Tanda Tangan Phishing Web3 Logika Dasar

4/29/2024, 2:01:48 AM
Phishing otorisasi adalah cara bagi para peretas untuk mencuri aset pengguna dengan memanfaatkan fungsionalitas tanda tangan. Metode umum meliputi Phishing tanda tangan Permit dan Permit2. Pengguna harus meningkatkan kesadaran keamanan mereka, memisahkan dana besar dari dompet on-chain di Gate.io, dan belajar mengidentifikasi format tanda tangan untuk mencegah phishing. Permit2 adalah fitur yang diperkenalkan oleh Uniswap yang mudah dieksploitasi oleh situs web phishing.

Teruskan Judul Asli ‘大白话讲解Web3签名钓鱼底层逻辑“授权钓鱼、Permit与Permit2的区别’

TL;DR

“Mengapa saya kehilangan uang hanya dengan menandatangani nama saya??” “Phishing tanda tangan” saat ini menjadi metode phishing favorit bagi para peretas di Web3. Baru-baru ini, saya telah melihat banyak ahli seperti Cosine dan berbagai dompet serta perusahaan keamanan terus mempromosikan dan mengedukasi tentang pengetahuan tanda tangan phishing. Namun, masih banyak orang yang menjadi korban phishing setiap hari.

Salah satu alasan yang diyakini Spinach adalah bahwa kebanyakan orang tidak memahami logika mendasar pertukaran dompet, dan bagi mereka yang tidak menguasai teknologi, kurva pembelajarannya terlalu tinggi. Jadi, Spinach memutuskan untuk membuat versi yang diilustrasikan untuk mendidik orang tentang logika mendasar phishing tanda tangan, dan mencoba membuatnya bisa dimengerti bahkan untuk individu yang tidak menguasai teknologi.

Pertama, kita perlu memahami bahwa hanya ada dua jenis operasi saat menggunakan dompet: “penandatanganan” dan “pertukaran.” Pemahaman yang paling sederhana dan langsung adalah: penandatanganan terjadi di luar blockchain (off-chain), dan tidak memerlukan pengeluaran biaya Gas; pertukaran terjadi di blockchain (on-chain), dan memerlukan pengeluaran biaya Gas.

Scenario umum untuk melakukan tanda tangan adalah untuk memverifikasi bahwa Anda adalah Anda, seperti saat masuk ke dalam dompet. Misalnya, jika Anda ingin menukar token di Uniswap, Anda perlu terlebih dahulu menghubungkan dompet Anda. Pada titik ini, Anda perlu menandatangani pesan untuk memberitahu situs web “Saya adalah pemilik dompet ini,” dan kemudian Anda dapat menggunakan Uniswap. Langkah ini tidak menyebabkan perubahan data atau status pada blockchain, sehingga tidak memerlukan pengeluaran uang.

Mengenai pertukaran, ketika Anda benar-benar ingin menukar token di Uniswap, Anda perlu mengeluarkan sejumlah uang untuk memberi tahu kontrak cerdas Uniswap: "Saya ingin menukar 100 USDT dengan koin Spinach, dan saya memberi Anda izin untuk memindahkan 100 USDT saya." Langkah ini disebut persetujuan. Kemudian, Anda perlu mengeluarkan sejumlah uang lainnya untuk memberi tahu kontrak cerdas Uniswap: "Saya siap menukar 100 USDT dengan koin Spinach sekarang, Anda dapat melanjutkan operasinya sekarang." Setelah itu, Anda telah menyelesaikan operasi pertukaran 100 USDT dengan koin Spinach.

Setelah memahami perbedaan antara tanda tangan dan pertukaran dengan sederhana, mari kita memperkenalkan prinsip phishing. Phishing umumnya melibatkan tiga metode berbeda: Phishing Otorisasi, Phishing Tanda Tangan Ijin, dan Phishing Tanda Tangan Ijin2. Ketiga metode ini sangat umum dalam phishing.

