたプレビューが正の推定を表示し、大部分が全額の送金額を明確に示さなかったと報告しています。
論文は、歴史的な被害者が使用したウォレットのバージョン、設定、またはシミュレーションバックエンドを特定していません。MetaMaskの現在のドキュメントは、推定残高の変化を予測と呼び、最終的な結果が保証されないことを警告しています。
研究によって引用された2025年1月8日のEtherscan取引は、約143.45 ETHをフィッシングとしてEtherscanがラベル付けした契約を通じて移動するClaim()呼び出しを記録しています。オンチェーン記録は、論文で説明された転送を支持していますが、ユーザーのウォレットプレビューに何が表示されたかは示すことができません。
著者たちは、関連する契約の状態やガスフィールドが変更された場合にシミュレーションを再実行し、実際のリクエストでガス制限とガス価格を使用し、現在および将来のブロック番号とタイムスタンプの入力をテストすることを推奨しています。彼らのUIの発見は、ウォレットから出て行く総額を正確なネット残高変化とともに表示することを支持しており、わずかな返金が利益と誤解されることがないようにしています。
プレプリントは、歴史的な活動を記述しており、7月または8月の攻撃波ではありません。検出器の評価は、Geminiで生成された30件を含む44件の契約をカバーしており、リンクされたコードとデータのリポジトリはチェック時にHTTP 401を返しました。
したがって、集計結果は著者の発見であり、独立して再現された測定値ではありません。
本コンテンツは、一般的な情報提供のみを目的としたものであり、金融、投資、法律、または税務に関する助言を構成するものではありません。ここに記載されているイベント、報酬、オンラインキャンペーン、またはそれらに関連する情報は、暗号資産の購入、売却、取引、その他いかなる取引の推奨、勧誘、または招待とみなされるべきではありません。暗号資産は価格変動が非常に大きく、損失が発生する可能性があります。WEEXのサービス、プロダクト、および関連イベントの提供状況は、地域によって異なる場合があります。お客様は、ご自身の参加が適用される現地の法令を遵守していることを自ら確認する責任を負うものとします。





























