Web3フィッシング署名の基本ロジック

4/29/2024, 2:01:48 AM
Authorization phishingは、署名機能を悪用してハッカーがユーザー資産を盗む手段です。一般的な方法には、許可および許可2の署名フィッシングがあります。ユーザーはセキュリティ意識を高め、オンチェーンウォレットからGate.ioの大口資金を分離し、署名形式を識別してフィッシングを防ぐ方法を学ぶ必要があります。許可2は、フィッシングウェブサイトによって簡単に悪用されるUniswapによって導入された機能です。

オリジナルタイトル'大白话讲解Web3签名钓鱼底层逻辑“授权钓鱼、Permit与Permit2的区别’を転送します

要約:

「なぜ名前をサインするだけでお金を失ったのですか??」「署名フィッシング」は現在、Web3でのハッカーのお気に入りのフィッシング手法になっています。最近、Cosineなどの多くの専門家やさまざまなウォレット、セキュリティ企業が、フィッシング署名の知識について継続的に宣伝や啓発活動を行っています。しかし、それでも多くの人が毎日フィッシングされています。

スピナッチは、多くの人々がウォレットスワップの基本的なロジックを理解していないため、技術に疎い人々にとって学習コストが高すぎると考えている理由の1つです。そのため、スピナッチは、イラスト入りのバージョンを作成して、非技術者でも理解しやすいように署名フィッシングの基本的なロジックについて人々に教育することにしました。

まず、ウォレットを使用する際には、「署名」と「交換」の2種類の操作しかないことを理解する必要があります。最も単純で直接的な理解は、署名はブロックチェーンの外(オフチェーン)で行われ、ガス手数料を支払う必要がないことです。一方、交換はブロックチェーン上(オンチェーン)で行われ、ガス手数料を支払う必要があります。

サインインの一般的なシナリオは、ウォレットへのログインなど、あなたがあなたであることを確認することです。たとえば、Uniswapでトークンを交換したい場合、まずウォレットに接続する必要があります。この時点で、ウェブサイトに「私はこのウォレットの所有者です」と伝えるためにメッセージにサインする必要があります。その後、Uniswapを使用することができます。このステップはブロックチェーン上でデータや状態の変更を引き起こさないため、お金を支払う必要はありません。

スワッピングに関して、実際にUniswapでトークンをスワップしたい場合、Uniswapのスマートコントラクトにお金を支払って「100 USDTをほうれん草コインに交換したい」と伝え、「100 USDTを移動する権限をあなたに与えます」と言う必要があります。このステップを承認と呼びます。その後、Uniswapのスマートコントラクトにお金を別の額支払って、「100 USDTをほうれん草コインに交換する準備ができたので、操作を開始してください。」と伝える必要があります。その後、100 USDTをほうれん草コインに交換する操作を完了します。

シグネチャとスワップの違いを簡単に理解した後、フィッシングの原則を紹介しましょう。フィッシングには、通常、3つの異なる方法が関与しています:認証フィッシング、許可署名フィッシング、および許可2署名フィッシング。これらの3つは非常に一般的なフィッシング手法です。

Authorization Phishingの開始から始めましょう。これはWeb3のクラシックなフィッシング技術の1つです。その名前が示すように、認可(承認)メカニズムを悪用しています。Uniswapの例で見られるように、認可はスマートコントラクトが「あなたにxxx量のトークンを移動することを承認する」ことを可能にします。ハッカーは、魅力的なフロントエンドを持つNFTプロジェクトとして偽のフィッシングウェブサイトを作成できます。ウェブサイトの中央には、「エアドロップを請求する」という美しい大きなボタンがあります。クリックすると、ウォレットがポップアップし、ハッカーのアドレスにトークンを認可するよう求める画面が表示されます。これを確認すると、おめでとうございます、ハッカーはKPIを成功裏に達成しました。

しかし、認証フィッシングには問題があります。なぜなら、ガス手数料が必要だからです。多くの人々はお金を使う際に注意深いため、怪しいウェブサイトをクリックした後、すぐに何かがおかしいと気づくことがよくあるため、比較的簡単に防ぐことができます。

今日の焦点に移りましょう。Web3資産セキュリティ分野のホットスポットであるPermitとPermit2署名フィッシングです。なぜこれらが防御しにくいのでしょうか?それは、Dappを使用するたびにウォレットにサインインする必要があるからです。多くの人が考え方に慣性を持ってしまっています。「この操作は安全だ」と。さらに、お金を使う必要もなく、ほとんどの人が各署名の背後にある意味を理解していません。

