Web3交易平台遭14.6亿美元Soğuk Cüzdan攻击 Ön yüz güvenliği odak noktası oldu

Web3 Güvenlik Olayı Analizi: Bir ticaret platformunun Soğuk Cüzdanı büyük bir saldırıya uğradı

2025年2月21日,一家知名交易 platform 的 Ethereum Soğuk Cüzdan saldırıya uğradı, yaklaşık 401,346 ETH, 15,000 cmETH, 8,000 mETH, 90,375 stETH ve 90 USDT bilinmeyen bir adrese aktarıldı, toplam değeri yaklaşık 14.6 milyar dolar.

Saldırganlar, bu platformun çoklu imza Cüzdan imzacılarının kötü niyetli işlemleri imzalaması için oltalama yöntemleri kullanarak kandırdı. Saldırı adımları şu şekildedir:

  1. Saldırgan, para transferi arka kapısı içeren kötü niyetli bir sözleşmeyi önceden dağıtır.
  2. Güvenlik yönetim arayüzünü değiştirmek, imzalayıcının gördüğü işlem bilgilerini gerçek donanım cüzdanına gönderilen verilerle uyumsuz hale getirmek.
  3. Sahte bir arayüz kullanarak üç geçerli imza alın, çoklu imza cüzdanının uygulama sözleşmesini kötü niyetli bir sürümle değiştirin ve böylece soğuk cüzdanı kontrol edin ve fonları transfer edin.

Görevli olarak delil araştırması yapan güvenlik şirketi şu anda şunu buldu:

  • Güvenlik yönetim platformunun bulut depolama alanında, kaynaklara kötü niyetli JavaScript kodu enjekte edildi.
  • Kod analizi, ana amacının imza sürecinde işlem içeriğini manipüle etmek olduğunu göstermektedir.
  • Kötü niyetli kodun etkinleştirilmesi için belirli koşullar vardır, yalnızca belirli bir sözleşme adresinde tetiklenir.
  • Kötü niyetli işlemler gerçekleştirildikten sonra, güncellenmiş sürümdeki JavaScript kaynakları yüklendi, kötü niyetli kod silindi.
  • İlk değerlendirmeye göre saldırı, güvenlik yönetim platformunun bulut altyapısından kaynaklanmaktadır.
  • Şu anda bu ticaret platformunun kendi altyapısının ihlal edildiğine dair bir belirti bulunmamaktadır.

Web3 tarihindeki en büyük hack saldırısı ön yüz geliştirmesinin suçu mu?

Mevcut bilgilere göre, ön yüz ana sorun değil, asıl sorun bulut depolama hizmetinin saldırıya uğraması ve JavaScript'in değiştirilmesidir. Ancak, eğer güvenlik yönetim platformunun ön yüzünde temel bir bütünlük doğrulaması uygulanmış olsaydı, JavaScript değiştirildiğinde bile bu kadar ciddi sonuçlar ortaya çıkmazdı. Elbette, işlem platformları da suçsuz değil; donanım cüzdanı belirli işlem bilgilerini göstermediği halde onay verdiler ve güvenlik yönetim platformunun ön yüzüne duyulan güvenin kendisi bir risk taşımaktadır.

Donanım cüzdanlarının karmaşık işlemleri işlerken sınırlamaları vardır, çoklu imza cüzdanlarının ayrıntılı işlem verilerini tam olarak analiz edemediği ve gösteremediği için, imzacıların işlem içeriğini tam olarak doğrulamadan "kör imza" yapmalarına neden olur.

Web3 tarihindeki en büyük hacker soygunu ön yüz geliştirme ile mi ilgili?

Hacker'lar, kullanıcı varlıklarını çalmak için etkileşim sürecinin tasarım hatalarını kullanma konusunda uzmandır. Örneğin UI ele geçirme, yanıltıcı imza, kör imza kullanma, Permit imzasını kötüye kullanma, TransferFrom sıfır transferiyle oltalama, son numarası aynı olan airdrop dolandırıcılığı, NFT oltalama gibi yöntemler.

Web3 teknolojisinin gelişimiyle birlikte, ön yüz güvenliği ile blok zinciri güvenliği arasındaki sınırlar giderek belirsizleşiyor. Geleneksel ön yüz açıkları, Web3 senaryolarında yeni saldırı boyutları kazandırıyor; akıllı sözleşme açıkları, özel anahtar yönetimindeki eksiklikler gibi sorunlar riski daha da büyütüyor.

Web3 tarihindeki en büyük hack soygunu ön yüz geliştiricisinin suçu mu?

