Wussten Sie, dass eine einfache Signatur in MetaMask Ihr Wallet leerräumen kann?
Wussten Sie, dass eine einfache Signatur in MetaMask Ihr Wallet leerräumen kann?
— korpi (@korpi87) August 19, 2022
Ein sehr erfahrener Benutzer (Top 10 nach Degen Score) verlor heute fast 500.000 USDC in einem Exploit.
Sie könnten als Nächstes dran sein…
Ein kurzer Thread dazu, wie es passiert ist und wie Sie solche Exploits in Zukunft vermeiden können.
Es war ein ruhiger Nachmittag, als Joe (Name geändert) bemerkte, dass 469.000 USDC sein Wallet verlassen hatten.
— korpi (@korpi87) August 19, 2022
Es handelte sich nicht um eine einfache Übertragung, was darauf hindeutet, dass der Angreifer offenbar keinen Zugriff auf Joes Wallet hatte.
Es war ein bösartiger Vertrag, der alle USDC von seiner Adresse abzog… pic.twitter.com/pTgTjfMMeu
Hier müssen wir die Geschichte unterbrechen, um einige technische Details zu erklären.
— korpi (@korpi87) August 19, 2022
Der USDC-Token ist ein Vertrag auf Ethereum. Er verfügt über viele Funktionen, die definieren, wie wir mit USDC interagieren und was damit getan werden kann.
Konzentrieren wir uns auf zwei Funktionen:
> transfer
> transferFrom pic.twitter.com/gekVmjmwvW
> transfer
— korpi (@korpi87) August 19, 2022
Wenn Sie USDC (oder andere ERC20-Token) zwischen Wallets verschieben, verwenden Sie die transfer-Funktion.
Sie bewegt Token vom Aufrufer (der Adresse, die die Funktion aufruft) zu einer anderen Adresse.
Um transfer böswillig in Ihrem Namen zu nutzen, müsste jemand die Kontrolle über Ihr Wallet erlangen. pic.twitter.com/3Z3pYbBnRq
> transferFrom
— korpi (@korpi87) August 19, 2022
Wenn Sie mit Verträgen interagieren, verwenden diese transferFrom, um Ihre Token zu verschieben. Sie können bis zu dem Erlaubnisbetrag (Allowance) entnehmen, den Sie in der approve-Funktion festgelegt haben.
Wenn Sie einem Vertrag erlauben, einen unbegrenzten Betrag an USDC auszugeben, kann er alles entnehmen.https://t.co/QdUgLuZfZH
Zurück zu Joes Geschichte…
— korpi (@korpi87) August 19, 2022
Die oben erwähnte Vertragsinteraktion, die Joes USDC abfließen ließ, war tatsächlich die transferFrom-Funktion.
Aber transferFrom würde nur funktionieren, wenn Joe den Vertrag genehmigt hätte, seine USDC auszugeben.
Und Joe war 100% überzeugt, dass er nichts genehmigt hatte… pic.twitter.com/HH9xxYeQms
Moment mal…
— korpi (@korpi87) August 19, 2022
Die DeBank-Verlaufsanzeige zeigt eindeutig eine unbegrenzte USDC-Genehmigung für den bösartigen Vertrag 10 Minuten vor dem Exploit…
Hat Joe das tatsächlich genehmigt?
Ja. Aber auch nein. Nicht direkt. pic.twitter.com/AqQQs7GZAV
Etherscan zeigt, dass die unbegrenzte Genehmigung nicht durch die approve-Funktion von Joe selbst ausgelöst wurde.
— korpi (@korpi87) August 19, 2022
Stattdessen wurde die permit-Funktion von einer anderen Adresse aufgerufen und erteilte dem bösartigen Vertrag die Erlaubnis, alle USDC von Joe auszugeben.
Was zur Hölle? Wie können andere Verträge in Ihrem Namen genehmigen? pic.twitter.com/TS3iDbhOXu
Die permit-Funktion wurde eingeführt, um die Benutzererfahrung auf Ethereum zu verbessern.
— korpi (@korpi87) August 19, 2022
Sie ermöglicht es einem Benutzer, Genehmigungsbeträge zu ändern, ohne eine Transaktion einzureichen. Eine Signatur reicht aus.
Mit Ihrer Signatur kann jeder die permit-Funktion aufrufen und Ihre Erlaubnis für einen Auszahlungsempfänger aktualisieren. pic.twitter.com/hem0lPsnW1
Sie können permit in Aktion sehen, wenn Sie die 1inch dApp verwenden.
