Что такое мошенничество с одобрением вредоносных программ?
Мошенничество с одобрением вредоносных программ является одной из самых распространенных и разрушительных угроз в пространстве Web3, затрагивая бесчисленное количество пользователей.
В Web3 при взаимодействии со смарт-контрактом вам часто требуется предоставить разрешения путем подписания транзакции. Вот типичные примеры:
- Одобрение dApp для доступа к вашим токенам.
- Предоставление разрешения контракту на перевод ваших NFT.
- Выполнение, казалось бы, безобидных действий, таких как вход или подтверждение права собственности.
Злонамеренные мошеннические схемы используют эти действия, обманывая пользователей и заставляя их предоставлять вредоносным контрактам разрешение на передачу своих активов.
Ключевые особенности
- Обманом заставляют пользователей предоставлять опасные разрешения. Мошенники выдают себя за законные dApps, эйрдропы или NFT-проекты. Они заманивают пользователей, заставляя их нажать кнопку «Одобрить», что фактически разрешает вредоносные действия, такие как доступ к токенам или NFT.
- Активы списываются без перевода. Вы ничего не отправляли — вы только нажали «Подтвердить». Но после получения одобрения злоумышленники могут в любой момент перевести ваши активы без каких-либо дополнительных действий с вашей стороны.
- Одобрения часто не ограничены. Большинство вредоносных контрактов запрашивают максимально возможное разрешение, что дает им постоянный и неограниченный доступ к вашим токенам или NFT.
- Контракт — это пассивное мошенничество. Такие контракты не занимаются активным хищением средств. Они полностью полагаются на добровольное подписание пользователями разрешений, что позволяет им обходить обычные предупреждения безопасности.
- Запросы на подписание в кошельке часто оказываются излишне технически сложными или чрезмерно упрощёнными, что затрудняет понимание того, что именно вы подписываете. Многие пользователи полагают, что это безобидная авторизация, и подтверждают ее, не осознавая риска.
Распространенные сценарии
- Поддельные страницы эйрдропа или минтинга NFT. Сайты рекламируют «ограниченные эйрдропы» или «бесплатный минтинг». Нажатие кнопки инициирует запрос на одобрение доступа к токену или NFT. После одобрения мошенники могут в любой момент опустошить ваши активы.
- Поддельные DEX или платформы обмена. Вы подключаете свой кошелек к поддельной децентрализованной бирже для обмена токенов. Вместо совершения сделки сайт обманным путем заставляет вас одобрить доступ к токенам. Затем ваши средства будут украдены.
- Поддельные платформы для стейкинга или игр. Вам предлагают «ставить на стейкинг токены» или «начать играть» на мошеннической платформе DeFi или GameFi. Сайт запрашивает одобрение ваших токенов или NFT, но вся платформа — подделка.
- Взломанные интерфейсы легитимных проектов. Злоумышленники взламывают доверенные веб-сайты или похищают записи DNS, чтобы заменить легитимные контракты вредоносными. Пользователи считают, что взаимодействуют с настоящим dApp, но фактически предоставляют вредоносные разрешения.
- Фейковая поддержка клиентов или документация. Поддельный агент поддержки отправляет ссылку, якобы решающую проблему. На странице вас просят одобрить контракт, который на самом деле направлен на кражу ваших активов.
Как это работает
Основная идея вредоносных одобрений проста:
Она эксплуатирует неосведомлённость пользователей об ончейн-разрешениях. Вводя вас в заблуждение и заставляя давать одобрения, мошенники получают контроль над вашими активами и крадут их без вашего ведома.
Технический процесс
Типичная схема мошенничества с вредоносным одобрением выглядит следующим образом:
- Мошенник развёртывает вредоносный контракт (который сам не инициирует переводы).
- Пользователя обманывают, заставляя его вызвать функцию одобрения (для токенов).
- Одобрение получено — активы временно остаются в кошельке.
- Мошенники используют функции для перевода средств на свой кошелек.
- Поскольку транзакция одобрена пользователем, она считается действительной и не блокируется.
Лучшие практики защиты
Обращайте внимание на эти тревожные сигналы, чтобы избежать вредоносных одобрений:
- У dApp нет реальной функциональности — оно только запрашивает одобрение.
- Оно запрашивает доступ к активам с высокой стоимостью, таким как ETH, стейблкоины или NFT.
- Одобрение не имеет лимита расходов.
- Всплывающее окно подписи показывает действия с высокой степенью риска.
- Сайт выглядит непрофессионально или имитирует известный проект.
- Избегайте нажатия случайных ссылок или одобрения запросов из непроверенных источников, таких как личные сообщения в Telegram или ответы в Twitter.
Заключение
Если вы не понимаете, не подписывайте. Если это не сделка, подумайте дважды, прежде чем одобрять.
Обычным пользователям следует проявлять чрезвычайную осторожность при одобрении разрешений смарт-контрактов. Примите установку на безопасность: рассматривайте каждое одобрение как потенциальный перевод средств. Всегда внимательно проверяйте и перепроверяйте каждое разрешение перед подписанием.
Интересные материалы:
Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.