У грудні криптоспільнота була шокована особливо тривожною подією: шахрай зміг викрасти 50 мільйонів USDT, використовуючи просту, але руйнівну вразливість у дизайні інтерфейсів блокчейн. Атака виявила структурну проблему, яку багато гаманців і блок-експлорерів продовжують ігнорувати.
Як стався крадіжка
Фішер застосував хитру техніку: він згенерував блокчейн-адресу, перші й останні три цифри якої ідеально співпадали з легітимною адресою жертви. Оскільки більшість платформ обрізають довгі адреси, показуючи лише початок і кінець (наприклад: 0xbaf4b1aF…B6495F8b5), користувач перевірив видиму частину, повіривши, що повністю контролює адресу, і виконав переказ.
Це хибне відчуття безпеки дозволило шахраю перехопити 50 мільйонів USDT майже без труднощів.
Офіційна реакція Ethereum Community Foundation
Ethereum Community Foundation нещодавно висловила свою позицію щодо цього питання, підкреслюючи, що практика скорочення адрес є неприпустимим ризиком безпеки. Організація рішуче закликала екосистему негайно припинити показ часткових адрес із трьома крапками.
Послання ясне: приховування центрального сегмента адреси, наскільки б естетично привабливим це не здавалося, безпосередньо підриває безпеку кінцевого користувача і сприяє фішинговим атакам.
Справжні винуватці: дефектні інтерфейси
Це не просто звичка дизайну. Багато гаманців і блок-експлорерів пропонують опції відображення адрес, які, хоча й технічно вирішуються, продовжують залишатися активними вразливостями системи. За аналізом фонду, ці проблеми можна досить легко виправити, але для цього потрібна воля і негайні дії.
Що мають робити користувачі та розробники
Рішення просте: завжди показувати повну та цілісну адресу. Не існує безпечних скорочень при перевірці отримувачів критичних транзакцій. Розробники мають пріоритетизувати безпеку над естетикою інтерфейсу, а користувачі — наполягати на копіюванні та перевірці повної адреси, ніколи не довіряючи попереднім переглядам.
Злом на 50 мільйонів USDT — це не просто злочин: це тривожний дзвінок, який індустрія вже не може ігнорувати.
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
Злом на 50 мільйонів USDT викрито: чому криптоадреси ніколи не повинні бути приховані
У грудні криптоспільнота була шокована особливо тривожною подією: шахрай зміг викрасти 50 мільйонів USDT, використовуючи просту, але руйнівну вразливість у дизайні інтерфейсів блокчейн. Атака виявила структурну проблему, яку багато гаманців і блок-експлорерів продовжують ігнорувати.
Як стався крадіжка
Фішер застосував хитру техніку: він згенерував блокчейн-адресу, перші й останні три цифри якої ідеально співпадали з легітимною адресою жертви. Оскільки більшість платформ обрізають довгі адреси, показуючи лише початок і кінець (наприклад: 0xbaf4b1aF…B6495F8b5), користувач перевірив видиму частину, повіривши, що повністю контролює адресу, і виконав переказ.
Це хибне відчуття безпеки дозволило шахраю перехопити 50 мільйонів USDT майже без труднощів.
Офіційна реакція Ethereum Community Foundation
Ethereum Community Foundation нещодавно висловила свою позицію щодо цього питання, підкреслюючи, що практика скорочення адрес є неприпустимим ризиком безпеки. Організація рішуче закликала екосистему негайно припинити показ часткових адрес із трьома крапками.
Послання ясне: приховування центрального сегмента адреси, наскільки б естетично привабливим це не здавалося, безпосередньо підриває безпеку кінцевого користувача і сприяє фішинговим атакам.
Справжні винуватці: дефектні інтерфейси
Це не просто звичка дизайну. Багато гаманців і блок-експлорерів пропонують опції відображення адрес, які, хоча й технічно вирішуються, продовжують залишатися активними вразливостями системи. За аналізом фонду, ці проблеми можна досить легко виправити, але для цього потрібна воля і негайні дії.
Що мають робити користувачі та розробники
Рішення просте: завжди показувати повну та цілісну адресу. Не існує безпечних скорочень при перевірці отримувачів критичних транзакцій. Розробники мають пріоритетизувати безпеку над естетикою інтерфейсу, а користувачі — наполягати на копіюванні та перевірці повної адреси, ніколи не довіряючи попереднім переглядам.
Злом на 50 мільйонів USDT — це не просто злочин: це тривожний дзвінок, який індустрія вже не може ігнорувати.