İşlem Parametreleri Değişikliği: Arayüzde Transfer Gösterimi, Gerçekten Yetkilendirme Uygulaması

Kullanıcı cüzdan penceresinde "0xUser... adresine 1 ETH transfer et" ifadesini görüyor, ancak aslında zincir üzerinde "approve( saldırgan, unlimited)" işlemi gerçekleştiriliyor, varlıklar her an transfer edilebilir.

Çözüm: EIP-712 yapılandırılmış imza doğrulama

  1. Ön uçta doğrulanabilir veriler oluşturma
  2. Akıllı sözleşme imzasını doğrulama

Böylece, herhangi bir ön uç parametre değişikliği imzanın uyuşmamasına neden olacak ve işlem otomatik olarak geri alınacaktır.

Web3 tarihindeki en büyük hack olayı ön uç geliştirmesinin suçu mu?

Kör İmza Kaçırma: Donanım Cüzdanının Kırılma Nedenleri

Saldırgan, ön uç kodunu ele geçirip, donanım cüzdanına sahte calldata gönderebilir. Donanım cüzdanının ekranında normal işlem bilgileri görünür, ancak gerçekten gerçekleştirilen "approve(attacker, unlimited)".

Çözüm: Donanım Cüzdanı anlamsal çözümleme + Zincir üstü ikinci doğrulama

  1. Donanım cüzdanı yazılımını EIP-712 desteği ile güncelle
  2. Zincir üstü zorunlu anlam eşleştirme

Web3 tarihindeki en büyük hacker soygunu ön uç geliştirme yüzünden mi?

Sonuç

Ön uç güvenliği ile Web3 güvenliğinin birleşimi hem bir zorluk hem de bir fırsattır. Bu olay, kripto para endüstrisinin güvenlik yönetimi ve teknik mimarisi üzerindeki derin sorunları ortaya çıkardı. Sektör, cihaz güvenliği, işlem doğrulama ve risk kontrol mekanizmaları gibi birçok alanda koruma yeteneklerini kapsamlı bir şekilde artırmalıdır, böylece giderek karmaşıklaşan tehditlere karşı koyabilir. Ön uç geliştirme, DApp'e erişim, cüzdan bağlantısı, mesaj imzalama, işlem imzalama, işlem sonrası işleme gibi aşamalarda tekrar tekrar doğrulama yapmalı ve "pasif onarım"dan "aktif bağışıklık" aşamasına geçiş sağlamalıdır. Ancak bu şekilde, Web3'ün açık dünyasında her bir işlemin değerini ve güvenini koruyabiliriz.

Web3 tarihindeki en büyük hacker hırsızlığı ön yüz geliştiricisinin hatası mı?

Elbette, zincir üzerindeki sözleşmelerin güvenlik denetimi her Dapp için vazgeçilmezdir. AI destekli güvenlik tarama araçları, biçimsel doğrulama ve yapay zeka destekli güvenlik standartları aracılığıyla kodun doğruluğunu sağlamaya, çok sayıda dağıtım sözleşmesinin kod benzerliği ve fikri mülkiyet riski analizini yapmaya, 7/24 izleme yapmaya ve projeyi etkileyebilecek sıfırıncı gün açıkları ve güvenlik olayları hakkında anında bildirim sağlamaya olanak tanır. Bazı araçlar ayrıca, akıllı sözleşmelerdeki çeşitli gerçek açıkları tespit etmek için büyük ölçekli açık veri tabanlarıyla optimize edilmiş AI modellerine sahiptir.

Web3 tarihindeki en büyük hack olayının ön yüz geliştirme ile bir ilgisi var mı?

ETH2.97%
DAPP-2.38%
View Original
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Reward
  • 6
  • Share
Comment
0/400
GameFiCriticvip
· 18h ago
Yine bir ön uç saldırısı. Veri görünürlüğü doğrulaması hala iyi yapılmadı.
View OriginalReply0
MidnightSellervip
· 18h ago
Bir başka kara, gerçekten ilginç.
View OriginalReply0
AirdropHuntressvip
· 18h ago
On dört imza tuzağa düştü, zekâ vergisi işte.
View OriginalReply0
quiet_lurkervip
· 18h ago
Güvenlik sorunları her zaman büyük bir zorluktur!
View OriginalReply0
BoredApeResistancevip
· 18h ago
Yine Emiciler Tarafından Oyuna Getirilmek oldum, Web3 ne oldu?
View OriginalReply0
ChainWallflowervip
· 18h ago
Bu çok sert, %50 Çökme büyük bir grup insan.
View OriginalReply0
Trade Crypto Anywhere Anytime
qrCode
Scan to download Gate app
Community
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)