Bitget App
Trade smarter
Acquista CryptoMercatiTradingFuturesEarnWeb3PlazaAltro
Trading
Spot
Acquista e vendi crypto
Margine
Amplifica il tuo capitale e l'efficienza dei fondi
Onchain
Trading Onchain, Senza Andare Onchain
Converti e Trading in Blocco
Converti criptovalute con un clic e zero commissioni
Esplora
Launchhub
Ottieni il vantaggio in anticipo e inizia a vincere
Copia
Copia un trader d'élite con un solo clic
Bot
Trading bot IA semplice, veloce e affidabile
Trading
Futures USDT-M
Futures regolati in USDT
Futures USDC-M
Futures regolati in USDC
Futures Coin-M
Futures regolati in criptovalute
Esplora
Guida ai Futures
Un percorso da nuovo utente ad avanzato nel trading sui futures
Promozioni sui Futures
Ti aspettano generosi bonus
Bitget Earn
Una varietà di prodotti per far crescere i tuoi asset
Earn Semplice
Deposita e preleva in qualsiasi momento per ottenere rendimenti flessibili a rischio zero
On-chain Earn
Guadagna profitti ogni giorno senza mettere a rischio il tuo capitale iniziale
Earn Strutturato
Un'innovazione finanziaria solida per gestire le oscillazioni del mercato
VIP e Gestione Patrimoniale
Servizi premium per una gestione patrimoniale smart
Prestiti
Prestiti flessibili con elevata sicurezza dei fondi
Nuovo exploit di phishing "sofisticato" svuota 3 milioni di dollari in USDC da un wallet multi-sig

Nuovo exploit di phishing "sofisticato" svuota 3 milioni di dollari in USDC da un wallet multi-sig

CryptoSlateCryptoSlate2025/09/12 15:52
Mostra l'originale
Per:Oluwapelumi Adejumo

Un investitore crypto non identificato ha perso oltre 3 milioni di dollari in un attacco di phishing altamente coordinato dopo aver inconsapevolmente autorizzato un contratto malevolo.

L'11 settembre, l'investigatore blockchain ZachXBT ha segnalato per primo l'incidente, rivelando che il wallet della vittima è stato svuotato di 3,047 milioni di USDC.

L'attaccante ha rapidamente convertito le stablecoin in Ethereum e ha trasferito i proventi su Tornado Cash, un protocollo di privacy spesso utilizzato per oscurare il flusso di fondi rubati.

Come si è verificato l'exploit

Yu Xian, fondatore di SlowMist, ha spiegato che l'indirizzo compromesso era un wallet multi-firma Safe 2-of-4.

Ha spiegato che la violazione ha avuto origine da due transazioni consecutive in cui la vittima ha approvato trasferimenti verso un indirizzo che imitava quello del destinatario previsto.

L'attaccante ha creato il contratto fraudolento in modo che il primo e l'ultimo carattere fossero identici a quelli legittimi, rendendo difficile la rilevazione.

Xian ha aggiunto che l'exploit ha sfruttato il meccanismo Safe Multi Send, mascherando l'approvazione anomala all'interno di quella che sembrava un'autorizzazione di routine.

Ha scritto:

“Questa autorizzazione anomala era difficile da rilevare perché non era una normale approvazione.”

Secondo Scam Sniffer, l'attaccante aveva preparato il terreno con largo anticipo. Aveva distribuito un contratto falso ma verificato su Etherscan quasi due settimane prima, programmato con diverse funzioni di “pagamento batch” per sembrare legittimo.

Il giorno dell'exploit, l'approvazione malevola è stata eseguita tramite l'interfaccia dell'app Request Finance, dando all'attaccante accesso ai fondi della vittima.

In risposta, Request Finance ha riconosciuto che un attore malevolo aveva distribuito una versione contraffatta del suo contratto Batch Payment. L'azienda ha osservato che solo un cliente è stato colpito e ha sottolineato che la vulnerabilità è stata successivamente corretta.

Tuttavia, Scam Sniffer ha evidenziato preoccupazioni più ampie riguardo all'incidente di phishing.

La società di sicurezza blockchain ha avvertito che exploit simili potrebbero derivare da diversi vettori, tra cui vulnerabilità delle app, malware o estensioni del browser che modificano le transazioni, front-end compromessi o hijacking DNS.

Ancora più importante, l'uso di contratti verificati e indirizzi quasi identici illustra come gli attaccanti stiano affinando i loro metodi per bypassare il controllo degli utenti.

L'articolo New ‘sophisticated’ phishing exploit drains $3M in USDC from multi-sig wallet è apparso per la prima volta su CryptoSlate.

0

Esclusione di responsabilità: il contenuto di questo articolo riflette esclusivamente l’opinione dell’autore e non rappresenta in alcun modo la piattaforma. Questo articolo non deve essere utilizzato come riferimento per prendere decisioni di investimento.

PoolX: Blocca per guadagnare
Almeno il 12% di APR. Sempre disponibile, ottieni sempre un airdrop.
Blocca ora!

Ti potrebbe interessare anche

Chainlink ha scelto di implementare un oracolo nativo in tempo reale unico su MegaETH, guidando la nascita della prossima generazione di applicazioni DeFi ad alta frequenza

Stabilire standard di alta prestazione: La Chainlink Oracle Network porta dati di mercato a bassissima latenza sulla prima blockchain in tempo reale, inaugurando una nuova narrazione per la finanza on-chain.

BlockBeats2025/10/16 18:52
Chainlink ha scelto di implementare un oracolo nativo in tempo reale unico su MegaETH, guidando la nascita della prossima generazione di applicazioni DeFi ad alta frequenza

Seascape lancerà la sua prima strategia BNB Vault sulla chain BSC.

Seascape Foundation lancerà la sua prima strategia di tesoreria BNB on-chain.

BlockBeats2025/10/16 18:52
Seascape lancerà la sua prima strategia BNB Vault sulla chain BSC.

Grande sblocco di EIGEN in arrivo: diluizione del 10% della capitalizzazione di mercato ogni mese, smart money si ritira in anticipo

L'1 novembre ci saranno ulteriori sbloccaggi e allora si saprà il risultato.

BlockBeats2025/10/16 18:44
Grande sblocco di EIGEN in arrivo: diluizione del 10% della capitalizzazione di mercato ogni mese, smart money si ritira in anticipo

Il Carnevale della Cerimonia di Premiazione Globale della Tecnologia Velo 2025 (tappa di Singapore) si è concluso con successo

Le élite tecnologiche globali si sono riunite, dando vita a uno scambio di idee che guida una nuova era per il futuro digitale.

BlockBeats2025/10/16 18:43
Il Carnevale della Cerimonia di Premiazione Globale della Tecnologia Velo 2025 (tappa di Singapore) si è concluso con successo