помните как скамили на блокчейне раньше? максимум могли украсть парочку токенов, прокинув фейк транзакцию, могли конечно и украсит вообще все, но для этого нужна была сид фраза. теперь с некоторым обновлениям evm все стало в разы интереснее.
👼 eip-7702 👼
eip-7702- относительно недавно вышедший протокол делегации управления кошельком другому кошельку. В целом вещь полезная, например с его помощью можно делегировать оплату газа другому кошельку (gasless).
его безопасность обеспечивается тем что в него зашито время управления кошельком. то есть, в смарт-контракте прописана временная единица, после которой делегация отменяется.
👼 скам 👼
наиболее интересное - протокол подписания со стороны юзера выглядит точно так же, как и обычная подпись. то есть, существует возможность прокинуть такой контракт на подписание без особых проблем.
в основном это реализуют через мультиапрув: прямо после того как вы отправляете запрос к какому-либо сайту, который потребует от вас подписи, мошенник отправляет вам на подпись смарт-контракт, который все так же подписывает исходный контракт, но вместе с ним запускает ещё один, вредоносный смарт-контракт, который активирует на вашем кошельке делегацию по eip-7702.
👼 все до копейки 👼
ранее мошеннические смарт-контракты не могли взаимодействовать со всеми вашими токенами, стейкингами и тому подобным. не потому что не имели физической возможности, а потому что с точки зрения хакера писать огромный смарт-контракт который покроет буквально все возможные стейкинги - очень долго муторно и неэффективно.
с делегацией все намного легче — хакер получает ручной контроль над вашими активами. он может проанализировать ваш кошелек через блокчейн эксплорер и вручную написать код, который выведет все ваши деньги из всех пулов, всех стейкингов, ну, и понятное дело — все токены
ещё одна важная особенность - та самая зависимость от времени: вы могли апрувнуть вредный контракт несколько месяцев назад, а завтра лишиться всех денег.
👼 встроенная защита 👼
в большинство кошельков встроена автоматическая защита — огромными красными буквами кошельки помечают опасные транзакции, это обеспечивают некоторую иллюзию защиты.
но работает система ровно так же, как и у обычных антивирусов — пока не начались массовые скамы и жалобы на отдельный тип смарт-контрактов, кошельки никак не пометят опасную транзакцию, просто потому что они даже не знают о существовании такого метода обмана.
👼 как бороться 👼
ранее я думала, что достаточно просто доверять кошельку, но теперь — этого не достаточно. все кто пострадал от этого — за рефаундом средств можете обращаться к @cryptohoterr.
сейчас ситуация совсем другая, и без потери эффективности использования кошелька есть только 1 путь — максимальная диверсификация средств по разным кошелькам. то есть, если вы заходите куда-то на значительную сумму — для этого лучше выделить отдельный кошелек.
особенно бдительным стоит быть при взаимодействии с контрактами популярность которых в кошельках помечена как низкая. есть 1 псевдометод — проверять первые цифры контракта: если контракт начинается с 0x04 или 0x05 стоит быть осторожным, но и это не обеспечит полной безопасности.
единственный правильный метод - хранить большую часть средств на кошельке на котором ничего кроме отправки и приема средств вы не делаете.