📢 Gate廣場 #MBG任务挑战# 發帖贏大獎活動火熱開啓!
想要瓜分1,000枚MBG?現在就來參與,展示你的洞察與實操,成爲MBG推廣達人!
💰️ 本期將評選出20位優質發帖用戶,每人可輕鬆獲得50枚MBG!
如何參與:
1️⃣ 調研MBG項目
對MBG的基本面、社區治理、發展目標、代幣經濟模型等方面進行研究,分享你對項目的深度研究。
2️⃣ 參與並分享真實體驗
參與MBG相關活動(包括CandyDrop、Launchpool或現貨交易),並曬出你的參與截圖、收益圖或實用教程。可以是收益展示、簡明易懂的新手攻略、小竅門,也可以是現貨行情點位分析,內容詳實優先。
3️⃣ 鼓勵帶新互動
如果你的帖子吸引到他人參與活動,或者有好友評論“已參與/已交易”,將大幅提升你的獲獎概率!
MBG熱門活動(帖文需附下列活動連結):
Gate第287期Launchpool:MBG — 質押ETH、MBG即可免費瓜分112,500 MBG,每小時領取獎勵!參與攻略見公告:https://www.gate.com/announcements/article/46230
Gate CandyDrop第55期:CandyDrop x MBG — 通過首次交易、交易MBG、邀請好友註冊交易即可分187,500 MBG!參與攻略見公告:https://www.gate.com/announcements
Uniswap Permit2合約引發新型籤名釣魚威脅 資產安全需警惕
籤名釣魚新手法:Uniswap Permit2合約引發的安全隱患
近期,一種利用Uniswap Permit2合約的新型籤名釣魚手法開始活躍,其隱蔽性和危害性都很高。這種攻擊只需要受害者進行一次籤名就可能導致資產被盜,而且曾經與Uniswap交互過的地址都有風險。
案例分析
最近一位用戶(小A)的錢包資產被盜,但他並未泄露私鑰或與可疑合約交互。調查發現,這筆被盜的USDT是通過Transfer From函數轉移的,說明是第三方地址操作轉走的資產。
進一步分析交易細節發現:
關鍵在於這個中間地址在轉移資產前,還進行了一個Permit操作,交互對象也是Uniswap的Permit2合約。
Permit2合約介紹
Uniswap Permit2是一個代幣審批合約,允許代幣授權在不同應用間共享和管理,可以降低交易成本、提高用戶體驗。但它也帶來了新的安全風險。
使用Permit2時,用戶的操作變爲鏈下籤名,鏈上操作由中間角色完成。這種方式雖然便利,但也容易讓用戶在籤名時放松警惕。
釣魚手法還原
受害者需要先授權Token給Uniswap的Permit2合約(通常是全額授權)
黑客誘導用戶進行一次看似無害的籤名
黑客利用這個籤名調用Permit2合約的permit函數,獲得用戶Token的使用權
黑客再調用transferFrom函數將Token轉走
這意味着只要你在2023年後與Uniswap交互過,就可能面臨這種風險。
防範建議
學會識別Permit籤名的格式,包含Owner、Spender、value、nonce和deadline等字段
資產與交互錢包分離使用
授權Permit2合約時只授權所需金額,或取消多餘授權
了解自己持有的代幣是否支持permit功能
若被盜後還有資產在其他平台,需制定完善的提取方案
未來基於Permit2的釣魚可能會越來越多,這種方式極其隱蔽且難防,希望大家提高警惕,謹慎籤名。