研究人员发现4200个恶意智能合约成功欺骗5700名受害者签署他们的加密货币
根据7月30日发布的arXiv预印本,使用加密钱包内的安全工具模拟转账,即使最终交易将用户的存款发送给攻击者,也可能显示出小幅收益,该技术与5742个受害者地址和约348万美元的历史损失相关联。
作者使用SimGuard,一个合约字节码检测器,识别出以太坊、BNB智能链、Avalanche和Polygon上的4224个交易模拟钓鱼合约。
该研究将这些合约与6223个受害者交易关联,但称损失估计为上限,因为一些攻击者的测试活动可能被错误分类。它将91.5%的损失归因于以太坊,并将约83%的跨链总损失归因于其最大的推测集群。
这些发现尚未经过同行评审。论文还对Avalanche合约数量给出了不一致的数字,并对观察期的终点存在冲突,导致其每条链的细分和确切时间窗口未得到解决。
安全外观预览如何偏离
交易模拟对交易预期执行的内容进行预签名快照。论文中描述的合约包含在该检查期间可以产生一个结果而在链上执行交易时产生另一个结果的分支。
在一个存储控制示例中,模拟返回用户的存款加上微小的奖励。攻击者可以在交易到达之前更改合约的状态,例如通过将用户地址列入黑名单。执行的分支则将存款发送到攻击者控制的地址。
基于时间戳的合约可以利用后续区块时间,而气体控制合约在模拟器和最终交易使用不同气体限制时可能表现不同。因此,并非每种变体都需要攻击者在预览后更改存储在链上的数据。
在一个受控测试中,作者将一个账户的余额发送到一个合约,该合约返回的金额少至1 wei,这是ETH的最小单位。他们报告称,几个测试预览显示出正估计,而大多数并未清楚显示出全部的外发金额。
论文未识别历史受害者使用的钱包版本、设置或模拟后端。MetaMask目前的文档将估计的余额变化称为预测,并警告最终结果并不保证。
研究引用的2025年1月8日Etherscan交易记录了一次Claim()调用,通过一个Etherscan标记为钓鱼的合约转移了约143.45 ETH。链上的记录支持论文中描述的转移,尽管无法显示用户钱包预览中出现的内容。
作者建议在相关合约状态或气体字段变化时重新运行模拟,使用实际请求中的气体限制和气体价格,并测试当前和未来的区块编号及时间戳输入。他们的用户界面发现也支持在显示钱包离开的总金额时,准确显示净余额变化,以免微不足道的退款被误认为是利润。
该预印本描述的是历史活动,而非7月或8月的实时攻击潮。其检测器评估覆盖了44个合约,包括30个由Gemini生成的合约,链接的代码和数据库在检查时返回HTTP 401。
因此,汇总结果仍然是作者的发现,而不是独立复现的测量结果。
-- 价格
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。
猜你喜欢

NES代币在Binance Alpha和Kraken恢复交易,因286百万美元的安全事件

Agentum 完成700万美元融资,支持自主AI代理经济

Mr&强总结 TermiX 项目最新进展

BeatXswap 合约遭预言机操纵攻击,损失约 6.37 万美元

四条链美股代币横评:BNB Chain、Robinhood Chain、Base、Solana

MemeToro是骗局吗?关于该项目和$MT预售的关键指控分析

不丹归来:当创业者离开「速度」,重新理解为什么Build

RLUSD,国内交易比重高出35.1倍

DoubleZero联合创始人回应Kalshi数据是否对散户交易者不利

Kalshi申请推出黄金和白银永续合约

巴西加速推进代币化,推出20亿美元信贷计划

交易员支付3.6万美元贿赂抢先买入牛来,亏损1.4万美元

伯恩斯坦维持Robinhood跑赢大盘评级,目标价160美元

$LAPTOP 2026年价格预测:亨特·拜登的代币能涨至0.01美元吗?

迪拜DMCC首次将世界最大银锭进行代币化

Meme币4Stock市值跌破3000万美元,持仓19.6万美元代币

The Sandbox 上线 SAND 攻击赔偿申领,截止日期为 9 月 22 日

Robinhood的AMC代币暴露了短期挤压的局限性

易理华:加密行业成功者有三类人,投资和合约选手失败多于成功

Mr&强解析BNC转型为BNB财库

本周KOL热点:铸币与利率展望

Solana vs Arbitrum,围绕Robinhood链展开激烈辩论…”手续费100倍” vs “不是租户而是房东”

BNB Chain 某 Router 遭利用,损失约 62.28 枚 BNB