Mari kita mulai dengan Phishing Otorisasi, yang merupakan salah satu teknik phishing klasik dalam Web3. Seperti namanya, itu mengeksploitasi mekanisme otorisasi (menyetujui). Seperti yang terlihat dalam contoh Uniswap, otorisasi memungkinkan smart contract untuk “mengizinkan Anda untuk memindahkan jumlah xxx Token saya.” Seorang hacker dapat membuat situs web phishing palsu, menyamar sebagai proyek NFT dengan frontend yang menarik. Di tengah situs web, ada tombol besar yang indah yang mengatakan “Klaim Airdrop Anda.” Ketika diklik, dompet akan muncul dengan layar yang meminta Anda mengotorisasi Token Anda ke alamat hacker. Jika Anda mengonfirmasi ini, selamat, hacker telah berhasil menyelesaikan KPI.

Namun, Phishing Otorisasi memiliki masalah: karena memerlukan biaya Gas, banyak orang berhati-hati ketika harus mengeluarkan uang. Setelah mengklik situs web yang mencurigakan, orang seringkali dengan cepat menyadari bahwa ada yang salah, sehingga relatif mudah untuk mencegahnya.

Sekarang mari kita beralih ke fokus hari ini: Phishing Tanda Tangan Permit dan Permit2, yang menjadi pusat perhatian dalam bidang keamanan aset Web3. Mengapa sulit untuk melindungi diri dari mereka? Karena setiap kali Anda ingin menggunakan Dapp, Anda harus masuk ke dompet Anda. Banyak orang telah mengembangkan inersia dalam pemikiran mereka: “Operasi ini aman.” Ditambah lagi, itu tidak memerlukan pengeluaran uang, dan kebanyakan orang tidak memahami implikasi di balik setiap tanda tangan.

Mari kita pertama-tama melihat mekanisme Izin. Izin adalah fitur perluasan untuk otorisasi di bawah standar ERC-20. Sebagai contoh, USDT, yang biasa kita gunakan, adalah token ERC-20. Secara sederhana, Izin memungkinkan Anda untuk menandatangani dan menyetujui orang lain untuk memindahkan Token Anda. Kita tahu bahwa otorisasi (Setujui) adalah ketika Anda mengeluarkan uang memberi tahu smart contract: "Anda dapat memindahkan xxx jumlah Token saya." Jadi, Izin seperti menandatangani "catatan" kepada seseorang, menyatakan: "Saya mengizinkan seseorang untuk memindahkan xxx jumlah Token saya." Kemudian, orang ini menyampaikan "catatan" ini ke smart contract dan membayar biaya Gas, memberi tahu smart contract: "Dia mengizinkan saya untuk memindahkan xxx jumlah Token miliknya." Kemudian Token Anda dapat dipindahkan oleh orang lain. Dalam proses ini, Anda hanya menandatangani sebuah nama, tetapi di balik itu, itu berarti Anda mengizinkan orang lain untuk memanggil otorisasi (Setujui) dan mentransfer Token Anda. Seorang peretas dapat membuat situs web phishing, mengganti tombol login dompet dengan tombol phishing Izin, sehingga mudah untuk mencuri aset Anda.

Jadi apa itu Permit2? Permit2 sebenarnya bukan merupakan fungsi dari ERC-20, tetapi merupakan fungsi yang diluncurkan oleh Uniswap untuk kenyamanan pengguna. Contoh sebelumnya mengatakan bahwa jika Anda ingin menukar USDT dengan koin bayam di Uniswap, Anda perlu memberi otorisasi (Approve) sekali dan kemudian menukarnya, yang memerlukan dua biaya gas, jadi Uniswap menemukan cara: 'Anda memberi saya semua kuota sekaligus, dan Anda menandatangani nama Anda setiap kali Anda menebus dan saya akan menanganinya untuk Anda.' Fungsi ini membantu pengguna Uniswap Anda hanya perlu membayar biaya Gas sekali saat menggunakannya, dan langkah ini adalah penandatanganan, sehingga biaya Gas sebenarnya tidak dibayarkan oleh Anda, tetapi dibayarkan oleh kontrak Permit2, tetapi akan dikurangkan dari Token yang akhirnya Anda tebus.

