Die Simulation von Überweisungen mit Sicherheitstools in Krypto-Wallets kann einen kleinen Gewinn zeigen, selbst wenn die endgültige Transaktion die Einzahlung des Nutzers an einen Angreifer sendet, so ein Preprint vom 30. Juli auf arXiv, der die Technik mit 5.742 Opferadressen und etwa 3,48 Millionen USD an historischen Verlusten verknüpft.
Die Autoren verwendeten SimGuard, einen Detektor für Vertrags-Bytecode, um 4.224 Phishing-Verträge zur Transaktionssimulation über Ethereum, BNB Smart Chain, Avalanche und Polygon zu identifizieren.
Die Studie verband sie mit 6.223 Opfertransaktionen, bezeichnete die Verlustschätzung jedoch als obere Grenze, da einige Testaktivitäten von Angreifern möglicherweise falsch klassifiziert wurden. 91,5 % der Verluste wurden Ethereum zugeschrieben, und etwa 83 % des gesamten Cross-Chain-Verlusts wurden dem größten abgeleiteten Cluster zugeordnet.
Die Ergebnisse wurden nicht peer-reviewed. Das Papier gibt auch inkonsistente Zahlen für die Anzahl der Avalanche-Verträge und widersprüchliche Endpunkte für den Beobachtungszeitraum an, was die Aufschlüsselung pro Chain und das genaue Zeitfenster ungelöst lässt.
Die Transaktionssimulation nimmt einen Snapshot vor der Unterzeichnung auf, was eine Transaktion voraussichtlich bewirken wird. Die im Papier beschriebenen Verträge enthalten Verzweigungen, die während dieser Überprüfung ein Ergebnis und ein anderes beim Ausführen der Transaktion on-chain erzeugen können.
In einem Beispiel zur Speichersteuerung gibt die Simulation die Einzahlung des Nutzers plus eine kleine Belohnung zurück. Ein Angreifer kann dann den Zustand des Vertrags ändern, beispielsweise indem er die Adresse des Nutzers auf die schwarze Liste setzt, bevor die Transaktion eintrifft. Der ausgeführte Zweig sendet die Einzahlung stattdessen an eine von Angreifern kontrollierte Adresse.
Zeitstempelbasierte Verträge können die spätere Blockzeit ausnutzen, während Gassteuerungsverträge sich unterschiedlich verhalten können, wenn der Simulator und die endgültige Transaktion unterschiedliche Gaslimits verwenden. Daher erfordert nicht jede Variante, dass ein Angreifer gespeicherte on-chain-Daten nach der Vorschau ändert.
In einem kontrollierten Test sendeten die Autoren das Guthaben eines Kontos an einen Vertrag, der so wenig wie 1 wei, die kleinste Einheit von ETH, zurückgab. Sie berichteten, dass mehrere getestete Vorschauen eine positive Schätzung anzeigten und die meisten nicht klar den gesamten ausgehenden Betrag zeigten.
Das Papier identifiziert nicht die Wallet-Versionen, Einstellungen oder Simulations-Backends, die von den historischen Opfern verwendet wurden. Die aktuelle Dokumentation von MetaMask bezeichnet geschätzte Guthabenänderungen als Vorhersagen und warnt, dass das endgültige Ergebnis nicht garantiert ist.
Eine am 8. Januar 2025 von Etherscan zitierte Transaktion, die von der Studie erwähnt wird, dokumentiert einen Claim()-Aufruf, der etwa 143,45 ETH durch einen Vertrag bewegt, den Etherscan als Phishing kennzeichnet. Der on-chain-Datensatz unterstützt die im Papier beschriebene Übertragung, obwohl er nicht zeigen kann, was in der Vorschau der Wallet des Nutzers erschien.
Die Autoren empfehlen, Simulationen erneut durchzuführen, wenn sich der relevante Vertragszustand oder die Gasfelder ändern, das Gaslimit und den Gaspreis in der tatsächlichen Anfrage zu verwenden und aktuelle sowie zukünftige Blocknummern und Zeitstempel-Eingaben zu testen. Ihre UI-Ergebnisse unterstützen auch die Anzeige des Bruttobetrags, der eine Wallet verlässt, zusammen mit einer genauen Netto-Guthabenänderung, sodass eine vernachlässigbare Rückerstattung nicht fälschlicherweise als Gewinn missverstanden werden kann.
Der Preprint beschreibt historische Aktivitäten, nicht eine aktuelle Angriffswelle im Juli oder August. Die Bewertung des Detektors umfasste 44 Verträge, darunter 30, die mit Gemini generiert wurden, und das verlinkte Code- und Datenrepository gab beim Überprüfen HTTP 401 zurück.
Die aggregierten Ergebnisse bleiben daher die Erkenntnisse der Autoren und nicht eine unabhängig reproduzierte Messung.
Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.





