— korpi (@korpi87) August 19, 2022
Wenn du USDC verkaufen möchtest, musst du sie nicht vorher genehmigen.
Alles, was Sie benötigen, ist, eine Nachricht zu signieren.
Diese Signatur gewährt 1inch die Berechtigung, alle deine USDC auszugeben. 1inch wird dies nicht tun, aber ein bösartiger Vertrag könnte es. pic.twitter.com/Dd7ggJFWtl
Joe muss versehentlich eine solche Nachricht auf einer bösartigen Website signiert haben.
— korpi (@korpi87) August 19, 2022
Leider verwendete er diesmal ein Hot Wallet und das Signieren war nur ein unschuldig aussehender Klick.
Mit einem Hardware-Wallet gäbe es einen Moment des Innehaltens beim Signieren einer Nachricht auf dem externen Gerät.
Mit Joes Signatur hat ein böswilliger Akteur eine Transaktion mit der permit-Funktion eingereicht.
Dies gab dem bösartigen Vertrag die Erlaubnis, alle USDC aus Joes Wallet auszugeben.
Dann wurde die transferFrom-Funktion aufgerufen und der bösartige Vertrag räumte die Mittel ab. pic.twitter.com/1U6lWr9pmw— korpi (@korpi87) August 19, 2022
Offenbar können Signaturen katastrophal sein.
— korpi (@korpi87) August 19, 2022
In einigen Fällen wird MetaMask Sie warnen, dass das Signieren einer Nachricht gefährlich sein kann.
Aber nicht im Fall von signierten Genehmigungen, die technisch wie vorgesehen funktionieren, aber bei Missbrauch viel Schaden anrichten können.https://t.co/5H9rNWVR3b
Wie können Sie ähnliche Exploits in Zukunft vermeiden?
— korpi (@korpi87) August 19, 2022
– Unterschreibe nicht alles in Metamask.
– Nehmen Sie sich Zeit, um zu verstehen, was Sie signieren.
– Seien Sie vorsichtig bei traditionellen Genehmigungen (siehe verlinkten Thread)https://t.co/549NmPly5s
Ich hoffe, dieser Thread war hilfreich für dich.
— korpi (@korpi87) August 19, 2022
Folgen Sie mir @korpi87 und überprüfen Sie mein Notion: https://t.co/ZTqYKmhCNk für mehr.
Like/Retweet den ersten Tweet unten, um andere vor ähnlichen Exploits zu schützen: https://t.co/9pqCSXi9JH
Wird der Ethereum-Merge zu regulatorischer Übernahme führen?
#Ethereum’s Probleme werden durch die ständige Optimierung für Tokenomics gegenüber Dezentralisierung, Sicherheit und Resilienz verursacht. Es sieht so aus, als ob der Merge und POS zu einer vollständigen regulatorischen Übernahme durch zentralisierte Börsen und Staking-Plattformen führen werden, und es gibt für sie keinen Ausweg. 🧵👇 pic.twitter.com/Ur9tf42K5p
— Samson Mow (@Excellion) August 19, 2022
Wie sind sie also hierher gekommen? Die Entscheidung, eine Anforderung von 32 ETH für das Staking als Teil des Protokolls festzulegen (um das Angebot zu binden und die Tokenomics zu maximieren). Das hat POS so zentralisiert wie möglich gemacht, und außerdem fehlt ihnen die #Bitcoin-Kultur von „Not your keys, not your coins“. pic.twitter.com/Ml4QV93ECP
— Samson Mow (@Excellion) August 19, 2022
Jetzt haben Sie also 66 % der Validatoren, die den OFAC-Vorschriften entsprechen müssen. Und das ETH, das sie für das Staking eingezahlt haben, kann nicht abgehoben werden, weil die Auszahlungsfunktion nicht codiert wurde – wegen der Tokenomics. 📈 pic.twitter.com/BdjFqYk70J
— Samson Mow (@Excellion) August 19, 2022
Aber Moment mal! Können Ethereans nicht einfach #UASF machen wie diese Bitcoin-Maxis? So als würde man Coinbase zeigen, wer hier der Boss ist! pic.twitter.com/LBSRDOF79o
— Samson Mow (@Excellion) August 19, 2022
Nein. Erstens betreiben die Ethereans keine eigenen Nodes und zweitens hängen die meisten Dienste von Infura ab, aber das ist nicht das Hauptproblem. pic.twitter.com/8rI1FsDwuU
— Samson Mow (@Excellion) August 19, 2022
Ich werde diesen nächsten Teil vorab einleiten und feststellen, dass die Verhaftung von Entwicklern für das Schreiben von Code schrecklich ist und einen schlechten Präzedenzfall schafft. Dennoch…
— Samson Mow (@Excellion) August 19, 2022
Um einen #UASF durchzuführen, benötigt man Software. Alle Ethereum-Forks haben bisher coole Stadtnamen wie Istanbul, London, Berlin usw. Nennen wir diesen hypothetischen Ethereum-UASF-Fork „Pyongyang“. Pyongyang würde Coinbase und die 66-prozentige Mehrheit daran hindern, OFAC-gesanktionierte Transaktionen zu zensieren.
