header-langage
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
扫码下载APP

链上打狗近期坑多,诈骗链接和恶意池子需要小心

阅读本文需 4 分钟
有人被钓鱼链接盗了 60 万美金

最近冲狗,风险明显高了一些。浇不浇的咱已经习惯了,主要别被骗。

比如点了诈骗链接。


加密 KOL @insidecalls、@cladzsol 近日爆料称,在日常扫链过程中点开 meme 币主页,结果弹出黑客伪装的「cloudflare 验证」提示,让按什么 ctrl V 的操作,其实是就是恶意脚本。按照提示「完成验证」后,事主链上资金被盗。其中 @cladzsol 被盗约 60 万美元资产。



BlockBeats 整理发现,在近期热门的多个 meme 币展示页面,其主页均会导流至「cloudflare 验证」页面,实际为钓鱼链接,若用户按照提示执行操作,电脑系统将会下载、执行恶意脚本,导致资产损失。


这种现象现在非常多,大概率与 DexScreener 等主流交易聚合平台审核滞后有关。当前相关平台展示逻辑是:直接引用代币元数据里填写的「官网」或社交媒体链接。这些字段可由代币创建者或后续声称「社区接管」的人更新。黑客正是利用此审核漏洞将 meme 币展示页转化为钓鱼攻击新「渔场」。


再比如就是最近聊的比较多的 Uniswap V4 池子问题。

交易聚合器 0x 扔出了一份分析报告,叫《Uniswap v4 hooks were a mistake》。他们拉取了 6 条链上的 84,163 个 Hook 做体检,结果令人瞠目结舌:超过一半(54.2%)是恶意合约,还有 26.4% 疑似恶意。

这个恶意导致的就是散户亏钱,买 1000 美金的币,可能 200 美金先进了这些 hook 的地址里,堪比 MEV 攻击。

那么散户怎么防范呢?


设置低滑点


这是大概率是散户在链上最好的防御了。滑点低,恶意 hook 也吃不到。有些低市值可能确实低滑点就成交不了,但稍微大点市值的可以注意一下。


确认「最低获得数量」


预估可得数量是链下模拟出来的,在恶意 Hook 面前,它随时可以是一张空头支票。


要看最低获得数量(Minimum Received),只要这行数字跌破了你内心的承受极限,最好就取消交易。


剩下还有一些 Uniswap 官方给的建议,基本也没什么用,说用 Uniswap 官方前端,因为有 hook 白名单,恶意的不会审核通过,但谁会用体验成屎的 Uniswap 前端交易呢?


总之大家交易的时候还是多注意,链上热了机会会很多,本金更重要。


点击了解律动BlockBeats 在招岗位


欢迎加入律动 BlockBeats 官方社群:

Telegram 订阅群:https://t.me/theblockbeats

Telegram 交流群:https://t.me/BlockBeats_App

Twitter 官方账号:https://twitter.com/BlockBeatsAsia

AI 解读
Meme 行情回温,攻击面从代币合约上移到流量入口。@insidecalls、@cladzsol 点开 meme 主页后被伪装的 Cloudflare 验证诱导执行脚本,后者损失约 60 万美元;DexScreener 等聚合器直接引用可由创建者或“社区接管”者改写的官网/社交字段,展示页成了钓鱼池。PEPE 官网此前被前端劫持至 Inferno Drainer,同一路径。

Uniswap V4 侧,0x 对 6 条链 84,163 个 Hook 体检:54.2% 恶意,26.4% 疑似恶意,1000 美元交易可被抽走约 200 美元。BlockSec 2023 年已提示 Hook 风险,现已落地。官方前端白名单只护住官方入口,主流聚合器和第三方前端仍在敞口内;Minimum Received 是链下模拟,低滑点才是当下最硬约束。
展开
举报 纠错/举报
选择文库
新增文库
取消
完成
新增文库
仅自己可见
公开
保存
纠错/举报
提交