AktualnościKryptoEthereumowy wieloryb traci $25.6M w drugim dużym ataku phishingowym

Ethereumowy wieloryb traci $25.6M w drugim dużym ataku phishingowym

Autor: Crypto Adventure·

Najważniejsze informacje

  • Śledczy onchain Specter powiązał najnowszą kradzież z adresem atakującego 0x8fEB...F95Ae.
  • Ofiara straciła WBTC, cbBTC, LDO, USDS i CRV, a atakujący później zamienił je na DAI i ETH.
  • Ten sam portfel został wcześniej opróżniony we wrześniu 2023 po złośliwym zatwierdzeniu increaseAllowance, gdy zabrano około $24.2 million.
  • Około 90% skradzionych w 2023 roku aktywów zostało ostatecznie zwróconych.
  • CertiK podał, że około $25 million opuściło ten sam adres ofiary, a w przypadku najnowszego ataku nie ujawniono publicznie umowy o odzyskaniu środków.
Ethereumowy wieloryb traci $25.6M w drugim dużym ataku phishingowym

Ethereumowy wieloryb stracił około $25.6 million w ataku phishingowym, co oznacza drugi duży drain z tego samego portfela w mniej niż trzy lata.

Ofiara straciła WBTC, cbBTC, LDO, USDS i CRV, zanim skradzione aktywa zostały zamienione na DAI i ETH. Śledczy onchain Specter powiązał kradzież z adresem atakującego 0x8fEB...F95Ae .

Ten sam wieloryb został wcześniej opróżniony z około $24.2 million we wrześniu 2023 po podpisaniu złośliwego zatwierdzenia tokena , choć około 90% tych środków później zwrócono.

Atakujący zamienia skradzione aktywa na DAI i ETH

Drain objął aktywa rozproszone po kilku głównych tokenach Ethereum, a nie jedną pozycję. WBTC i cbBTC zapewniały ekspozycję na Bitcoina, a portfel posiadał też LDO, USDS i CRV.

Skradzione tokeny zostały następnie wymienione na DAI i ETH, konsolidując pozycję po kradzieży. Brak publicznych sygnałów dotyczących porozumienia o zwrocie lub odzyskania środków po najnowszym ataku.

CertiK niezależnie prześledził około $25 million opuszczających ten sam adres ofiary , identyfikując go jako drugi duży drain tego portfela od 2023 roku.

Najnowsza kradzież ma miejsce w kolejnym trudnym okresie dla bezpieczeństwa portfeli. Trzydzieści dużych ataków na kryptowaluty wygenerowało straty na poziomie $210.3 million w lipcu , podczas gdy kompromitacje dotyczące portfeli pozostają głównym źródłem strat obok exploitów protokołów i mostów.

Ten sam portfel stracił $24.2M w 2023 roku

Ofiara została wcześniej zaatakowana 7 września 2023 roku po podpisaniu złośliwej transakcji increaseAllowance, która przyznała atakującemu uprawnienie do przemieszczania tokenów. Ataki wykorzystujące zatwierdzenia tokenów są szczególnie niebezpieczne, ponieważ delegują bieżące uprawnienia do wydawania środków na adres atakującego zamiast wykonywać pojedynczy transfer, przez co ofiary mogą nie zauważyć kompromitacji portfela, dopóki aktywa już nie są przenoszone.

Tamten atak usunął 9,579 stETH i 4,850 rETH, o wartości około $24.2 million w tamtym czasie. Scam Sniffer później umieścił ten adres wśród największych ofiar phishingu w 2023 roku , wiążąc kradzież konkretnie z podpisem Increase Allowance.

Około 90% tych aktywów zostało ostatecznie zwróconych przez atakującego z 2023 roku.

Te dwa ataki usunęły więc łącznie około $49.8 million w wartości brutto z tego samego portfela w oddzielnych incydentach, choć tej kwoty nie należy traktować jako trwałej straty netto portfela, ponieważ większość pierwszej kradzieży została odzyskana.

Ponowne używanie skompromitowanego portfela może pozostawiać długoterminową ekspozycję

Drugi drain różni się od niedawnych awarii portfeli sprzętowych, takich jak ataki na Coldcard związane z podatnym generowaniem seedów . Strata z 2023 roku dotyczyła złośliwego uprawnienia onchain, a nie przewidywalnych kluczy prywatnych.

Oddzielny użytkownik Ledger stracił ponad $1 million po wpisaniu frazy odzyskiwania na stronie phishingowej , co pokazuje inną drogę, którą atakujący wykorzystują do obchodzenia zabezpieczeń portfeli.

Portfele, które wcześniej podpisały złośliwe zatwierdzenia, mogą zachowywać ukryte uprawnienia do wydawania środków, chyba że zostaną one aktywnie cofnięte, co może wyjaśniać, dlaczego portfel z udokumentowaną kompromitacją z 2023 roku pozostał atrakcyjnym celem. Narzędzia do cofania zatwierdzeń, takie jak token approval checker Etherscana i panele firm trzecich, stały się standardowymi środkami obrony, ponieważ kampanie phishingowe nadal atakują dużych posiadaczy w sieciach Ethereum i kompatybilnych z EVM.

Najnowszy drain o wartości $25.6 million nie doprowadził do ujawnionej umowy o odzyskanie środków. Przy najnowszej potwierdzonej aktualizacji atakujący zamienił skradzione WBTC, cbBTC, LDO, USDS i CRV na DAI i ETH.