新たな「高度な」フィッシング攻撃により、マルチシグウォレットから300万USDCが流出
身元不明の暗号資産投資家が、悪意のあるコントラクトを知らずに承認したことで、極めて組織的なフィッシング攻撃により300万ドル以上を失いました。
9月11日、ブロックチェーン調査員のZachXBTがこの事件を最初に報告し、被害者のウォレットから3.047百万ドル相当のUSDCが流出したことを明らかにしました。
攻撃者はすぐにステーブルコインをEthereumにスワップし、得た資金をTornado Cashに送金しました。Tornado Cashは盗まれた資金の流れを隠すためによく使われるプライバシープロトコルです。
どのようにしてエクスプロイトが発生したか
SlowMistの創設者Yu Xianは、侵害されたアドレスが2-of-4 Safeマルチシグネチャウォレットであったと説明しました。
彼は、被害が2回連続したトランザクションから発生したことを説明し、被害者が本来の受取人を装ったアドレスへの送金を承認してしまったと述べました。
攻撃者は、正規のコントラクトの最初と最後の文字を模倣した偽のコントラクトを作成し、検出を困難にしました。
Xianはさらに、このエクスプロイトがSafe Multi Sendメカニズムを利用し、通常の承認に見せかけて異常な承認を隠していたと付け加えました。
彼は次のように記しています:
「この異常な承認は、標準的なapproveではなかったため、検出が困難でした。」
Scam Snifferによると、攻撃者はかなり前から準備を進めていました。攻撃の約2週間前に、偽だがEtherscanで認証されたコントラクトをデプロイし、複数の「バッチ支払い」機能を組み込んで正規のものに見せかけていました。
エクスプロイト当日、悪意のある承認はRequest Financeアプリのインターフェースを通じて実行され、攻撃者は被害者の資金にアクセスできるようになりました。
これに対し、Request Financeは悪意のある人物がBatch Paymentコントラクトの偽バージョンをデプロイしたことを認めました。同社は、影響を受けたのは1人の顧客のみであり、脆弱性はすでに修正されたと強調しました。
それでも、Scam Snifferはこのフィッシング事件に関するより広範な懸念を強調しました。
ブロックチェーンセキュリティ企業は、同様のエクスプロイトがアプリの脆弱性、マルウェアやトランザクションを改ざんするブラウザ拡張機能、フロントエンドの侵害、またはDNSハイジャックなど、複数の経路から発生する可能性があると警告しました。
さらに重要なのは、認証済みコントラクトやほぼ同一のアドレスを利用することで、攻撃者がユーザーの監視を回避する手法を洗練させていることを示しています。
この投稿「New ‘sophisticated’ phishing exploit drains $3M in USDC from multi-sig wallet」はCryptoSlateに最初に掲載されました。
免責事項:本記事の内容はあくまでも筆者の意見を反映したものであり、いかなる立場においても当プラットフォームを代表するものではありません。また、本記事は投資判断の参考となることを目的としたものではありません。
こちらもいかがですか?
誰がすぐにAIに電力を供給できるのか?ビットコインマイニング企業の過小評価された「価値」
モルガン・スタンレーは、bitcoinマイニング企業が約6.3ギガワットの稼働中の大規模サイトと、さらに2.5ギガワットの建設中容量を保有しており、AI企業にとって「最も迅速に電力を確保でき、実行リスクが最も低い」選択肢であると考えています。


Heliusが企業の財務戦略の転換に伴い、Solanaを1億6700万ドル分購入

LayerZeroの1.1億ドルの買戻しが承認、Stargate投資家が価格設定に異議
- LayerZero Foundationは、初期支援者から5,000万ZROトークンを1億1,000万ドルで買い戻すプログラムを開始し、StargateのSTGをZROに1:0.08634の比率で統合し、クロスチェーンインフラの統合を目指しています。 - この計画は88.6%の承認を得て、Wormholeの1億2,000万ドルの入札を上回り、Stargateの年間収益2,000万ドル超が買い戻しの原資となることでZRO価格が20%急騰しました。 - STG保有者はスワップ比率が過小評価されていると批判しており、一方でLayerZeroはWyoming FRNTとの提携により、機関投資家の導入を通じたZROの実用性拡大を目指しています。 - リスクとしては、4,600万ドル分のトークンアンロックが挙げられます。

トレンド
もっと見る暗号資産価格
もっと見る








