ДомойВажные новостиУ пользователя ERC-20 украли $340 тыс. в USDC из-за старого разрешения, оставленного...

У пользователя ERC-20 украли $340 тыс. в USDC из-за старого разрешения, оставленного более пяти лет назад

-


Компания CertiK зафиксировала новый крупный инцидент в сети Ethereum: у владельца ERC-20-кошелька похитили около $340 000 в USDC через старое разрешение (approval), подписанное еще в октябре 2020 года на фишинговом ресурсе.

По данным аналитиков, злоумышленник, контролировавший прокси-контракт 0x0689…4B43, более пяти лет ждал, пока на кошельке появится значительный баланс. Когда сумма стала выгодной, он провел одну операцию и вывел все доступные стейблкоины с помощью функции transferFrom, которая не требует повторного подтверждения, если approval не был отозван.

В стандарте ERC-20 разрешения действуют бессрочно — до тех пор, пока пользователь не отменит их вручную. При этом простое «disconnect wallet» в интерфейсе не отменяет уже выданные доступы. CertiK подчеркивает, что забытые approvals становятся долгосрочным риском, особенно для стейблкоинов и ликвидных активов.

Подобные случаи случались и ранее
В августе 2025 года другой пользователь потерял $908 551 в USDC: вредоносное разрешение было подписано в апреле 2024 года, а вывод средств случился через 458 дней.
В мае 2024 года забытый USDC-approval стал причиной эксплойта протокола Hedgey Finance, откуда украли более 1,3 млн USDC и другие активы.
В апреле 2024 года похожая проблема возникла у Magpie Protocol, где забытые разрешения угрожали дополнительными потерями.
Специалисты по ончейн-безопасности рекомендуют регулярно проверять и отзывать разрешения через сервисы вроде Revoke.cash и удалять доступы для контрактов, которыми пользователь больше не пользуется.
Эксперты подчеркивают: даже однократная подпись на фишинговом сайте может оставаться активной годами и используется злоумышленником именно тогда, когда на кошельке появляется крупная сумма.

LATEST POSTS

ИИ обошел биткоин-майнинг по энергопотреблению и водным ресурсам — ученые бьют тревогу

Искусственный интеллект в 2024 году превзошел майнинг биткоина по объему потребляемой электроэнергии и уже использует больше воды, чем человечество выпивает бутилированной воды за год. К...

SEC обвинила CEO майнинговой компании VBit в присвоении более $48 млн

Комиссия по ценным бумагам и биржам США (SEC) выдвинула обвинения против генерального директора биткоин-майнера VBit Дана Во, а также членов его семьи. По данным регулятора,...

Coursera и Udemy объявили о слиянии на $2,5 млрд для развития ИИ-образования

Онлайн-платформы Coursera и Udemy сообщили о соглашении о слиянии стоимостью около 2,5 млрд долларов. Сделка будет реализована в форме обмена акциями, в результате которого Coursera...

Ричард Тенг рассказал о концепции Binance Junior и целях финансового образования для детей

Со-генеральный директор Binance Ричард Тенг в ходе сессии вопросов и ответов на платформе Binance Square подробно рассказал о запуске Binance Junior — образовательного продукта, ориентированного...

Most Popular

spot_img