[閒聊] permit鏈下簽名釣魚
我剛剛看到一篇關於用permit鏈下簽名的方式來轉走你帳戶內的token,而且這個方式你的帳戶內不會有approve紀錄,之前我在用paraswap、uniswapV3、1inch有遇過這種授權方式所以特別來提醒大家,現在連鏈下簽名都要仔細看一下,別無腦簽名。
鏈下簽名比較常出現的方式是連入defi網站的時候,需要你用帳號簽一份聲明書,例如paraswap連進去會要你簽一份這個網站不提供給美國人使用的聲明。
https://i.imgur.com/UFznnNW.png
permit功能可以看USDC的etherscan上的code,簡單來說就是用鏈下簽名的方式根據permit需要參數讓你簽名,拿到你簽完名的加密資訊v.r.s,然後駭客再call USCD permit函數,那就可以完成approve的動作。這個方式比較特別的是鏈下簽名不會消耗gas,所以你不會去特別在意這個簽名,你以為一切都正常,但是其實你已經把token授權給別人動了,而且revoke工具也不會偵測到,revoke工具原理其實是掃你的帳戶內的approve tx,這個permit方式,permit tx其實會出現在駭客的帳戶下面,所以revoke不會偵測到。對permit txfee是駭客幫你付的。
現在可以從1inch看一下permit鏈下簽名會長怎樣。有沒有發現permit鏈下簽名跟上面的網站聲明基本上一樣,只是message data部分不一樣,換成要你簽permit需要參數,其實這是metamask有幫解析後的結果,有些錢包不支援解析的話,應該會是0xd505accf開頭一串bytes32 code,大家可以比較一下一般USDC approve,現在metamask已經不會無腦無限
approve了,會問你要approve多少。
permit鏈下簽名
https://i.imgur.com/PdMw4JL.png
https://i.imgur.com/Qi9en0h.png
結論
如果遇到鏈下簽名請仔細看清楚。
ref:https://foresightnews.pro/article/detail/33330
--
對了,謝謝版主昨天贊助pizza day
--
推推
專業推
推
permit 是基於 EIP712 的 signTypedData
一般訊息簽名是用的是 signMessage
前端或插件都會提示簽名類型 注意就好
好恐怖..這好像傳統簽名文件下墊複寫紙以及另一份
文件的伎倆。你以為只簽了A,其實是A+B套餐
推謝謝
小狐狸permit鏈下簽章也要跟approve一樣警告無腦按的
message差很多,理論上用UI就可以預先警告的
很多無腦簽的沒說根本看不出是在簽EIP-712還是簽message
這種簽名的傷害是一次性的還是永久性的?若不小心
簽名,有辦法取消授權嗎?
看你授權多少,可以取消,但是需要點技術,直接換帳號比較
快
25
[Vtub] 有人在玩Potion Permit時發現....Potion Permit 有人在玩試玩版時發現了14
[心得] TD 出金心得直接說結論好了 感覺用身份證申請,第一次出金一定要打電話給客服。 當信箱收到td出金有問題的email後(金額超過每日換匯上限) 我打電話 0800-666-756 (台灣)給客服 ;晚上9:00打過去,一播就通, 沒有版上說的要等40分鐘。9
Re: [閒聊] 曲博 Youtube討論比特幣 (防止三方詐騙)推 forgetter: 推 真正能用的電子現金 請問三方詐騙BCH要如何避免呢 剛好有人問到中本聰的發明一個非常棒的地方,就是有效防止付款詐欺。 現在的金融體系充滿了各種付款詐欺行為,譬如信用卡就一大堆黑卡刷遊戲序號。 網拍上賣很便宜的很多就是這種的,收了就等哪天莫名其妙Steam被封帳。 就算沒有黑卡,收取信用卡對於商家風險一直相當高。6
Re: [請益] 硬體錢包DeFi 授權問題如果是講ERC20 Token的授權,原則上一個授權的權限範圍只有單一鏈的單一Token, 或許有些同個開發者的Tokens會去做一次授權多種Tokens(我沒碰過), 不同團隊的幾乎不會互相影響權限。 換句話說授權A Token不會造成對方可以動你的B Token。 (授權也有額度限制,不過騙授權通常就會拉到最大值,所以就當作所有金額都是危險的)5
[問卦] 雞奴李維有用鉛筆幫粉絲簽名?駭客任務跟捍衛任務的主角 粉絲一定不少吧 來找他簽名的也一定很多 只是面對這麼多粉絲 李維有用鉛筆幫人家簽名過?3
Re: [請益] 嘉信不同名股票轉移不知道 NRA 帳戶有沒有什麼不一樣, 你可以試試: 1. 填好這張表. 除了簽名外都可以直接用電腦輸入, 只有簽名那張要印出來用 筆簽名 (wet-sign) 後 scan 成 pdf. 2. 登入要轉出的嘉信帳戶 -> Messages Center, Upload Document2
保險銀行扣款問題大家好~ 因為之前在網路辦了台新銀行數位帳戶,也忘記了扣款樣式,便在保險扣款單上留了簽名 +印鑑,後來才得知之前在銀行留的是簽名樣式,請問這樣銀行會同意扣款嗎?還是說當 初留簽名,保險單上我只能簽名呢? --- 大家好, 老婆最近剛拿到2021Fall SFU的碩士學位offer, 正在網上申請study visa, 但因為要我們要帶小孩一起過去, 填表時遇到一些問題, 想請教: 請問先生是申請visit-other, 還是申請 open work permit 啊?
X
Re: [請益] 和泰建經履保防洗錢聲明書其實這種事 真的很有趣 總是有人抱怨 契約書太多看不完 然後 政府就要你簽名 表示負責 表示有看 但是 又因為簽名太多 才造成懶的看 所以又回歸到原點 還是不知道自己簽了什東西