まず、許可メカニズムを見てみましょう。許可は、ERC-20 標準に基づく承認の拡張機能です。例えば、私たちがよく使っているUSDTはERC-20トークンです。簡単に言うと、Permitを使用すると、他の人がトークンを移動することに署名して承認できます。承認(承認)とは、スマートコントラクトに「トークンをxxx個移動できます」と伝えることです。つまり、Permitは、誰かに「メモ」に署名するようなもので、「私は誰かが私のトークンをxxx個移動することを許可します」と述べています。次に、この人物はこの「メモ」をスマートコントラクトに提示し、ガス料金を支払い、スマートコントラクトに「彼は私にトークンのxxx個の移動を許可します」と伝えます。その後、トークンを他の誰かに譲渡することができます。このプロセスでは、名前に署名するだけですが、その背後には、他の人が承認(承認)を呼び出してトークンを転送できるようにすることを意味します。ハッカーはフィッシングWebサイトを作成し、ウォレットのログインボタンをフィッシングの許可ボタンに置き換えて、資産を簡単に釣り上げることができます。

Permit2とは実際にはERC-20の機能ではなく、ユーザーの便宜のためにUniswapが立ち上げた機能です。以前の例では、UniswapでUSDTをスピナッチコインに交換したい場合、一度承認(Approve)する必要があり、次に交換する必要があります。2つのガス手数料がかかるため、Uniswapは次のような方法を考え出しました。「一度にすべての割り当てを私に承認し、引き換えるたびに署名をすることになります。私が代わりに処理します。」この機能はUniswapユーザーのお手伝いをします。使用時に1回だけガス手数料を支払う必要があり、この手順は署名であり、そのためガス手数料は実際にはあなたが支払うのではなく、Permit2契約が支払いますが、最終的に引き換えるトークンから差し引かれます。

ただし、Permit2フィッシングの条件は、Uniswapを以前に使用し、Permit2スマートコントラクトに無制限の許可を与えている必要があることです。Uniswapのデフォルト動作は現在無制限の許可を与えることなので、この条件を満たすユーザーはかなり多いです。同様に、ハッカーがあなたをPermit2に署名させるようにだましてしまえば、あなたのトークンを転送できます(以前に許可したものに限定)。

要約すると、承認フィッシングの本質は、あなたがお金を使ってスマートコントラクトに伝えることです。「ハッカーに私のトークンを移動することを承認します」ということです。署名フィッシングの本質は、他の人があなたの資産をハッカーに移動することを許可する「メモ」に署名することであり、ハッカーがスマートコントラクトにお金を使って「彼のトークンを私に移動させたい」と伝えることです。許可と許可2は現在、署名フィッシングのホットスポットです。許可はERC-20の承認拡張機能であり、許可2はUniswapが導入した新機能です。

ですので、これらのフィッシング攻撃を理解したら、どのようにして防ぐことができますか?

  1. セキュリティ意識を高める:ウォレットとやり取りするたびに実行している操作を常に確認することは重要です。

  2. オンチェーン活動用に大口資金とウォレットを分離する:**オンチェーン活動用のウォレットから大口資金を分離することで、フィッシング詐欺の被害に遭った場合の損失を最小限に抑えることができます。

  3. 許可および許可2署名形式を識別する方法を学ぶ:以下の署名形式に遭遇した場合は注意してください:

インタラクティブ:スワップのURL

所有者:承認者のアドレス

支出者:許可された当事者のアドレス

値: 承認済み数量

Nonce: ランダムな番号

締め切り:有効期限

免責事項:

  1. この記事は[から転載されました菠菜菠菜谈Web3]. オリジナルタイトル「大白話で解説Web3署名フィッシングの基本ロジック『フィッシングの許可、PermitとPermit2の違い』」を転送します。すべての著作権は元の著者[菠菜菠菜谈Web]に帰属します。. もし再版に異議がある場合は、お問い合わせください。Gate Learn(ゲート・ラーン)チームは promptly を処理します。
  2. 責任の免除: この記事で表現されている意見はすべて著者個人のものであり、投資アドバイスとは見なされません。
  3. 記事の翻訳は、Gate Learnチームによって行われます。特に言及されていない限り、翻訳された記事のコピー、配布、あるいは盗用は禁止されています。

