亚洲日本一区二区三区在线_久久久不卡国产精品一区二区_精品日韩一区二区_国产一区二区在线观看app

從解藥到毒藥:Permit為何變成風(fēng)險之源?

訪客 1年前 (2024-10-17) 閱讀數(shù) 360 #區(qū)塊鏈
文章標(biāo)簽 前沿文章

作者:Keystone 來源:X,@KeystoneCN

1.一分鐘認(rèn)識 Permit 是什么

我們先從一個借錢小故事開始說起:

我準(zhǔn)備向好朋友杰克馬借 100 萬,杰克馬二話不說拿起電話打給銀行,確認(rèn)身份后告知銀行:我要授權(quán)給某某某 100 萬的提款額度,銀行回復(fù)收到授權(quán)并記錄在案。

下一步我只需要去到銀行,告知柜臺準(zhǔn)備取走杰克馬給我授權(quán)的 100 萬。這時銀行會查閱有沒有授權(quán)記錄并在確認(rèn)我就是某某某后,把 100 萬給到我。

這個小故事可以視為 ETH 上 Approve 授權(quán)的具象化。在這個過程中,授權(quán)只能由杰克馬(資產(chǎn)所有人)打電話告知銀行進(jìn)行授權(quán)(上鏈),并由銀行(Token 合約)管理這些授權(quán),之后我(被授權(quán)方)才能從銀行轉(zhuǎn)走不高于授權(quán)金額錢。假如銀行沒有查到授權(quán)記錄的話,我的提款申請毫無疑問會被拒絕。

好了,接下來如果換成另外一種授權(quán)方法——Permit,向杰克馬借錢的話,流程會有什么變化?

這次我一開口又要借 100 萬,大方的杰克馬也懶得打電話了,從口袋里掏出一本支票,填寫金額并簽名之后給了我。我拿著這張支票去到銀行兌換,此時盡管銀行沒有授權(quán)記錄,但是憑借著支票上杰克馬的簽名,銀行確認(rèn)了支票的真實(shí)性,將指定金額的錢兌付給了我。

相信小伙伴們已經(jīng)看出了二者在流程上的差異,Approve 作為 ERC-20 中重要功能,在 ETH 上線后不久就已經(jīng)被廣泛應(yīng)用了,為什么后來還要在 ERC-2612 中引入 Permit 方法來實(shí)現(xiàn)相同效果的特性?

2.為何需要 Permit?

ERC-2612 提案自 2019 年 3 月份被提出,直到 2022 年 10 月完成最后審查,它的上線和這期間 ETH 主網(wǎng)上的 gas 價格經(jīng)歷了多次暴漲有著密不可分的關(guān)系。

圖:ETH 主網(wǎng) gas price 在 2020-2022 年期間居高不下

狂暴牛市疊加鏈上新項(xiàng)目的造富效應(yīng),用戶鏈上的交易熱情高漲,并且愿意付出更高的手續(xù)費(fèi)來讓交易更快上鏈,因?yàn)橛袝r候提前一個區(qū)塊上鏈往往意味著更高倍的收益。

但這種現(xiàn)象的后果是用戶在鏈上交易代幣的時候,往往需要頂著高昂的 gas 費(fèi)用進(jìn)行,在 Approve 的方法流程下,需要 2 個 TX 才能完成一次代幣 Swap,對于資金量小的用戶來說,花費(fèi)的交易費(fèi)用簡直是噩夢般的存在。

而 ERC-2612 引入的 Permit,將授權(quán)的過程改為了離線簽名,不需要立刻上鏈,只需要在轉(zhuǎn)移代幣的時候一起提供,就像借錢小故事中拿到了杰克馬支票的我,只有在取款的時候才需要把支票給銀行驗(yàn)證。

大忙人杰克馬省下了一通電話,看起來用戶也省了一次 TX,在 gas 價格高的時候節(jié)省的費(fèi)用相當(dāng)可觀,似乎是個皆大歡喜的結(jié)局。但殊不知,潘多拉的魔盒也在悄悄地打開……

