一名DeFi参与者在从Aave和Compound等主要借贷协议提取资金时遭受了$563K 灾难性损失。事件源于一个关键错误:批准了一个未知的代币,导致攻击者获得了对用户aEthUSDT持仓的完全转移权限。一旦授予了恶意权限,控制该地址的攻击者迅速行动,在受害者撤销批准之前将资产转移一空。这一事件凸显了DeFi工作流程中的一个持续漏洞——权限管理仍然是主要的攻击面。与流动性协议交互的用户在签署代币授权时必须格外小心,尤其是对于不熟悉的合约。在授予转账权限之前,务必验证智能合约地址,并尽可能使用额度限制而非无限授权。攻击者利用这些权限的速度使得预防远比事后补救更为有效。

AAVE-2.93%
COMP-4.9%
查看原文
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 3
  • 转发
  • 分享
评论
0/400
HashBanditvip
· 12-17 20:54
ngl 这也是我在挖矿时代停止盲审的原因……看着563k从一个疏忽的签名中蒸发?那甚至不是损失,那是犯罪现场。无限授权基本上是在把钥匙交给攻击者,是真的真的。
查看原文回复0
DegenWhisperervip
· 12-17 20:48
又是approve惹的祸...这哥们563k就这么没了,真的绝了。有时候我就想不通,为啥还是有人给陌生合约盲批unlimited?这不是自己往火坑里跳吗。防守永远比救火管用啊。
回复0
TrustMeBrovip
· 12-17 20:27
又一个56万块钱就这么没了,光是想想就肉疼。approve个陌生token真的绝了...
回复0
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)