Alerta de segurança do WEEX — Fraude de aprovação maliciosa
O que é uma fraude de aprovação maliciosa?
As fraudes de aprovação maliciosas estão entre as ameaças mais difundidas e prejudiciais no espaço da Web3, afetando inúmeros usuários.
Na Web3, quando você interage com um contrato inteligente, muitas vezes é necessário conceder permissões assinando uma transação. Exemplos comuns incluem:
- Aprovar um dApp para acessar seus tokens.
- Conceder permissão a um contrato para transferir seus NFTs.
- Realizar ações aparentemente inofensivas, como fazer login ou verificar a propriedade
As fraudes de aprovação maliciosas exploram essas ações, enganando os usuários para conceder permissão a contratos prejudiciais para transferir seus ativos.
Principais funções
- Enganar os usuários para conceder permissões perigosas: os golpistas se passam por dApps, airdrops ou projetos NFT legítimos. Eles induzem os usuários a clicar em um botão 'Aprovar', que, na verdade, autoriza ações maliciosas, como o acesso a tokens ou NFTs.
- Os ativos são drenados sem uma transferência: você não envia nada, apenas clica em "Confirmar". Mas uma vez que a aprovação é concedida, os oportunistas podem transferir seus ativos a qualquer momento sem qualquer outra ação de sua parte.
- Aprovações são geralmente ilimitadas: a maioria dos contratos maliciosos solicita a máxima permissão possível, dando acesso permanente e ilimitado aos seus tokens ou NFTs.
- O contrato é passivo: os golpes não roubam fundos de forma ativa. Eles dependem inteiramente de usuários que voluntariamente assinam aprovações, o que os ajuda a evitar avisos de segurança convencionais.
- Prompts enganosos de assinatura: prompts de aprovação de carteira costumam ser excessivamente técnicos ou demasiadamente simplificados, dificultando a compreensão do que está sendo assinado. Muitos usuários pensam que é uma autorização inofensiva e confirmam sem perceber o risco.
Cenários comuns
- Páginas falsas de airdrop ou de mintagem de NFT: sites promovem 'airdrops limitados' ou 'mintagens gratuitas'. Clicar no botão aciona uma solicitação para aprovar o acesso ao token ou ao NFT. Uma vez aprovado, os golpistas podem roubar seus ativos a qualquer momento.
- Plataformas falsas de exchange descentralizada (DEX) ou de swap: você conecta sua carteira a uma exchange descentralizada falsa para trocar tokens. Em vez de executar uma negociação, o site engana você para aprovar o acesso aos tokens. Seus fundos são roubados.
- Plataformas falsas de staking ou jogos: você é solicitado a 'fazer staking de tokens' ou 'começar a jogar' em uma plataforma DeFi ou GameFi enganosa. O site solicita aprovação para seus tokens ou NFTs, mas toda a plataforma é falsa.
- Os golpistas comprometem sites confiáveis ou sequestram registros DNS para substituir contratos legítimos por contratos maliciosos. Os usuários acreditam que estão usando um dApp real, mas na verdade estão aprovando permissões prejudiciais.
- Suporte ao cliente ou documentação falsa: um agente de suporte falso envia um link, alegando que resolverá um problema. A página pede que você aprove um contrato, que é realmente projetado para roubar seus ativos.
Como funciona:
A ideia básica por trás das aprovações maliciosas é simples:
Ela explora a falta de conhecimento dos usuários sobre permissões on-chain. Ao enganá-lo para conceder aprovações, os golpistas ganham controle de seus ativos e os roubam sem o seu conhecimento.
Processo técnico
Uma fraude de aprovação maliciosa típica segue estes passos:
- O golpista implementa um contrato malicioso (que não inicia transferências por si só).
- O usuário é induzido a acionar a aprovação (para tokens).
- A aprovação é concedida, os ativos permanecem temporariamente na carteira.
- Os golpistas usam funções para mover fundos para sua carteira.
- Assim que a transação é aprovada pelo usuário, é considerada válida e não é bloqueada.
Melhores práticas para se proteger
Fique atento a estes sinais de alerta para evitar aprovações maliciosas:
- O dApp não possui nenhuma funcionalidade real; ele apenas solicita aprovação.
- Ele requer acesso a ativos de alto valor como ETH, stablecoins ou NFTs.
- A aprovação não possui limite de gastos.
- O popup de assinatura mostra ações de alto risco.
- O site parece pouco profissional ou imita um projeto conhecido.
- Evite clicar em links aleatórios ou aprovar solicitações de fontes não verificadas, como DMs do Telegram ou respostas do Twitter.
Preço de --
Conclusão
Se você não entender, não assine. Se não for uma negociação, pense duas vezes antes de aprovar.
Para usuários diários, a aprovação de permissões de contrato inteligente deve ser feita com extrema cautela. Adote uma mentalidade de segurança em primeiro lugar: trate cada aprovação como uma potencial transferência de fundos. Sempre examine e verifique todas as autorizações antes de assinar.
Continue lendo
Este conteúdo é fornecido apenas para fins informativos gerais e não constitui aconselhamento financeiro, de investimento, jurídico ou tributário. Quaisquer eventos, recompensas, promoções online ou informações relacionadas mencionadas neste documento não devem ser consideradas uma recomendação, solicitação ou convite para comprar, vender, negociar ou realizar qualquer outra transação com criptoativos. Criptoativos são altamente voláteis e podem resultar em perdas. A disponibilidade dos serviços, produtos e eventos relacionados da WEEX pode variar conforme a região. É de sua responsabilidade garantir que sua participação esteja em conformidade com as leis e regulamentações locais aplicáveis.
Você também pode gostar

