打土狗要當心!還沒翻倍就被盜,資安專家:土狗網站多有資安問題
支付動態 · 2024-09-26

打土狗要當心!還沒翻倍就被盜,資安專家:土狗網站多有資安問題

推特帳戶 @roffet_eth 在推特上表示:「在 GMGN 等網站的趨勢列表上充斥許多帶有蜜罐陷阱的 ERC-20 代幣,儘管他們都標示為安全的。」蜜罐陷阱是一種電腦科學用詞,在區塊鏈上通常是利用看似有價值的代幣吸引受害者上鉤,再利用智慧合約的缺陷竊取帳戶的主控權。事件一發生引起了慢霧創辦人餘弦的注意,並與資安團隊 GoPlus Security 合作,完成了這類型貔貅盤的特徵檢測。

Table of Contents

跟著趨勢買遇到貔貅盤,打土狗卻被竊走帳戶權限

@roffet_eth 在推特上提及了這樣的蜜罐陷阱,他表示朋友原本在 Base 鏈上買了土狗幣,卻發現剛買完幣就被轉走了。原以為是 Permit 釣魚,但換了其他錢包也是一樣的結果,甚至不只一隻幣有這樣的問題。

而以下標示的三隻土狗幣就是可疑的幣種,在他發文當下還為在 GMGN 的趨勢排行榜上。

廣告 - 內文未完請往下捲動

而他比對了這些幣種的合約代碼後,發現並不是普通的 ERC-20 代幣,其中存在一些具混淆性的問題。

並且他從被盜走的交易紀錄中,發現了 permit 的簽名中包含了購買土狗幣的錢包地址,表示這並不是用戶自己簽名的。接著他回推後才發現智慧合約中埋藏著惡意代碼,利用這樣的惡意代碼可以偽造出代幣持有者的 permit 權限,在這裡駭客是使用 assembly 代碼來進行惡意網址的插入。

儘管這樣的蜜罐陷阱並非新鮮事,但這起案件特別就在於這些代幣是出現在 GMGN 這類型打土狗幣常用網站的趨勢榜單。許多土狗幣玩家會從其中挑選幣種,然而絕大多數玩家並不具備資安常識。且騙術總是一直推陳出新,因此玩家往往防不勝防。

餘弦證實存在資安陷阱,其他網站也出現問題

慢霧創辦人餘弦就證實了這樣的資安陷阱確實發生,並且在其他的土狗幣網站如 DEXTools丶Dex Screener 也有出現類似隱藏陷阱的貔貅盤。但這些網站配合的資安工具尚未支援這種漏洞的檢測,不過若將代碼丟給 AI 工具,還是能發現漏洞。另外他也表示資安網站 GoPlus Security 已經更新功能,能夠偵測這類的漏洞。

並表示後續若遇到類似貔貅盤,但 GoPlus 沒偵測出來的,也可以聯絡 GoPlus 官方或慢霧進行反饋。

熱門文章
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
英國確認各垂直行業的賭博稅稅率
合規與政策
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
首頁
遊戲
合作
發現
我的