CREATE2 Drainer Attacks: How Scammers Bypass Wallet Warnings

The ultimate smart contract vulnerability. Learn how hackers leverage the CREATE2 opcode to bypass wallet warning systems and pre-generate address-draining traps.
CREATE2 드레이너 공격: 사기꾼이 우회하기 위해 악의적인 계약을 사전 배포하는 방법 지갑 경고
- 온체인 보안은 끊임없는 고양이와 쥐 게임입니다. 분산형 애플리케이션이 발전함에 따라 디지털 지갑과 보안 확장 기능은 지속적으로 경고 시스템을 개선합니다. 사용자가 "확인"을 클릭하기 전에 거래를 시뮬레이션함으로써 이러한 도구는 계약이 의심스러울 때 경고함으로써 표준 피싱 공격을 한동안 성공적으로 억제했습니다.
그러나 사이버 범죄자들은 EVM(Ethereum Virtual Machine)에 직접 내장된 구조적 허점을 빠르게 발견했습니다. CREATE2 연산코드 생성.
- 사기꾼은 이 기본 배포 기능을 악용하여 트랜잭션 시뮬레이터와 블랙리스트를 우회합니다. 캐치? 이를 통해 귀하는 다음과 같은 계약에 대한 이전 권한을 승인하게 됩니다. 는 아직 존재하지 않습니다. 블록체인.

1. 메커니즘: CREATE2 Opcode란 무엇입니까?
- 이 익스플로잇을 이해하려면 EVM이 계약을 배포하는 방법을 살펴봐야 합니다. 전통적으로 표준을 사용하면
CREATEopcode, 계약의 최종 주소는 작성자의 주소와 거래 내역(nonce)을 사용하여 동적으로 계산됩니다.
- 콘스탄티노플 업그레이드 도입 CREATE2. 이 기능을 통해 개발자는 계약이 적용될 정확한 주소를 미리 계산할 수 있습니다. 이전 해당 코드는 실제로 네트워크에 기록됩니다.
- 계산은 미리 설정된 상수, 배포 계약의 주소, 임의의 임의 값(이라고 함)을 결합하는 고정 공식을 사용하여 결정론적으로 수행됩니다. 소금) 및 계약 자체의 초기화 코드입니다.
이 예측 가능성은 합법적인 경우에 환상적입니다. 디파이 도구(Uniswap 풀 생성과 같은)이지만 사기꾼에게는 완벽한 변장입니다.
2. 피싱 계획: 단계별
배포 전 공격은 사용자의 서명과 네트워크에서 계약의 실제 배포 사이의 시간적 격차를 이용하도록 설계되었습니다.
1단계: 보이지 않는 설정. 공격자는 악의적인 계약의 주소를 수학적으로 미리 계산하지만 이를 블록체인에 배포하지는 않습니다. 원장에는 해당 주소가 빈 공간으로 남아 있습니다. 바이트코드 0.
2단계: 피해자를 속이기. 사기꾼은 피싱 웹사이트(가짜 무료 에어드롭, NFT 채굴 포털 또는 가짜 기술 지원)를 만듭니다. 지갑을 연결할 때 사용자는 표준 거래(ERC-20 등)에 서명하라는 메시지를 받습니다.
approve()또는 EIP-2612 허가 서명)에 자산의 지출 허용액을 부여합니다. 미리 계산되어 존재하지 않는 주소.3단계: 시뮬레이터 회피. 대상 주소를 분석한 결과 지갑의 보안 시스템은 해당 주소가 완전히 비어 있음(거래 내역 없음, 블랙리스트 없음, 코드 없음)을 확인합니다. 시뮬레이션을 실행할 바이트코드가 없기 때문에, 거래가 경고 없이 안전하고 승인된 것으로 표시됩니다..
4단계: 최후의 일격. 사용자의 서명이 보호되면 공격자는 정확히 동일한 블록에서 두 가지 작업을 수행하는 자동화된 스크립트를 실행합니다. 즉, 미리 계산된 주소에 악성 계약을 배포하고 서명된 권한을 즉시 트리거하여 토큰을 자신의 계정으로 빼냅니다.
3. 공격 비교
이 회피가 기존 공격과 비교하여 어떻게 작동하는지 명확하고 직접적으로 설명하기 위해 다음 표에 시스템 동작을 요약했습니다.
| 방법 | 보안 영향 |
| CREATE2 | 임시 빈 주소를 사용하여 경고를 우회합니다. |
4. 실제 영향
- 이 공격 벡터의 규모는 놀랍습니다. Web3 보안 회사 데이터에 따르면 이 방법을 사용하는 드레이너가 도난당했습니다. 수천만 달러, 전 세계적으로 수천 명의 피해자에게 영향을 미칩니다.
- 또한 공격자는 CREATE2를 다음과 결합합니다. 주소 중독 기술. 그들은 피해자가 자주 상호 작용하는 합법적인 지갑과 동일한 문자로 시작하고 끝나는 주소를 찾을 때까지 대규모로 빈 주소를 생성합니다. 사용자가 실수로 거래 내역에서 이 주소를 복사한 경우 자금을 트랩으로 직접 보냅니다.
5. DEXTools를 통한 실시간 원격 측정 및 온체인 안전
- As 스마트 계약 악용은 점점 자동화되고 있으므로 사전 예방적인 보안을 유지하는 것이 필수적입니다. 지갑 팝업에만 맹목적으로 의존하는 것만으로는 더 이상 충분하지 않습니다. 우리가 상호 작용하는 계약을 확인하는 것이 중요합니다.
- 새로운 플랫폼에서 거래에 서명하거나 에어드랍을 요청하거나 익숙하지 않은 풀에 유동성을 공급하기 전에 기본 스마트 계약을 확인하는 것이 중요합니다. 계약 주소를 고급 항목에 붙여넣어 DEXTools 탐색기를 사용하면 풀 유동성을 확인하고 계약 보안을 감사하며 토큰 배포를 실시간으로 추적할 수 있습니다. 이 원격 분석을 통해 자금을 투입하기 전에 미리 계산된 최신 배수구의 함정을 피할 수 있습니다.
방문하기 DEXTools 그리고 작업을 안전하게 유지하세요!
면책조항: 이 기사는 정보 제공 목적으로만 작성되었으며 투자 조언, 금융 조언, 거래 조언 또는 기타 종류의 조언을 구성하지 않습니다. DEXTools는 암호화폐나 토큰을 구매, 판매 또는 보유하는 것을 권장하지 않습니다. 사용자는 투자 결정을 내리기 전에 스스로 조사를 수행하고 자격을 갖춘 금융 자문가와 상담해야 합니다. 암호화폐 투자는 변동성이 크고 위험도가 높습니다. DEXTools는 발생한 손실에 대해 책임을 지지 않습니다.