株式

内容

暗号資産カレンダー

プロジェクトの最新情報
Etherex は 8 月 6 日にトークン REX を発表します。
REX
22.27%
2025-08-06
NFT AI製品発表会
Nulsは第3四半期にNFT AIプロダクトを発売します。
NULS
2.77%
2025-08-06
dValueChain v.1.0 リリースのお知らせ
Bio Protocolは第1四半期にdValueChain v.1.0を展開する予定です。これは、DeSciエコシステム内で安全で透明性があり、改ざんのない医療記録を保証する分散型健康データネットワークを確立することを目指しています。
BIO
-2.47%
2025-08-06
AI生成の動画字幕
Verasityは、第4四半期にAI生成の動画字幕機能を追加する予定です。
VRA
-1.44%
2025-08-06
VeraPlayer多言語サポート
Verasityは、第4四半期にVeraPlayerに多言語サポートを追加する予定です。
VRA
-1.44%
2025-08-06

関連記事

テクニカル分析とは何ですか?
初級編

テクニカル分析とは何ですか?

過去から学ぶ-常に変化する市場での価格変動の法則と財富のコードを探索する。
11/21/2022, 8:39:28 AM
初心者向け取引ガイド
初級編

初心者向け取引ガイド

この記事は、暗号通貨取引への扉を開き、未知の領域を探索し、暗号プロジェクトを説明し、潜在的なリスクについて読者に警告します。
11/21/2022, 8:03:10 AM
PolygonScanとは何ですか?そして、それをどのように使用できますか?(2025年の更新)
初級編

PolygonScanとは何ですか?そして、それをどのように使用できますか?(2025年の更新)

PolygonScanは、ユーザーがPolygonネットワーク上の公開された取引の詳細にアクセスできるブロックチェーンエクスプローラーです。2025年のアップデートでは、5億件以上の取引を処理し、ミリ秒単位の確認を行い、開発者向けツールの強化、Layer 2統合、高度な分析機能、改善されたセキュリティ機能、再設計されたモバイル体験を特徴としています。このプラットフォームは、ユーザーが取引を追跡し、Polygonの成長するエコシステム全体での資産の流れに関するより深い洞察を得るのに役立ちます。現在、3.2Mのデイリーアクティブアドレスと$8.7Bのロックされた総価値をホストしています。
11/11/2023, 6:20:25 PM
ゲートペイとは何ですか?
初級編

ゲートペイとは何ですか?

Gate Payは、Gate.io が完全に開発した非接触型、ボーダレス、安全な暗号通貨決済テクノロジーです。 高速暗号通貨支払いをサポートし、無料で使用できます。 ユーザーは、Gate.io アカウントを登録するだけでGate Payにアクセスでき、オンラインショッピング、航空券やホテルの予約、サードパーティのビジネスパートナーからのエンターテインメントサービスなど、さまざまなサービスを受けることができます。
1/10/2023, 7:51:00 AM
暗号を取引する際に注意しなければならないリスク
初級編

暗号を取引する際に注意しなければならないリスク

暗号通貨を取引するリスクについて何を知っていますか? 多くの暗号通貨プロジェクトが繁栄するにつれて、一般的な詐欺、ハッキング、規制リスクなど、考慮すべきリスクがますます増えています。
11/21/2022, 8:04:51 AM
Tronscanとは何ですか?2025年にどのように使用できますか?
初級編

Tronscanとは何ですか?2025年にどのように使用できますか?

Tronscanは、基本を超えたブロックチェーンエクスプローラーで、ウォレット管理、トークン追跡、スマートコントラクトの洞察、ガバナンスへの参加などを提供しています。2025年までに、セキュリティ機能が強化され、分析が拡大し、クロスチェーン統合が進化し、モバイル体験が向上しました。プラットフォームには、高度な生体認証、リアルタイムの取引モニタリング、包括的なDeFiダッシュボードが含まれています。開発者は、AIを活用したスマートコントラクトの分析と改善されたテスト環境の恩恵を受けています。ユーザーは、統合されたマルチチェーンポートフォリオビューとモバイルデバイス上でのジェスチャーベースのナビゲーションを楽しんでいます。
11/22/2023, 6:27:42 PM
今すぐ始める
登録して、
$100
のボーナスを獲得しよう!