研究将钱包模拟钓鱼关联到5,742个地址和348万美元损失

一篇尚未经同行评审的arXiv预印本称,攻击者控制的合约可以让钱包预览看起来有利,但会在链上转移存款,其中以太坊占估算损失的大部分。

ETH
BNB
AVAX

摘要

根据7月30日发布于arXiv的预印本,钱包模拟工具可能被操纵,在签名交易最终将资金发送给攻击者的情况下,仍显示出表面上的小幅收益。该研究使用合约字节码检测器SimGuard,在以太坊、BNB Smart Chain、雪崩协议和Polygon上识别出4,224个交易模拟钓鱼合约,并将这一手法关联到5,742个受害者地址、6,223笔受害者交易,以及约348万美元的历史损失。作者表示,由于部分攻击者测试活动可能被误判,损失数字应被视为上限。以太坊占估算损失的91.5%,而跨链总额中约83%来自研究推断出的最大集群。该论文尚未经过同行评审,且其雪崩协议合约数量和观察期截止点存在不一致,因此跨链细分中的部分内容仍未解决。作者称,一些合约可以通过改变存储状态、依赖后续区块时间戳,或利用Gas设置差异,在模拟期间返回一种结果、在执行期间返回另一种结果。在一项受控测试中,合约返回值低至1 wei,但预览仍显示正向估值,而且通常未清楚显示离开账户的全部金额。作者建议,在合约状态或Gas字段发生变化时重新运行模拟,使Gas设置与实际请求一致,并测试当前及未来的区块编号和时间戳输入;同时,钱包界面应在净余额变化之外,一并显示离开账户的总金额。

术语与概念
  • 交易模拟钓鱼: 一种在签名前操纵钱包预览的诈骗。
  • 1 wei: ETH的最小单位。
  • Gas限制: 一笔交易可使用的最大计算量。