Namun, syarat untuk phishing Permit2 adalah Anda harus sebelumnya menggunakan Uniswap dan memberikan izin tanpa batas ke kontrak pintar Permit2. Karena operasi default Uniswap saat ini adalah memberikan izin tanpa batas, jumlah pengguna yang memenuhi syarat ini cukup besar. Demikian pula, selama peretas berhasil menipu Anda untuk menandatangani Permit2, mereka dapat mentransfer Token Anda (terbatas pada yang sebelumnya Anda izinkan).

Secara ringkas, inti dari phishing otorisasi adalah bahwa Anda mengeluarkan uang untuk memberi tahu kontrak pintar, "Saya menyetujui Anda untuk memindahkan Token saya ke peretas." Inti dari phishing tanda tangan adalah Anda menandatangani "catatan" yang memungkinkan orang lain memindahkan aset Anda ke peretas, dan peretas mengeluarkan uang untuk memberi tahu kontrak pintar, "Saya ingin memindahkan Token-nya ke saya." Permit dan Permit2 saat ini merupakan pusat perhatian untuk tanda tangan phishing. Permit adalah fitur ekstensi otorisasi dari ERC-20, sedangkan Permit2 adalah fitur baru yang diperkenalkan oleh Uniswap.

Jadi, bagaimana cara mencegah serangan phishing ini setelah Anda memahami prinsip-prinsipnya?

  1. Membangun Kesadaran Keamanan:Penting untuk selalu memeriksa operasi apa yang sedang Anda lakukan setiap kali Anda berinteraksi dengan dompet Anda.

  2. Pisahkan Dana Besar dan Dompet untuk Aktivitas On-Chain: Dengan memisahkan dana besar dari dompet yang digunakan untuk aktivitas on-chain, Anda dapat meminimalkan kerugian jika menjadi korban phishing.

  3. Pelajari Cara Mengidentifikasi Format Tanda Tangan Permit dan Permit2:** Hati-hati setiap kali Anda menemui format tanda tangan berikut:

Interaktif: URL swap

Pemilik: Alamat dari yang memberi izin

Pengeluar: Alamat pihak yang diotorisasi

Nilai: Jumlah yang diotorisasi

Nonce: Nomor acak

Batas Waktu: Waktu Kedaluwarsa

Disclaimer:

  1. Artikel ini dicetak ulang dari [菠菜菠菜谈Web3]. Teruskan Judul Asli '大白话讲解Web3签名钓鱼底层逻辑“授权钓鱼、Permit与Permit2的区别”'. Seluruh hak cipta milik penulis asli [菠菜菠菜谈Web]. Jika ada keberatan terhadap cetakan ulang ini, harap hubungi Gate Belajartim, dan mereka akan menanganinya dengan segera.
  2. Penafian Tanggung Jawab: Pandangan dan opini yang terdapat dalam artikel ini semata-mata milik penulis dan tidak merupakan saran investasi apa pun.
  3. Terjemahan artikel ke dalam bahasa lain dilakukan oleh tim Gate Learn. Kecuali disebutkan, menyalin, mendistribusikan, atau melakukan plagiarisme terhadap artikel yang diterjemahkan dilarang.

Bagikan

Konten

Kalender Kripto

Pembaruan Proyek
Etherex akan meluncurkan token REX pada 6 Agustus.
REX
22.27%
2025-08-06
Hari Rare Dev & Governance di Las Vegas
Cardano akan mengadakan Rare Dev & Governance Day di Las Vegas, dari 6 hingga 7 Agustus, menampilkan lokakarya, hackathon, dan diskusi panel yang berfokus pada pengembangan teknis dan topik tata kelola.
ADA
-3.44%
2025-08-06
Blockchain.Rio di Rio De Janeiro
Stellar akan berpartisipasi dalam konferensi Blockchain.Rio, yang dijadwalkan berlangsung di Rio de Janeiro, dari 5 hingga 7 Agustus. Program ini akan mencakup pidato kunci dan diskusi panel yang menampilkan perwakilan ekosistem Stellar bekerja sama dengan mitra Cheesecake Labs dan NearX.
XLM
-3.18%
2025-08-06
Webinar
Circle telah mengumumkan webinar Executive Insights langsung berjudul "Era GENIUS Act Dimulai", yang dijadwalkan pada 7 Agustus 2025, pukul 14:00 UTC. Sesi ini akan mengeksplorasi implikasi dari GENIUS Act yang baru saja disahkan—kerangka regulasi federal pertama untuk stablecoin pembayaran di Amerika Serikat. Dante Disparte dan Corey Then dari Circle akan memimpin diskusi tentang bagaimana legislasi ini mempengaruhi inovasi aset digital, kejelasan regulasi, dan kepemimpinan AS dalam infrastruktur keuangan global.
USDC
-0.03%
2025-08-06
AMA di X
Ankr akan mengadakan AMA di X pada 7 Agustus pukul 16:00 UTC, yang berfokus pada pekerjaan DogeOS dalam membangun lapisan aplikasi untuk DOGE.
ANKR
-3.23%
2025-08-06

