CREATE2 Drainer Saldırıları: Dolandırıcılar Cüzdan Uyarılarını Nasıl Aşar

— By Boni in Tutorials

CREATE2 Drainer Saldırıları: Dolandırıcılar Cüzdan Uyarılarını Nasıl Aşar

Nihai akıllı sözleşme güvenlik açığı. Bilgisayar korsanlarının cüzdan uyarı sistemlerini atlatmak ve adresi tüketen tuzakları önceden oluşturmak için CREATE2 işlem kodunu nasıl kullandıklarını öğrenin.



CREATE2 Drainer Saldırıları: Dolandırıcılar Kötü Amaçlı Sözleşmeleri Atlamak İçin Nasıl Önceden Kullanıyor? Cüzdan Uyarılar

  • Zincir üstü güvenlik, sürekli bir kedi-fare oyunudur. Merkezi olmayan uygulamalar geliştikçe, dijital cüzdanlar ve güvenlik uzantıları da uyarı sistemlerini sürekli olarak geliştiriyor. Bir kullanıcı "onayla"yı tıklamadan önce işlemleri simüle eden bu araçlar, bir sözleşme şüpheli olduğunda bizi uyararak standart kimlik avı saldırılarını bir süreliğine başarıyla engelledi.

Ancak siber suçlular, doğrudan Ethereum Sanal Makinesine (EVM) yerleştirilmiş yapısal bir boşluk buldular: CREATE2 işlem kodu.

  • Dolandırıcılar, bu yerel dağıtım işlevini kullanarak işlem simülatörlerini ve kara listeleri atlar. Yakalama mı? Bir sözleşme için transfer izinlerini onaylamanızı sağlarlar. henüz mevcut değil blockchain.
CREATE2 Drainer Attacks: How Scammers Bypass Wallet Warnings

1. Mekanizma: CREATE2 Opcode nedir?

  • Bu istismarı anlamak için EVM'nin sözleşmeleri nasıl dağıttığına bakmalıyız. Geleneksel olarak standart CREATE opcode, bir sözleşmenin nihai adresi, sözleşmeyi oluşturanın adresi ve işlem geçmişi (nonce) kullanılarak dinamik olarak hesaplanır.
  • Konstantinopolis yükseltmesi tanıtıldı CREATE2. Bu işlev, geliştiricilerin bir sözleşmenin geçerli olacağı tam adresi önceden hesaplamasına olanak tanır önce kodu aslında ağa yazılıyor.
  • Hesaplama, önceden belirlenmiş bir sabiti, dağıtım sözleşmesinin adresini ve rastgele bir rastgele değeri (buna denir) birleştiren sabit bir formül kullanılarak deterministik olarak gerçekleştirilir. tuz) ve sözleşmenin kendisinin başlatma kodu.

Bu öngörülebilirlik meşru DeFi araçlar (Uniswap havuzları oluşturmak gibi), ancak dolandırıcılar için mükemmel bir kılık değiştirmedir.

2. Kimlik Avı Planı: Adım Adım

Dağıtım öncesi saldırı, kullanıcının imzası ile sözleşmenin ağdaki fiili dağıtımı arasındaki zamansal boşluktan yararlanmak için tasarlanmıştır.

  • Adım 1: Görünmez Kurulum. Saldırgan, kötü niyetli sözleşmesinin adresini matematiksel olarak önceden hesaplar ancak bunu blockchain'e dağıtmaz. Defterde bu adres boş bir alan olarak kalır. sıfır bayt kodu.

  • Adım 2: Kurbanı Kandırmak. Dolandırıcı bir kimlik avı web sitesi oluşturur (sahte ücretsiz airdrop, NFT basım portalı veya sahte teknik destek). Cüzdanı bağlarken kullanıcıdan standart bir işlemi (ERC-20 gibi) imzalaması istenir. approve() veya EIP-2612 izin imzası) buna varlıklarının harcama ödeneklerini vermeleri için önceden hesaplanmış, var olmayan adres.