3.火山爆發(fā)般的野蠻生長

在 Permit 出現(xiàn)之前,黑客釣魚幣圈用戶的手段之一便是誘導(dǎo)用戶簽署 Approve 交易,這樣的交易需要用戶花費(fèi) gas,容易引起警覺而無法得逞。就算用戶一時手快點(diǎn)擊了,由于交易上鏈需要一定時間,回過神來的用戶也可以馬上提交一筆相同 nonce 的交易來搶救,相對來說黑客得手并不那么輕松。

而 Permit 的出現(xiàn),對黑客來說無疑是瞌睡遇枕頭,相比較于 Approve,Permit 不消耗 gas,只需要簽名,用戶的警惕性降低。同時由于離線簽名的特性,主動權(quán)掌握在黑客手上,不僅用戶吃不了后悔藥,黑客更可以拿著授權(quán)選擇合適的時機(jī)做壞事,將利益最大化。

由此而帶來的不良影響,便是我們可以看到的釣魚受害者數(shù)量以及被盜金額激增。據(jù) @ScamSniffer 的統(tǒng)計數(shù)據(jù):

2023 年釣魚受害者損失金額為 2.95 億美元。

在 2024 的上半年,這一金額就已經(jīng)超過 3.14 億美元之多。

在 2024 的 Q3 尾聲,更是來了一票大的:疑似神魚的錢包地址遭遇 Permit 釣魚攻擊,損失 1.2 萬枚 $spWETH,價值 2 個億人民幣。

圖:ScamSniffer 2024 上半年釣魚攻擊統(tǒng)計報告

如此景象,相信也出乎當(dāng)初提案開發(fā)者的意料,引入 Permit 的初衷是減少用戶的 gas 花費(fèi),提高用戶體驗(yàn)和效率,本以為是雙刃劍有得便有失,沒想到卻是一把大菜刀,單邊鋒利無比,直接給用戶資產(chǎn)安全的護(hù)盾上砍開了一個大口子。

類似 Permit 這種簽名授權(quán)的方法還有不少,比如 Uniswap 之后推出的 Permit2,讓所有 ERC-20 的代幣都可以支持離線簽名。作為 No.1 的 DEX,UniSwap 此舉也加重了用戶對于離線簽名的依賴,增加了被釣魚的風(fēng)險。

4.如何防范?

那么,作為普通用戶,面對這把高懸在我們頭頂?shù)倪_(dá)摩克里斯之……大菜刀,又有哪些可以避免損失防范措施呢?

1、提升意識

冷靜對待空投誘惑

幣圈項(xiàng)目方空投確實(shí)很香,但大多數(shù)時候都是假空投之名的釣魚攻擊,在遇到這類信息時,千萬不要被沖昏頭腦直接就「領(lǐng)取」,通過多方來源確認(rèn)空投的真實(shí)性和官方網(wǎng)址,避免誤入釣魚網(wǎng)站。

避免盲簽

假如不幸進(jìn)入了釣魚網(wǎng)站,尚不知情的你在錢包彈出交易窗口時,應(yīng)當(dāng)仔細(xì)查看交易內(nèi)容,當(dāng)出現(xiàn)如 Permit、Permit2、Approve、IncreaseAllowance 等字眼時,意味著這筆交易是要拿走 token 授權(quán),你就要警惕了,因?yàn)檎5目胀读鞒滩⒉恍枰@么做。Keystone 在硬件端也實(shí)現(xiàn)了對交易的解析與展示,用戶可以借助交易解析避免盲簽,避免一時沖動造成的嚴(yán)重后果。

圖:Keystone 硬件錢包與 Rabby Wallet 解析并顯示 Permit2 簽名交易

2、善用工具

ScamSniffer

作為普通用戶,想精準(zhǔn)識別釣魚網(wǎng)址有很高難度,難免會有漏網(wǎng)之魚存在。借助 ScamSniffer 的瀏覽器插件,在進(jìn)入疑似釣魚的網(wǎng)址前,會收到插件的提醒,用戶收到提醒后可以及時停止交互。

Revoke

Revoke.cash 可以展示用戶錢包里的代幣授權(quán)記錄,對于其中可疑的、無限金額的授權(quán)我們建議撤銷。養(yǎng)成定期清理授權(quán)的習(xí)慣,盡量少做超出需要數(shù)量的授權(quán)。

