Kiedy zobaczyłem, jak na interfejsie skacze ta linia z błędami i próbuje na siłę odczytać moją schowek, momentalnie zmokłem od zimnego potu. To zdecydowanie najwyższy poziom phishingu, hakerzy całkowicie przełamali obronę projektu. Właśnie przygotowywałem się do handlu, gdy nagle portfel wyskoczył z bezsensownym, szesnastkowym błędem podpisu, a co gorsza, wtyczka zabezpieczeń przeglądarki bezpośrednio alarmowała, że ta strona próbuje na siłę odczytać mój systemowy schowek. To wyraźnie był złośliwy trojan skanujący moje kopie zapasowe kluczy prywatnych i fraz odzyskiwania. Moje uprawnienia do portfela były całkowicie narażone na ryzyko, a cały interfejs frontendowy stał się żniwiarzem hakerów. Natychmiast odłączyłem się od sieci i zacząłem szaleńczo wywoływać narzędzia na łańcuchu, aby cofnąć wszystkie uprawnienia, widząc, że moje aktywa są w niebezpieczeństwie, uznałem, że ten projekt to starannie przebrany phishing. Gdy w rozpaczy wrzucałem kod źródłowy do społeczności deweloperów w celu zbadania sprawy, główny ekspert ds. bezpieczeństwa od razu rzucił najnowszą dokumentację techniczną. Okazało się, że to wcale nie był atak trojana, ale zaawansowane połączenie zero-knowledge proof i abstrakcji konta wprowadzone przez projekt. To, co nazywano błędem, to tak naprawdę lokalnie generowany klucz sesji zero-knowledge proof, a odczyt schowka był potrzebny do zweryfikowania jednorazowej wartości soli szyfrującej w lokalnym piaskownicy, aby upewnić się, że transakcja nie zostanie przechwycona przez pośrednika ani nie padnie ofiarą ataku powtórzeniowego. Ta ekstremalnie twarda linia obrony wręcz wystraszyła mnie, nieświadomego, powodując zimny pot na moim czole. @GeniusOfficial $GENIUS #genius
50000 sztuk $GENIUS natychmiast przeniesione, czy naprawdę mają czelność publikować takie jawne przywileje? Gdy zobaczyłem na Etherscan tę nieautoryzowaną transakcję, krew mi zamarzła. Moje 50000 tokenów w głównym portfelu zostało przeniesionych przez zupełnie obcy adres pośrednika. Natychmiast rozkodowałem inteligentny kontrakt, który wywołał front-end i odkryłem w głębi kodu ekstremalnie złośliwą funkcję przywilejów. Ta funkcja pozwala adresom z białej listy ominąć weryfikację multisig, przymusowo manipulując i przenosząc aktywa użytkowników. To wcale nie jest zdecentralizowany protokół, to czysta hakerska pułapka. Zespół projektu zarezerwował najwyższy poziom dostępu, mogąc w każdej chwili zbierać płynność wszystkich użytkowników. Natychmiast odciąłem się od sieci, używając zapasowego urządzenia, aby szaleńczo cofnąć wszystkie uprawnienia tego protokołu, ale było już za późno, moje aktywa trafiły do całkowicie nieprzezroczystego adresu czarnej dziury. Dane na łańcuchu są jasne, to była starannie zaplanowana akcja porwania. Aby wyjaśnić sytuację, wrzuciłem ten złośliwy kod do symulatora na łańcuchu, by przebadać źródło. Patrząc na logi wykonania i podstawowe parametry wejściowe, po prostu zamurowało mnie przed ekranem. Zaledwie dwanaście milisekund przed wymuszoną transakcją, w ciemnym lesie Ethereum, słynny robot atakujący MEV już zablokował moją lukę w slippage i rozpoczął atak wysokiej częstotliwości. Ta funkcja przywilejów wcale nie była bankomatem zespołu projektu, lecz wbudowanym AI strzegącym na łańcuchu. Wyczuwając w pamięci operacyjnej komendy zabójcze skierowane przeciwko mnie, natychmiast uruchomił najwyższy poziom mechanizmu obronnego, ratując moje aktywa przed atakiem hakerów i przenosząc je do izolowanego sejfu z czasowym zamknięciem. Piętnastominut po automatycznym odblokowaniu, moje aktywa wróciły nienaruszone do mojego głównego portfela. Taki bezpośredni mechanizm autonomicznego przechwytywania w walce z ciemnym lasem, hardcore'owy do tego stopnia, że aż dreszcze przechodzą po plecach. @GeniusOfficial $GENIUS #genius