CREATE2 ドレイナー攻撃: 詐欺師がウォレットの警告を回避する方法

スマートコントラクトの究極の脆弱性。ハッカーが CREATE2 オペコードを利用してウォレット警告システムをバイパスし、アドレス排出トラップを事前に生成する方法を学びましょう。
CREATE2 ドレイナー攻撃: 詐欺師が悪意のあるコントラクトを事前に展開してバイパスする方法 財布 警告
- オンチェーンセキュリティは、永遠のいたちごっこです。分散型アプリケーションが進化するにつれて、デジタルウォレットとそのセキュリティ拡張機能はアラートシステムを継続的に改善しています。これらのツールは、ユーザーが「確認」をクリックする前にトランザクションをシミュレートすることで、契約が疑わしい場合に警告を発し、標準的なフィッシング攻撃を一時的に抑制することに成功しました。
しかし、サイバー犯罪者は、イーサリアム仮想マシン (EVM) に直接埋め込まれた構造的な抜け穴をすぐに発見しました。 CREATE2 オペコード。
- このネイティブ展開機能を悪用することで、詐欺師はトランザクション シミュレーターとブラックリストをバイパスします。獲物は?契約の譲渡許可を承認してもらいます。 はまだ存在しません ブロックチェーン。

1. メカニズム: CREATE2 オペコードとは何ですか?
- このエクスプロイトを理解するには、EVM がコントラクトを展開する方法を確認する必要があります。従来、標準では
CREATEオペコード、コントラクトの最終アドレスは、作成者のアドレスとトランザクション履歴 (ノンス) を使用して動的に計算されます。
- コンスタンティノープルのアップグレードが導入されました 作成2。この機能により、開発者はコントラクトが存在する正確な住所を事前に計算できます。 前 そのコードは実際にネットワークに書き込まれます。
- 計算は、事前に確立された定数、展開コントラクトのアドレス、任意のランダム値 (と呼ばれる) を組み合わせた固定式を使用して決定論的に実行されます。 塩)、およびコントラクト自体の初期化コード。
この予測可能性は、正規のユーザーにとっては素晴らしいものです。 DeFi ツール (Uniswap プールの作成など) ですが、詐欺師にとっては完璧な偽装です。
2. フィッシングの青写真: ステップバイステップ
導入前攻撃は、ユーザーの署名とネットワーク上での契約の実際の導入との間の時間的ギャップを悪用するように設計されています。
ステップ 1: 目に見えないセットアップ。 攻撃者は悪意のあるコントラクトのアドレスを数学的に事前計算しますが、それをブロックチェーンに展開しません。台帳では、その住所は空白のままになります。 ゼロバイトコード。
ステップ 2: 被害者をだます。 詐欺師はフィッシング Web サイト (偽の無料エアドロップ、NFT ミント ポータル、または偽のテクニカル サポート) を作成します。ウォレットに接続するとき、ユーザーは標準トランザクション (ERC-20 など) に署名するように求められます。
approve()または EIP-2612 許可署名) に資産の支出許可を付与する 事前計算された存在しないアドレス。ステップ 3: シミュレーターを回避します。 宛先アドレスを分析すると、ウォレットのセキュリティ システムは、そのアドレスが完全に空であることを確認します(取引履歴がなく、ブラックリストに登録されておらず、コードもない)。シミュレーションを実行するためのバイトコードがないため、 トランザクションは安全であると表示され、アラートなしで承認されました。
ステップ 4: 最後の打撃。 ユーザーの署名が保護されると、攻撃者はまったく同じブロック内で 2 つのアクションを実行する自動スクリプトを実行します。悪意のあるコントラクトを事前に計算されたアドレスにデプロイし、すぐに署名されたアクセス許可をトリガーして自分のアカウントにトークンを排出します。
3. 攻撃の比較
従来の攻撃と比較してこの回避がどのように機能するかを明確かつ直接的に示すために、システムの動作を次の表にまとめました。
| メソッド | セキュリティへの影響 |
| 作成2 | 一時的な空のアドレスを使用してアラートをバイパスします。 |
4. 現実世界への影響
- この攻撃ベクトルの規模は憂慮すべきものです。 Web3 セキュリティ会社のデータにより、この方法を使用するドレイナーが窃盗を行っていることが明らかになりました。 数千万ドル、世界中で数千人の被害者に影響を与えています。
- さらに、攻撃者は CREATE2 と アドレスポイズニング のテクニック。彼らは、被害者が頻繁にやり取りする正規のウォレットと同じ文字で始まり同じ文字で終わるアドレスが見つかるまで、空のアドレスを大規模に生成します。ユーザーが誤って取引履歴からこのアドレスをコピーすると、資金が直接トラップに送金されてしまいます。
5. DEXTools を使用したリアルタイム テレメトリとオンチェーンの安全性
- として スマートコントラクト エクスプロイトはますます自動化されており、プロアクティブなセキュリティを維持することが不可欠です。ウォレットのポップアップに盲目的に依存するだけでは、もはや十分ではありません。私たちがやり取りする契約を検証することは非常に重要です。
- 新しいプラットフォームでトランザクションに署名したり、エアドロップを請求したり、馴染みのないプールに流動性を供給したりする前に、基礎となるスマートコントラクトを検証することが重要です。任意の契約アドレスを詳細設定に貼り付けることで、 DEXツール エクスプローラーを使用すると、プールの流動性を確認し、契約のセキュリティを監査し、トークンの配布をリアルタイムで追跡できます。このルックスルー テレメトリは、資金をコミットする前に、現代の資金流出者の事前計算された罠を回避するのに役立ちます。
訪問 DEXツール あなたの操作を安全に保ちましょう!
免責事項: この記事は情報提供のみを目的としており、投資アドバイス、財務アドバイス、取引アドバイス、またはその他の種類のアドバイスを構成するものではありません。 DEXTools は、暗号通貨やトークンの購入、販売、または保有を推奨しません。ユーザーは、投資に関する決定を下す前に、自分で調査を行い、資格のある財務アドバイザーに相談する必要があります。暗号通貨への投資は不安定でリスクが高くなります。 DEXTools は、発生した損失に対して責任を負いません。