3、資產(chǎn)隔離與多簽

常言道不要把雞蛋都放在一個籃子里,這句話對于幣圈資產(chǎn)也適用。比如我們可以把大額的資產(chǎn)存放在冷錢包如 Keystone 中,日常交互都是用小額的熱錢包進(jìn)行,即使不小心中招,資產(chǎn)也不會被一鍋端。

如果對于安全性有更高的要求,可以使用多簽來進(jìn)一步提高安全性。加入了多簽的資產(chǎn),只有在錢包同意數(shù)達(dá)到閾值時,才能對資產(chǎn)進(jìn)行操作轉(zhuǎn)移。未達(dá)到閾值的單一錢包被盜,黑客也無法掌握資產(chǎn)。

5.結(jié)語

我們無法否認(rèn) Permit 帶來的價值,但近來越來越多的被盜事件也表明,它帶來的危害似乎更大。正如曾經(jīng)的 ethsign 方法,由于可讀性差且危害巨大,也備受當(dāng)時的黑客青睞。而如今它已經(jīng)被絕大多數(shù)的錢包軟件屏蔽棄用,它實(shí)現(xiàn)的功能也被一些更安全的方法所替代。

把目光放在 Permit 身上,是否也同樣走到了 ethsign 曾經(jīng)面臨的十字路口?改良升級還是棄用,需要 ETH 的開發(fā)者們花一些時間去思考和討論。