— Samson Mow (@Excellion) August 19, 2022
Eine andere Formulierung für „die Zensur von OFAC-gesanktionierten Transaktionen zu verhindern“ könnte „Hilfe zur Umgehung von Sanktionen“ sein. Vielleicht haben wir Virgil vergessen. Wie auch immer, wer wird Pyongyang programmieren? Der Tornado-Cash-Mann wurde verhaftet, also werden die Pyongyang-Entwickler wahrscheinlich ebenfalls verhaftet werden. pic.twitter.com/HQNtkyTQkg
— Samson Mow (@Excellion) August 19, 2022
Wer wird Pyongyang betreiben? Die Jungs, die mit „X 🏴“ signalisieren? Werden sie ihren Pyongyang-Node auch mit ihrem .eth-Konto verknüpfen? Coinbase, Kraken, Bitcoin Suisse und die anderen, die die 66-prozentige Mehrheit ausmachen, werden Pyongyang definitiv nicht betreiben.
— Samson Mow (@Excellion) August 19, 2022
In Ordnung, also ein Ethereum #UASF kommt nicht in Frage.
— Samson Mow (@Excellion) August 19, 2022
„Aber wir können Coinbase und andere einfach slaschen, wenn sie es wagen, zu gehorchen!“ pic.twitter.com/rmlgn8Cb2Y
Ich mag vielleicht ein Pathetischer Bitcoin Maxi™ sein, aber ich habe 10 Minuten recherchiert und festgestellt, dass es keine Mechanik gibt, um Coinbase zu slaschen. Es gibt keinen Code, der jemanden für die Zensur von Transaktionen erkennen und bestrafen kann. Der Slashing-Mechanismus funktioniert nur, um Ausfallzeiten oder Double-Signing zu bestrafen.
— Samson Mow (@Excellion) August 19, 2022
Also sind wir wieder bei der Notwendigkeit des Pyongyang-Forks, den niemand programmieren oder betreiben wird. Selbst wenn Pyongyang existieren könnte, gäbe es keine Möglichkeit für Benutzer, ETH abzuheben. Und selbst wenn sie das könnten, wäre es egal, denn nur Infura zählt. pic.twitter.com/RQ44BWUqzE
— Samson Mow (@Excellion) August 19, 2022
Unter der Annahme, dass alle Sterne magisch ausgerichtet wären und es einen Weg gäbe, damit Ethereum-Benutzer Coinbase usw. slaschen können, was würde das bedeuten? Es würde bedeuten, dass die Minderheitsaktionäre einen Mechanismus hätten, um die Mehrheit willkürlich zu bestrafen. Das wird auf lange Sicht nicht funktionieren.
— Samson Mow (@Excellion) August 19, 2022
Und genau deshalb nennen wir #Ethereum eine #Scheidemünze. Es ist ein sinnloses Unterfangen, durchzogen von katastrophalen Designentscheidungen und ausschließlich darauf ausgelegt, den Token-Kurs in die Höhe zu treiben. pic.twitter.com/irYDrzJcOO
— Samson Mow (@Excellion) August 19, 2022
Lesen Sie nicht nur Krypto-Nachrichten. Verstehen Sie sie. Abonnieren Sie unseren Newsletter. Es ist kostenlos.

Ibiam Wayas
Ibiam Wayas berichtet seit 2019 über Krypto-Nachrichten. Er studierte Informatik an der National Open University of Nigeria. Seine Arbeiten erschienen in verschiedenen Krypto-Nachrichtenplattformen, darunter Coinfomania, Crypto News Australia und AltcoinBuzz. Aufgrund seines Hintergrunds in der Informatik konzentriert er sich nun auf Nachrichten zu Kryptowährungen, Robotik und Langlebigkeit.

















