Неизвестный владелец криптовалютного кошелька в сети Ethereum лишился почти миллиона долларов — $999 999 в стейблкоинах USDT — из-за фишинговой атаки. Трагедия разыгралась в считанные минуты: жертва подписала мошеннический запрос на одобрение токенов, после чего злоумышленники мгновенно вывели все средства.
Как это произошло: анатомия атаки
Ключевой ошибкой инвестора стало то, что в его кошельке был установлен неограниченный лимит на токен USDT. Мошеннику не потребовалось взламывать приватные ключи — достаточно было обманным путем получить подпись на запрос, который открывал широкий доступ к контракту. Этот доступ оставался активным, пока владелец сам его не ограничил или не отменил.
Хакер использовал функцию Multicall, объединив несколько операций в одну транзакцию. Это позволило вывести средства практически мгновенно. Средства были разделены на три части и распределены по разным кошелькам в блоках Ethereum 25489460 и 25489463 — всего через несколько минут после подписания запроса.
Такой подход свел к минимуму окно для отмены одобрения. Приватные ключи остались нетронутыми, а стандартные уведомления от кошельков не смогли своевременно обнаружить атаку.
Почему это становится нормой
Фишинг через запросы на одобрение токенов — давно известная, но все более опасная угроза. По данным аналитиков, потери от фишинга в этом году выросли на 200%. Злоумышленники все чаще охотятся за крупными балансами, а методы становятся сложнее и автоматизированнее.
Подобные инциденты напоминают схемы с подменой адресов, где мошенники используют особенности транзакций, а не кражу данных. В январе была выявлена фишинговая атака на пользователей MetaMask, где использовались поддельные окна двухфакторной проверки.
Как защититься: практические рекомендации
Команда Scam Sniffer напоминает: перед подписанием любого запроса важно тщательно проверять каждую подпись. Необходимо сверять адрес контракта и уровень запрашиваемых разрешений, а любые действия по умолчанию — исключать.
Один из простых способов защититься — регулярно отзывать неиспользуемые или неограниченные разрешения для контрактов. Никакие интерфейсные улучшения не заменят внимательного изучения каждого запроса на подпись.
Мнение эксперта: Рынок криптовалют становится полем битвы, где секунда невнимательности может стоить миллиона. Инструменты безопасности совершенствуются, но главный щит — это осознанность пользователя. Не подписывайте вслепую, проверяйте каждую строчку запроса, и помните: доверие к интерфейсам — самая дорогая ошибка.