熱門
亚洲日本一区二区三区在线_久久久不卡国产精品一区二区_精品日韩一区二区_国产一区二区在线观看app
  • <strike id="ykeqq"><input id="ykeqq"></input></strike>
  • <strike id="ykeqq"><menu id="ykeqq"></menu></strike>
    <strike id="ykeqq"></strike>
    <fieldset id="ykeqq"></fieldset>
    <del id="ykeqq"><dfn id="ykeqq"></dfn></del>
    国产精品xxx在线观看www| 国产精品美女久久久久久2018 | 久久黄色级2电影| 欧美激情视频在线免费观看 欧美视频免费一 | 美女亚洲精品| 国产欧美日韩精品在线| 香蕉成人久久| 欧美日韩午夜在线| 在线精品一区二区| 另类春色校园亚洲| 国产香蕉97碰碰久久人人| 久久av老司机精品网站导航| 欧美日韩一区在线观看| 在线看国产一区| 欧美成人在线网站| 黄色在线一区| 欧美成人精品三级在线观看 | 久久蜜臀精品av| 国产女精品视频网站免费| 欧美在线综合视频| 国产精品日韩| 久久精品国产91精品亚洲| 国产精品久久久久久久久借妻| 亚洲在线中文字幕| 欧美日韩精品在线视频| 亚洲男同1069视频| 国产精品高潮呻吟久久av黑人| 午夜精品国产更新| 欧美午夜精品久久久久久孕妇| 亚洲综合丁香| 国产精品盗摄一区二区三区| 小辣椒精品导航| 国产精品视频一二三| 久久精品国产精品亚洲| 国产欧美一区二区视频| 久久久久国产一区二区三区| 国产乱码精品一区二区三区忘忧草| 久久精品在线视频| 国产一区二区三区视频在线观看 | 国产精品久久久久国产a级| 欧美亚洲免费电影| 国产精品一区二区视频| 老司机久久99久久精品播放免费| 国内成人在线| 欧美精品色综合| 午夜免费电影一区在线观看| 国产精品视频yy9099| 久久男人av资源网站| 国产综合色一区二区三区| 欧美阿v一级看视频| 国产精品99久久久久久久女警| 欧美日韩亚洲综合在线| 欧美在线日韩在线| 国产在线精品自拍| 欧美日韩精品一区二区三区四区| 校园激情久久| 国产在线日韩| 欧美日韩伊人| 另类人畜视频在线| 亚洲欧美电影院| 国产日韩欧美一区二区三区四区| 欧美成人精品h版在线观看| 亚洲欧美三级伦理| 国产自产v一区二区三区c| 欧美日本国产| 久久乐国产精品| 亚洲免费影院| 国产网站欧美日韩免费精品在线观看| 欧美成人dvd在线视频| 午夜精品久久久久久久久| 国产一区二区三区久久精品| 欧美日韩成人免费| 久久综合免费视频影院| 亚洲专区一区| 国产一区二区高清| 国产精品jizz在线观看美国| 久热精品视频在线观看| 亚洲免费在线视频一区 二区| 国产农村妇女精品| 欧美日韩一区二区在线| 老司机精品久久| 欧美在线一级va免费观看| 黄色亚洲免费| 亚洲天堂黄色| 欧美高清视频www夜色资源网| 午夜精品久久久久久| 精品不卡一区二区三区| 国产精品一区二区黑丝| 欧美日韩久久不卡| 免费不卡中文字幕视频| 欧美影视一区| 亚洲欧美视频在线观看| 一区二区亚洲精品| 国产亚洲一区二区三区在线观看| 欧美日韩一区不卡| 欧美精品999| 免费中文日韩| 久久视频国产精品免费视频在线| 西西裸体人体做爰大胆久久久| 一区二区三区在线免费观看| 国产精品一香蕉国产线看观看| 欧美色视频在线| 欧美女激情福利| 欧美高清你懂得| 免费看亚洲片| 久久夜色精品一区| 久久久久国产成人精品亚洲午夜| 性8sex亚洲区入口| 亚洲欧美一区二区三区极速播放| 黄色亚洲精品| 国内不卡一区二区三区| 国产亚洲观看| 国产一区二区三区视频在线观看| 国产农村妇女精品| 国产欧美日本一区二区三区| 国产精品日本| 国产女主播在线一区二区| 国产精品久久久一本精品| 欧美午夜剧场| 国产精品久久福利| 国产精品久久久99| 国产精品欧美久久久久无广告| 国产精品s色| 国产精品日韩二区| 狠狠网亚洲精品| 久久福利精品| 羞羞视频在线观看欧美| 欧美在线观看天堂一区二区三区| 亚洲永久免费视频| 篠田优中文在线播放第一区| 性久久久久久久久| 欧美在线资源| 久久综合狠狠综合久久激情| 老妇喷水一区二区三区| 久久综合给合| 欧美国产第二页| 欧美日韩在线视频一区| 国产精品第一页第二页第三页| 国产精品理论片| 国产日韩欧美不卡在线| 国产最新精品精品你懂的| 狠狠综合久久| 亚洲综合日韩| 久久精品官网| 欧美成人蜜桃| 欧美日韩精品一区二区三区四区| 欧美性事在线| 国产亚洲精品bv在线观看| 精品99一区二区三区| 亚洲一级黄色av| 久久精品国产清自在天天线| 久热re这里精品视频在线6| 欧美精品偷拍| 国产精品日韩久久久久| 国产亚洲成年网址在线观看| 在线观看日韩av| 性久久久久久久久| 男人的天堂亚洲| 欧美视频导航| 国内成人精品2018免费看| 亚洲一区二区三区色| 欧美一区二区在线免费观看| 久久亚洲欧美国产精品乐播| 欧美国产欧美综合 | 羞羞答答国产精品www一本| 久久久久久久久久久久久9999| 麻豆成人综合网| 欧美日韩国产成人在线观看| 国产精品极品美女粉嫩高清在线 | 欧美一区中文字幕| 免费一级欧美片在线观看| 欧美理论大片| 国产精品丝袜91| 亚洲视频高清| 久久全国免费视频| 欧美日韩亚洲视频一区| 国产午夜精品理论片a级探花| 亚洲丝袜av一区| 久久久国产成人精品| 欧美激情一区二区| 国产精品一区二区久久国产| 宅男66日本亚洲欧美视频| 久久精品国产精品亚洲综合| 欧美激情一区二区三区四区| 国产精品久久久久一区二区| 在线成人av.com| 久久久久久高潮国产精品视| 欧美乱妇高清无乱码| 国产亚洲日本欧美韩国| 欧美中文日韩| 欧美日韩一区二区在线视频 | 久久蜜桃精品| 国产精品成人一区二区网站软件| 狠狠色狠狠色综合日日tαg| 欧美在线高清| 欧美视频一区二区三区在线观看| 欧美精品videossex性护士| 国产日韩欧美在线播放不卡| 午夜一级久久| 欧美日韩一区视频|