Büyük ölçekli UNISWAP Airdrop Kimlik Avı Saldırısında 8 milyon dolar çalındı

4 yıl önce

Popüler bir merkezi olmayan kripto para birimi borsası olan Uniswap, dün sofistike bir kimlik avı saldırısında 8 milyon dolara yakın Ethereum'a yakın kaybetti.

Protokol, başlangıçta şüpheli olduğu gibi bir güvenlik açığından yararlanarak tehlikeye girmemiş olsa da, siber saldırı dijital varlıklara birçok yatırımcıyı etkiledi.

Tehdit aktörleri, kurbanları hackerlara cüzdanlara tam erişim sağlayan bir işlem vermek için kurbanları kandırmak için serbest uni jetonlarının (Airdrops) cazibesini kullandı.

Tuzak, operatöre tam onay haklarını atayan veya iptal eden maskeli bir "SetApprovalforall" işleviydi ve esasen saldırganın kurban cüzdanındaki ETH için tüm uniswap V3 LP tokenlerini kullanmasına izin verdi.

1/ dün, bazı uniswap LP'ler maalesef bir kimlik avı dolandırıcılığı için düştü, bugün kriptoda çok yaygın bir sorun. Açık olmak gerekirse: istismar yoktu. Protokol her zaman güvenlidir ve kalır. İşte olanlar.

Toplamda, tehdit aktörleri 7.574 ETH'yi kontrolleri altındaki bir cüzdan adresine sifonladı ve karıştırma için Tornado nakit hizmetine hızla 7.500 hareket etti.

Kimlik avı aktörleri bir ERC20 jetonu yarattı ve UNI jetonunu elinde tutan 73.399 kullanıcıya havaleledi ve işlemlerin yüksek hacmi için TX ücretlerinde 8.5 ETH harcadı.

Amaç, alıcıları "uniswap.org" resmi uniswap alan adını taklit eden "uniswaplp [.] Com" alanındaki bir aldatmaca web sitesine yeniden yönlendirmekti.

Operatör kurbanlara "Uniswap V3: NFT pozisyonları" olarak ortaya çıktı ve böylece onları onay haklarına izin vermeye kandırdı.

Dolandırıcıların gönderenin adresini nasıl taklit ettiği hakkında daha fazla bilgi için, blockchain güvenlik uzmanı Harry Denley'in bu ayrıntılı gönderisine göz atın.

Kısacası, saldırganlar, Block Explorer'ı Gönderen olarak Uniswap'ı görüntüleyerek kandıran yanlış verilerle sözleşmenin EDIT işlevini kirletti.

Gerçek gönderenin adresi ile EMIT işlevi arasında bir doğrulama olmadığından, ikincisi işlem günlüğündeki herhangi bir varlığı taklit etmek için istismar edilebilir.

Ödüllerini almak üzere olduklarını düşünerek "Talep için Tıklayın" düğmesine basan kullanıcılar, saldırganlara varlıklarına tam erişim sağladı.

Yazılım kripto para birimi cüzdanı Metamask, UNISWAP kimlik avında kullanılan etki alanını uyarı listesine ekledi ve böylece yeni kullanıcıların dolandırılmasını engelledi.

Bir AirDrop alırken, herhangi bir düğmeyi tıklamadan önce, indiğiniz web sitesinin alan adından başlayarak her şeyi doğruladığınızdan emin olun.

Promosyon etkinliklerine veya hediyelere yanıt vermeden önce, dijital varlık kullanıcıları, platformun resmi web sitesini ve sosyal medya kanallarını teklifin gerçek olduğunu kontrol etmelidir.

Bir hava damlasının kaynağının doğrulanması, tek bir tıklamayla işlemlerin kontrolünü ele geçirmeyi gören dolandırıcılara kurban düşmesini önlemek için iyi bir yoldur.

Yeni Metamask Kimlik Yardım Kampanyası, Passfrass'ı çalmak için KYC Lures kullanıyor

Sıkılmış Maymun Yat Kulübü, Discord Server Hack'te Çalınan Diğerleri NFTS

Sahte kripto siteleri, Giriş Kimlik Bilgilerini Spam göndererek Wannabe Hırsızlarını Cazibe

Tam Kimlik Hırsızlığı için Hacked WordPress sitelerine eklenen PayPal Kimlik Avı Kiti

ABD'de kapanacak para kontrolleri - para çekmek için 5 gün kaldı

Kaynak: Bleeping Computer

More Posts