  • Adım 3: Simülatörlerden Kaçma. Hedef adresi analiz ederken, cüzdanın güvenlik sistemleri tamamen boş olduğunu görüyor (işlem geçmişi yok, kara listede değil ve kod yok). Simülasyonları çalıştıracak bayt kodu olmadığından, işlem güvenli olarak gösteriliyor ve uyarı olmadan onaylanıyor.

  • Adım 4: Son Darbe. Kullanıcının imzası güvence altına alındıktan sonra saldırgan, tam olarak aynı blokta iki eylem gerçekleştiren otomatik bir komut dosyası çalıştırır: kötü amaçlı sözleşmeyi önceden hesaplanan adrese dağıtır ve jetonları kendi hesabına boşaltmak için imzalanmış izni hemen tetikler.

3. Saldırıların Karşılaştırılması

Geleneksel saldırılarla karşılaştırıldığında bu kaçınmanın nasıl çalıştığını açık ve doğrudan göstermek için sistemin davranışını aşağıdaki tabloda özetledik:

YöntemGüvenlik Etkisi
CREATE2Geçici boş adresleri kullanarak uyarıları atlar.

4. Gerçek Dünya Etkisi

  • Bu saldırı vektörünün boyutu endişe verici. Web3 güvenlik firmasının verileri, bu yöntemi kullanan korsanların çalındığını ortaya koyuyor on milyonlarca dolar, dünya çapında binlerce kurbanı etkiliyor.
  • Ayrıca saldırganlar CREATE2'yi şununla birleştirir: adres zehirlenmesi teknikleri. Mağdurun sık sık etkileşimde bulunduğu meşru bir cüzdanla aynı karakterlerle başlayan ve biten bir adres bulana kadar çok büyük ölçekte boş adresler üretiyorlar. Kullanıcı yanlışlıkla bu adresi işlem geçmişinden kopyalarsa, parasını doğrudan tuzağa göndermiş olur.

5. DEXTools ile Gerçek Zamanlı Telemetri ve Zincir İçi Güvenlik

  • Olarak akıllı sözleşme istismarlar giderek otomatikleşiyor, proaktif güvenliğin sürdürülmesi çok önemli. Cüzdan açılır pencerelerine körü körüne güvenmek artık yeterli değil; Etkileşimde bulunduğumuz sözleşmeleri doğrulamak çok önemlidir.
  • Yeni platformlarda işlem imzalamadan, airdrop talebinde bulunmadan veya alışılmadık havuzlara likidite sağlamadan önce temel akıllı sözleşmelerin doğrulanması çok önemlidir. Herhangi bir sözleşme adresini gelişmiş menüye yapıştırarak DEXTools explorer ile havuz likiditesini kontrol edebilir, sözleşme güvenliğini denetleyebilir ve token dağıtımını gerçek zamanlı olarak takip edebilirsiniz. Bu kapsamlı telemetri, paranızı yatırmadan önce modern süzgeçlerin önceden hesaplanmış tuzaklarından kaçmanıza yardımcı olur. 

Ziyaret Et DEXTools ve operasyonlarınızı güvende tutun!

Yasal Uyarı: Bu makale yalnızca bilgilendirme amaçlıdır ve yatırım tavsiyesi, finansal tavsiye, alım satım tavsiyesi veya başka herhangi bir tavsiye niteliğinde değildir. DEXTools herhangi bir kripto para biriminin veya jetonun satın alınmasını, satılmasını veya tutulmasını önermez. Kullanıcılar herhangi bir yatırım kararı vermeden önce kendi araştırmalarını yapmalı ve nitelikli bir mali danışmana danışmalıdır. Kripto para yatırımları değişken ve yüksek risklidir. DEXTools, meydana gelen kayıplardan sorumlu değildir.

“Net Sürücü Yok” Kuralı: Bir Token Hareketi Mantıklı Olmadığında Token Satın Almadan Önce Likidite Havuzu Nasıl Kontrol Edilir 2026 Cüzdan Süzgeç Saldırıları Açıklandı: Nasıl Tanınır ve Önlenir
Originally published by DEXTools News. © 2026 DEXTools News (STRADEXT DEFI SOLUTIONS, S.L.). Reproduction or republication without written permission is prohibited.