4200个恶意合约诱骗5700人:模拟转账背后的资产陷阱
核心要点
arXiv预印本揭示恶意智能合约利用交易模拟漏洞,诱使受害者签署放弃资产文件。研究关联超348万美元损失,指出以太坊为主要受害链,并警告当前钱包预览机制存在严重误导风险。
据 Woofun AI 消息,7月30日发布于 arXiv 的预印本研究揭露了一场针对加密货币钱包的攻击浪潮。恶意智能合约利用交易模拟机制的缺陷,在预览阶段伪装成有利交易,诱导用户签署实际会导致资产转移的文件。
Woofun AI 整理数据显示,该漏洞已导致 5,742 个受害地址受损,关联损失约 348 万美元。另有研究追踪到 6,223 笔相关交易,但指出损失估算可能因包含攻击者测试活动而被高估。从链上分布看,91.5% 的损失集中在以太坊,而在跨链场景中,约 83% 的损失来自规模最大的那组受影响节点。
值得注意的是,由于论文中关于 Avalanche 合约数量的数值存在矛盾,且观测期的时间范围相互冲突,加之结果尚未经过同行评审,各区块链的确切损失数据及时间区间仍存争议。
技术层面,攻击者利用预签名快照分析中的分支逻辑制造偏差。存储控制类合约在模拟时显示用户获得存款加奖励,但在交易确认前,攻击者通过更改合约状态(如将用户列入黑名单),使实际执行将资金转至攻击者控制的地址。基于时间戳的合约利用出块时间差异,而基于 Gas 消耗控制的合约则利用 Gas 限制的不同表现。在一项控制测试中,向合约发送余额仅返回 1wei(以太坊的最小计价单位),部分预览却显示正数收益,掩盖了实际支出。
为应对此类风险,研究者建议每当合约状态或 Gas 相关参数变化时重新进行模拟,并使用实际的 Gas 限制和价格,测试当前及未来的出块编号和时间戳参数。界面设计应提供准确的净余额变化数值,避免微不足道的退款被误认为盈利。这些综合结果仍属于初步发现,需等待独立验证以确认其客观性。
评论
暂无评论