📢 Gate廣場 #NERO发帖挑战# 秀觀點贏大獎活動火熱開啓!
Gate NERO生態周來襲!發帖秀出NERO項目洞察和活動實用攻略,瓜分30,000NERO!
💰️ 15位優質發帖用戶 * 2,000枚NERO每人
如何參與:
1️⃣ 調研NERO項目
對NERO的基本面、社區治理、發展目標、代幣經濟模型等方面進行研究,分享你對項目的深度研究。
2️⃣ 參與並分享真實體驗
參與NERO生態周相關活動,並曬出你的參與截圖、收益圖或實用教程。可以是收益展示、簡明易懂的新手攻略、小竅門,也可以是行情點位分析,內容詳實優先。
3️⃣ 鼓勵帶新互動
如果你的帖子吸引到他人參與活動,或者有好友評論“已參與/已交易”,將大幅提升你的獲獎概率!
NERO熱門活動(帖文需附以下活動連結):
NERO Chain (NERO) 生態周:Gate 已上線 NERO 現貨交易,爲回饋平台用戶,HODLer Airdrop、Launchpool、CandyDrop、餘幣寶已上線 NERO,邀您體驗。參與攻略見公告:https://www.gate.com/announcements/article/46284
高質量帖子Tips:
教程越詳細、圖片越直觀、互動量越高,獲獎幾率越大!
市場見解獨到、真實參與經歷、有帶新互動者,評選將優先考慮。
帖子需原創,字數不少於250字,且需獲得至少3條有效互動
Uniswap Permit2合約引發新型籤名釣魚威脅 資產安全需警惕
籤名釣魚新手法:Uniswap Permit2合約引發的安全隱患
近期,一種利用Uniswap Permit2合約的新型籤名釣魚手法開始活躍,其隱蔽性和危害性都很高。這種攻擊只需要受害者進行一次籤名就可能導致資產被盜,而且曾經與Uniswap交互過的地址都有風險。
案例分析
最近一位用戶(小A)的錢包資產被盜,但他並未泄露私鑰或與可疑合約交互。調查發現,這筆被盜的USDT是通過Transfer From函數轉移的,說明是第三方地址操作轉走的資產。
進一步分析交易細節發現:
關鍵在於這個中間地址在轉移資產前,還進行了一個Permit操作,交互對象也是Uniswap的Permit2合約。
Permit2合約介紹
Uniswap Permit2是一個代幣審批合約,允許代幣授權在不同應用間共享和管理,可以降低交易成本、提高用戶體驗。但它也帶來了新的安全風險。
使用Permit2時,用戶的操作變爲鏈下籤名,鏈上操作由中間角色完成。這種方式雖然便利,但也容易讓用戶在籤名時放松警惕。
釣魚手法還原
受害者需要先授權Token給Uniswap的Permit2合約(通常是全額授權)
黑客誘導用戶進行一次看似無害的籤名
黑客利用這個籤名調用Permit2合約的permit函數,獲得用戶Token的使用權
黑客再調用transferFrom函數將Token轉走
這意味着只要你在2023年後與Uniswap交互過,就可能面臨這種風險。
防範建議
學會識別Permit籤名的格式,包含Owner、Spender、value、nonce和deadline等字段
資產與交互錢包分離使用
授權Permit2合約時只授權所需金額,或取消多餘授權
了解自己持有的代幣是否支持permit功能
若被盜後還有資產在其他平台,需制定完善的提取方案
未來基於Permit2的釣魚可能會越來越多,這種方式極其隱蔽且難防,希望大家提高警惕,謹慎籤名。