Artikel Terkait

Apa itu Tronscan dan Bagaimana Anda Dapat Menggunakannya pada Tahun 2025?
Pemula

Apa itu Tronscan dan Bagaimana Anda Dapat Menggunakannya pada Tahun 2025?

Tronscan adalah penjelajah blockchain yang melampaui dasar-dasar, menawarkan manajemen dompet, pelacakan token, wawasan kontrak pintar, dan partisipasi tata kelola. Pada tahun 2025, ia telah berkembang dengan fitur keamanan yang ditingkatkan, analitika yang diperluas, integrasi lintas rantai, dan pengalaman seluler yang ditingkatkan. Platform ini sekarang mencakup otentikasi biometrik tingkat lanjut, pemantauan transaksi real-time, dan dasbor DeFi yang komprehensif. Pengembang mendapatkan manfaat dari analisis kontrak pintar yang didukung AI dan lingkungan pengujian yang diperbaiki, sementara pengguna menikmati tampilan portofolio multi-rantai yang terpadu dan navigasi berbasis gerakan pada perangkat seluler.
11/22/2023, 6:27:42 PM
Analisis Teknis adalah apa?
Pemula

Analisis Teknis adalah apa?

Belajar dari masa lalu - Untuk menjelajahi hukum pergerakan harga dan kode kekayaan di pasar yang selalu berubah.
11/21/2022, 10:04:58 AM
Risiko yang Harus Anda Waspadai Saat Berdagang Kripto
Pemula

Risiko yang Harus Anda Waspadai Saat Berdagang Kripto

Apa yang Anda ketahui tentang risiko perdagangan cryptocurrency? Seiring berkembangnya banyak proyek mata uang kripto, ada semakin banyak risiko yang perlu dipertimbangkan, termasuk penipuan umum, peretasan, dan risiko peraturan.
11/21/2022, 10:15:01 AM
Top 20 Airdrop Kripto pada 2025
Pemula

Top 20 Airdrop Kripto pada 2025

Artikel ini memperlihatkan 20 proyek airdrop paling menjanjikan pada tahun 2025, menampilkan platform perdagangan Pump.fun, dompet lintas-rantai Phantom, dan ekosistem lintas-rantai Eclipse. Usaha-usaha ini mencakup sektor DeFi, NFT, dan AI—masing-masing didukung oleh pendanaan substansial. Melalui analisis mendetail tentang latar belakang proyek, putaran pendanaan, dan metode partisipasi, pembaca akan belajar bagaimana memaksimalkan manfaat potensial dari partisipasi airdrop secara dini. Pengalaman masa lalu menunjukkan bahwa terlibat dalam airdrop proyek berkualitas menawarkan akses dini ke teknologi canggih dan potensi imbalan keuangan.
2/17/2025, 10:52:38 AM
Panduan Pemula untuk Berdagang
Pemula

Panduan Pemula untuk Berdagang

Artikel ini membuka gerbang perdagangan mata uang kripto, menjelajahi area yang tidak diketahui, menjelaskan proyek kripto, dan memperingatkan pembaca tentang potensi risiko.
11/21/2022, 10:12:11 AM
Panduan Cara Berpindah Jaringan di MetaMask
Pemula

Panduan Cara Berpindah Jaringan di MetaMask

Ini adalah panduan sederhana langkah demi langkah tentang cara mengalihkan jaringan Anda di MetaMask.
1/11/2024, 10:37:30 AM
Mulai Sekarang
Daftar dan dapatkan Voucher
$100
!