O que é a moeda Madlads (MLSTRAT)?

Airdrop BEAT: Bônus de boas-vindas para novos usuários – Compartilhe 50.000 USDT na WEEX

O que é Vernus (VER) e por que Vernus (VER) fica fora?

O que é DOGEX(DOGEX)?

O que é a Moeda PunkStrategy (PNKSTR) e como ela funciona?

O que é a moeda Capverse (CAP)? Um guia para o novo token GameFi Play-to-Earn

O que é a moeda CeluvPlay (CELB)?

A CLARITY Act entra em uma janela crítica: o que o voto do Senado em 15 de setembro realmente significa

Token XST cai 50% em um dia: o que isso revela sobre a volatilidade geral das meme coins

Ações da Lululemon despencam para a mínima de 8 anos pouco antes de a nova CEO começar

TSLA vs SPCX: as duas empresas públicas de Musk tiveram semanas muito diferentes

Cybercab da TSLA: o que realmente impede sua operação comercial?

Ações da Tesla sobem quase 7% com o lançamento do Cybercab, mas Wall Street já alerta para uma liquidação
Como usar um agente de IA para fazer trading no hackathon WEEX AI Wars II
O que é o hackathon WEEX AI Wars II? Trading com IA vs. humanos explicado

O que é a carteira Tangem? Um guia completo para iniciantes

Transação da MetaMask travada ou falhou? Veja como resolver

É possível comprar criptomoedas com a SadaPay? Como usar a SadaPay para pagamentos P2P de PKR para USDT

John Ternus é o novo CEO da Apple: o que ele herda após 15 anos de Tim Cook

A ação da Meta subiu após um acordo de US$ 16,68 bilhões: por que uma derrota judicial elevou o preço

Como comprar USDT com Raast: guia de pagamentos instantâneos em PKR no Paquistão

Pagamentos P2P com Easypaisa: como escolher um comerciante e confirmar uma ordem de USDT

Ação XST: por que este ticker aponta para quatro empresas completamente diferentes

Vale a pena comprar a ação AVGO? O que uma classificação "Strong Buy" ampla em Wall Street realmente exige

Preço das ações da Broadcom cai após crescimento de 86% na receita: o que a diferença na projeção do Q4 realmente significa

AAPL sob Ternus: o que a mudança de CEO da Apple significa para traders

AIINU após a LongX: quanto o loop de taxas 3x da NVDA realmente paga

CyberLeek cripto: o problema de liquidez de saída do token de GTA 6

Guia de Segurança da Frase de Recuperação e da Chave Privada da MetaMask







