Yeni popüler hale gelen yeni bir kimlik avı yöntemi keşfettik. Kimlik avı sözleşmeleri dağıtmak yerine (güvenlik satıcıları bunu etiketleyebilir), dolandırıcılar saldırıyı gerçekleştirmek için bazı meşru sözleşmeleri kötüye kullanmaktadır.
Bu blog yazısında, dolandırıcıların kullandığı yöntemi gösterecek ve kimlik avına karşı korunmak için öneriler sunacağız.
Genel Bakış
Genellikle dolandırıcılar, kurbanlardan token çalmak için kimlik avı sözleşmeleri dağıtır. Özellikle, kimlik avı sözleşmeleri şüpheli payable ve multi-call fonksiyonları içerir. Kimlik avı web sitelerini ziyaret eden kullanıcılar, bu sözleşmelere ETH gönderir veya token onayı verir. Ancak güvenlik satıcıları ve cüzdanlar bu kimlik avı sözleşmelerini tespit edip işaretleyebilir; bu da bu sözleşmelere yönelik işlemlerin engellenmesine yol açar.
Bununla birlikte, dolandırıcıların kimlik avı amaçları için saygın Web3 projeleri tarafından dağıtılan meşru sözleşmeleri kötüye kullandığını keşfettik. Bu meşru sözleşmeler kimlik avı olarak etiketlenemez ve engellenemez. Yeni sözleşmeler dağıtmayıp mevcut ve meşru sözleşmeleri kimlik avı için yeniden kullandıklarından, bunu Web3 kimlik avı web sitelerindeki "ROP" olarak adlandırıyoruz. Bu, geleneksel yazılım güvenliği alanındaki ROP saldırısına (veya kod yeniden kullanım saldırısına) benzemektedir.
Özellikle, Dönüş odaklı programlama (ROP), bir saldırganın mevcut kütüphanelerdeki kod parçacıklarını kullanmasına olanak tanıyan bir bilgisayar güvenliği istismar tekniğidir. Web3 kimlik avında "ROP", meşru projeler tarafından dağıtılan sözleşmelerin sahte amaçlarla kullanılmasını ifade eder. Bu olgu ilk olarak Twitter hesabı @MevRefund tarafından bir gönderide raporlanmıştır.
Geleneksel Web3 Kimlik Avı Sözleşmeleri Nasıl Çalışır?
Web3 Kimlik Avının erken aşamalarında, dolandırıcılar bir Harici Sahipli Hesap (EOA) kurar ve kullanıcıları bu hesaba ETH transfer etmeye veya diğer token'ları onaylamaya çeker. Ancak bu davranış artık cüzdanlar tarafından kolayca tespit edilmekte ve kullanıcılar tarafından fark edilmektedir. Sonuç olarak, dolandırıcılar kimlik avı sözleşmeleri dağıtmaya yönelmiştir. ETH kimlik avı için dolandırıcılar, genellikle 'Claim' veya 'Security Update' gibi şüpheli isimler taşıyan payable fonksiyonlar kullanır. Bu çekici fonksiyon isimleri, kullanıcıları kimlik avı işlemlerini imzalamaya ve ETH transfer etmeye yönlendirir.
ERC20 ve ERC721 token kimlik avı için dolandırıcılar, kullanıcıları token'larını kimlik avı sözleşmesine onaylamaya ikna eder. Ardından, kimlik avı sözleşmelerindeki Multicall fonksiyonu kullanıcıların token'larını transfer etmek için çağrılır. Özellikle, Multicall fonksiyonu tek bir çağrıda birden fazla belirli iç işlemi gerçekleştirmek üzere tasarlanmıştır. NFT Sıfır-sipariş satın alma, ERC20 onay kimlik avı veya ERC20 izin kimlik avı gibi farklı kimlik avı şemaları, farklı kimlik avı işlemleri kullanır. Bu, işlem parametresini yapılandırmalarına ve ilgili kimlik avı şemalarına dayalı belirli kimlik avı işlemlerini başlatmak için Multicall'dan yararlanmalarına olanak tanır.
Artık pek çok popüler Web3 cüzdanı, kimlik avı hesabı kara listelerini oluşturmuştur. Bu cüzdanlar, kullanıcıları aktif olarak bilgilendirmekte ve bu sahte hesaplara yönelik işlemleri engellemektedir.
Web3 Kimlik Avında "ROP"
Kimlik avı hesabı kara liste mekanizmalarını atlatmak için dolandırıcılar, kara listeye eklenemeyen bazı hesaplara yönelmektedir. Özellikle, karmaşık işlemleri gerçekleştirme işlevselliklerinden yararlanarak meşru projeler tarafından dağıtılan Multicall sözleşmelerini kötüye kullanırlar. Bu meşru sözleşmeler kimlik avı hesabı olarak etiketlenemeyeceğinden, dolandırıcılar kullanıcıları token'larını bu sözleşmelere onaylamaya yönlendirir. Bu meşru sözleşmeler herkes tarafından çağrılabildiğinden (erişim kontrolü yoktur), dolandırıcılar bunları kullanıcıların token'larını transfer etmek için hemen kötüye kullanabilir. Aşağıdaki şekil tüm süreci göstermektedir.

Örneğin, tanınmış bir kimlik avı suç örgütü olan Angel Drainer, 89 kimlik avı işlemi başlatmak için Uniswap V3: Multicall 2'yi kullanmıştır. Meşru multi-call sözleşmesinin herhangi bir varlık tutmaması amacıyla tasarlandığını unutmayın. Bu nedenle, tasarım gereği herhangi biri tarafından çağrılması normaldir. Ancak dolandırıcı, kendi kimlik avı sözleşmelerini dağıtmadan kimlik avı saldırısı gerçekleştirmek için bu sözleşmeyi kötüye kullandı.
Öneriler
Kullanıcıları herhangi bir işleme devam etmeden önce, özellikle onay işlemlerinde, dikkatli olmaya ve işlem ayrıntılarını titizlikle incelemeye teşvik ediyoruz. Onaylarınızı her zaman kontrol edin ve şüpheli olanları iptal edin.



