Eén verkeerde handtekening kost cryptogebruiker bijna $1 miljoen aan USDT

Een cryptogebruiker is bijna 1 miljoen dollar aan crypto⁠ kwijtgeraakt na het ondertekenen van een frauduleuze toestemming op Ethereum (ETH). De aanvallers hadden hierdoor geen toegang nodig tot de privésleutels van het slachtoffer. Eén verkeerde goedkeuring was genoeg om de wallet vrijwel direct leeg te halen.

Zo kon de aanvaller de crypto stelen

De aanval draaide om een zogenoemde token approval. Dat is een digitale toestemming waarmee een gebruiker een smart contract het recht geeft om tokens uit zijn wallet te verplaatsen. Zulke goedkeuringen zijn normaal nodig om bijvoorbeeld te handelen op een decentrale cryptobeurs.

In dit geval ondertekende het slachtoffer een onbeperkte toestemming. Daardoor kon het kwaadaardige contract alle beschikbare USDT stablecoins opnemen, zonder dat de gebruiker iedere transactie opnieuw hoefde te bevestigen.

De aanvallers verdeelden de buit binnen enkele minuten over drie transacties. Daarbij gebruikten zij een zogenaamde Multicall-functie, waarmee meerdere handelingen in één blockchaintransactie kunnen worden gecombineerd. Zo konden de tokens snel worden verplaatst en over verschillende adressen worden verspreid.

De privésleutels van het slachtoffer werden zoals gezegd niet gestolen. Dat maakt dit soort aanvallen lastig te herkennen, omdat veel walletwaarschuwingen vooral letten op verdachte overboekingen of pogingen om toegang tot de wallet te krijgen.

Zo verklein je het risico op phishing

Phishing via token approvals komt steeds vaker voor binnen decentralized finance (DeFi). Criminelen bouwen bijvoorbeeld nepwebsites die lijken op bekende platforms en vragen bezoekers vervolgens om een ogenschijnlijk normale toestemming te ondertekenen.

Gebruikers moeten daarom altijd controleren welk contractadres een aanvraag verstuurt en welke rechten precies worden verleend. Vooral onbeperkte goedkeuringen zijn riskant, omdat ze actief blijven totdat de gebruiker ze zelf intrekt.

Het is daarnaast verstandig om ongebruikte token approvals regelmatig te verwijderen. Ook helpt het om grote bedragen niet permanent in dezelfde wallet te bewaren waarmee onbekende websites en DeFi-apps worden gebruikt.

Het incident laat zien dat zelfbeheer van crypto niet alleen draait om het beschermen van een seed phrase of privésleutel. Ook iedere digitale handtekening kan verstrekkende gevolgen hebben. Eén verkeerde toestemming kan genoeg zijn om een volledige tokenvoorraad te verliezen.

Mis nooit meer wat in crypto

Maak BLOX nieuws je crypto voorkeursbron in Google

Voeg BLOX toe aan Google

Erik is een journalist met een geopolitieke en culturele achtergrond. Hij houdt zich bezig met het grote plaatje en stelt vragen als: Welke onderliggende factoren sturen de markt, en wat brengt de toekomst?