Неизвестный владелец криптовалютного кошелька в сети Ethereum лишился почти миллиона долларов — $999 999 в стейблкоинах USDT — из-за фишинговой атаки. Трагедия разыгралась в считанные минуты: жертва подписала мошеннический запрос на одобрение токенов, после чего злоумышленники мгновенно вывели все средства.

Как это произошло: анатомия атаки

Ключевой ошибкой инвестора стало то, что в его кошельке был установлен неограниченный лимит на токен USDT. Мошеннику не потребовалось взламывать приватные ключи — достаточно было обманным путем получить подпись на запрос, который открывал широкий доступ к контракту. Этот доступ оставался активным, пока владелец сам его не ограничил или не отменил.

Хакер использовал функцию Multicall, объединив несколько операций в одну транзакцию. Это позволило вывести средства практически мгновенно. Средства были разделены на три части и распределены по разным кошелькам в блоках Ethereum 25489460 и 25489463 — всего через несколько минут после подписания запроса.

Такой подход свел к минимуму окно для отмены одобрения. Приватные ключи остались нетронутыми, а стандартные уведомления от кошельков не смогли своевременно обнаружить атаку.

Почему это становится нормой

Фишинг через запросы на одобрение токенов — давно известная, но все более опасная угроза. По данным аналитиков, потери от фишинга в этом году выросли на 200%. Злоумышленники все чаще охотятся за крупными балансами, а методы становятся сложнее и автоматизированнее.

Подобные инциденты напоминают схемы с подменой адресов, где мошенники используют особенности транзакций, а не кражу данных. В январе была выявлена фишинговая атака на пользователей MetaMask, где использовались поддельные окна двухфакторной проверки.

Как защититься: практические рекомендации

Команда Scam Sniffer напоминает: перед подписанием любого запроса важно тщательно проверять каждую подпись. Необходимо сверять адрес контракта и уровень запрашиваемых разрешений, а любые действия по умолчанию — исключать.

Один из простых способов защититься — регулярно отзывать неиспользуемые или неограниченные разрешения для контрактов. Никакие интерфейсные улучшения не заменят внимательного изучения каждого запроса на подпись.

Мнение эксперта: Рынок криптовалют становится полем битвы, где секунда невнимательности может стоить миллиона. Инструменты безопасности совершенствуются, но главный щит — это осознанность пользователя. Не подписывайте вслепую, проверяйте каждую строчку запроса, и помните: доверие к интерфейсам — самая дорогая ошибка.