Окрадено понад $50 мільйонів USDT, що виявило небезпечний дефект у дизайні способу відображення адрес у криптовалютних гаманцях та блок-експлорерах. Фонд спільноти Ethereum випустив термінове попередження: поширена практика скорочення адрес за допомогою еліпсисів (відображення їх як 0xbaf4b1aF…B6495F8b5) повинна бути негайно припинена.
Прихована небезпека усічення адрес
Коли адреси скорочуються у цьому форматі, користувачі бачать лише перші та останні кілька символів. Ця, здавалося б, незначна зручність інтерфейсу створює величезну прогалину у безпеці. Зловмисники використовують цю вразливість, створюючи адреси, що мають ідентичні перші та останні 3-4 символи з легітимними адресами, що робить їх практично нерозрізненими на перший погляд.
У недавній атаці жертва навіть не помітила, що надсилає кошти на шахрайську адресу, оскільки скорочений дисплей приховував різниці. Соціальна інженерія зловмисника спрацювала ідеально, оскільки усічення ускладнює перевірку. Більшість користувачів не запам’ятовують повні 42-символьні шістнадцяткові рядки — вони покладаються на те, що показує інтерфейс, і саме тут цей дизайн дає збій.
Чому UI гаманців і блок-експлорерів ускладнює ситуацію
Проблема не лише у тому, що адреси скорочуються — справа ще й у тому, що кілька платформ стандартизували цей ризикований підхід. Деякі гаманці та популярні блок-експлорери за замовчуванням використовують усічення адрес, що нормалізує практику, яка насправді створює критичні вразливості, а не покращує зручність.
Позиція Фонду Ethereum ясна: повна прозорість адрес — це не просто додаткова функція, а вимога безпеки. Кожен символ має значення для захисту ваших активів.
Реальне рішення: відображати адреси повністю
Користувачі мають вимагати від своїх провайдерів гаманців і сервісів блок-експлорерів відображення повних адрес за замовчуванням. Скорочені формати слід або виключити, або позначити як високоризиковані. Якщо усічення все ж пропонується, воно має супроводжуватися чіткими попередженнями про безпеку.
У майбутньому криптоспільнота має ставити безпеку вище за мінімальну чистоту інтерфейсу. Один $50 мільйон втрат через плутанину з адресами — це вже надто багато.
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
Чому скорочення адрес гаманців може призвести до втрати ваших коштів: Фонд Ethereum подає сигнал тривоги
Окрадено понад $50 мільйонів USDT, що виявило небезпечний дефект у дизайні способу відображення адрес у криптовалютних гаманцях та блок-експлорерах. Фонд спільноти Ethereum випустив термінове попередження: поширена практика скорочення адрес за допомогою еліпсисів (відображення їх як 0xbaf4b1aF…B6495F8b5) повинна бути негайно припинена.
Прихована небезпека усічення адрес
Коли адреси скорочуються у цьому форматі, користувачі бачать лише перші та останні кілька символів. Ця, здавалося б, незначна зручність інтерфейсу створює величезну прогалину у безпеці. Зловмисники використовують цю вразливість, створюючи адреси, що мають ідентичні перші та останні 3-4 символи з легітимними адресами, що робить їх практично нерозрізненими на перший погляд.
У недавній атаці жертва навіть не помітила, що надсилає кошти на шахрайську адресу, оскільки скорочений дисплей приховував різниці. Соціальна інженерія зловмисника спрацювала ідеально, оскільки усічення ускладнює перевірку. Більшість користувачів не запам’ятовують повні 42-символьні шістнадцяткові рядки — вони покладаються на те, що показує інтерфейс, і саме тут цей дизайн дає збій.
Чому UI гаманців і блок-експлорерів ускладнює ситуацію
Проблема не лише у тому, що адреси скорочуються — справа ще й у тому, що кілька платформ стандартизували цей ризикований підхід. Деякі гаманці та популярні блок-експлорери за замовчуванням використовують усічення адрес, що нормалізує практику, яка насправді створює критичні вразливості, а не покращує зручність.
Позиція Фонду Ethereum ясна: повна прозорість адрес — це не просто додаткова функція, а вимога безпеки. Кожен символ має значення для захисту ваших активів.
Реальне рішення: відображати адреси повністю
Користувачі мають вимагати від своїх провайдерів гаманців і сервісів блок-експлорерів відображення повних адрес за замовчуванням. Скорочені формати слід або виключити, або позначити як високоризиковані. Якщо усічення все ж пропонується, воно має супроводжуватися чіткими попередженнями про безпеку.
У майбутньому криптоспільнота має ставити безпеку вище за мінімальну чистоту інтерфейсу. Один $50 мільйон втрат через плутанину з адресами — це вже надто багато.