🎉 Gate xStocks 交易開啓啦,現貨、合約、Alpha齊上線!
📝 在Gate廣場發帖,曬出你的交易體驗或精彩截圖,瓜分$1,000大獎池!
🎁 廣場優質創作者5名,每人獨享$100合約體驗券!
🎉 帖文同步分享到X(推特),瀏覽量前十再得$50獎勵!
參與方式:
1️⃣ 關注 @Gate廣場_Official
2️⃣ 帶 #Gate xStocks 交易体验# ,原創發帖(不少於20字,僅用活動標籤)
3️⃣ 若分享到推特,請將連結提交表單:https://www.gate.com/questionnaire/6854
注:表單可多次提交,發布更多帖文可提升獲獎機會!
📅 7月3日16:00—7月9日24:00(UTC+8)
詳情:https://www.gate.com/announcements/article/45926
每一條體驗,都有機會贏取大獎!快在Gate廣場show出你的操作吧!
圖解Web3籤名釣魚原理:授權、Permit與Permit2防範指南
圖解Web3籤名釣魚原理:授權、Permit與Permit2
籤名釣魚正成爲Web3黑客最常用的手法之一。盡管安全專家們不斷宣傳相關知識,每天仍有許多用戶落入陷阱。造成這種情況的一個主要原因是大多數人對錢包交互的底層邏輯缺乏了解,且對非技術人士而言學習門檻較高。
爲此,我們將通過圖解方式深入淺出地解釋籤名釣魚的底層原理,試圖用最簡單的語言讓普通用戶也能理解其中的風險。
首先,我們需要了解使用錢包時的兩種基本操作:"籤名"和"交互"。簡單來說,籤名發生在區塊鏈之外(鏈下),不需要支付Gas費;而交互則發生在區塊鏈上(鏈上),需要支付Gas費。
籤名的典型場景是身分驗證,如登入某個去中心化應用(DApp)。例如,當你想在某DEX上交換代幣時,首先需要連接錢包並籤名,向網站證明"我是這個錢包的擁有者"。這個過程不會改變區塊鏈上的任何數據或狀態,因此無需支付費用。
相比之下,交互則涉及實際的鏈上操作。以在某DEX上兌換代幣爲例,你需要先支付一筆費用,授權DEX的智能合約可以動用你的代幣(這一步驟稱爲"授權"或"approve")。然後,你還需要再支付一筆費用來執行實際的兌換操作。
了解了這些基本概念後,我們來看看幾種常見的釣魚方式:
不過,由於授權釣魚需要支付Gas費,許多用戶在涉及金錢操作時會更加謹慎,因此這種方式相對容易防範。
黑客可以通過僞造的網站,將正常的錢包連接操作替換爲Permit釣魚,誘導用戶籤名,從而獲取對其資產的控制權。
然而,如果用戶曾經使用過該DEX並授予了無限額度權限(這通常是默認設置),就可能成爲Permit2釣魚的目標。黑客只需誘導用戶籤名,就能轉移其已授權的代幣。
爲了防範這些釣魚風險,用戶應該:
通過了解這些底層原理和防範措施,用戶可以更好地保護自己的數字資產,避免落入黑客的陷阱。