Eén verkeerde handtekening kost cryptogebruiker bijna $1 miljoen aan USDT
Een cryptogebruiker is bijna 1 miljoen dollar aan crypto kwijtgeraakt na het ondertekenen van een frauduleuze toestemming op Ethereum (ETH). De aanvallers hadden hierdoor geen toegang nodig tot de privésleutels van het slachtoffer. Eén verkeerde goedkeuring was genoeg om de wallet vrijwel direct leeg te halen.
Zo kon de aanvaller de crypto stelen
De aanval draaide om een zogenoemde token approval. Dat is een digitale toestemming waarmee een gebruiker een smart contract het recht geeft om tokens uit zijn wallet te verplaatsen. Zulke goedkeuringen zijn normaal nodig om bijvoorbeeld te handelen op een decentrale cryptobeurs.
In dit geval ondertekende het slachtoffer een onbeperkte toestemming. Daardoor kon het kwaadaardige contract alle beschikbare USDT stablecoins opnemen, zonder dat de gebruiker iedere transactie opnieuw hoefde te bevestigen.
De aanvallers verdeelden de buit binnen enkele minuten over drie transacties. Daarbij gebruikten zij een zogenaamde Multicall-functie, waarmee meerdere handelingen in één blockchaintransactie kunnen worden gecombineerd. Zo konden de tokens snel worden verplaatst en over verschillende adressen worden verspreid.
De privésleutels van het slachtoffer werden zoals gezegd niet gestolen. Dat maakt dit soort aanvallen lastig te herkennen, omdat veel walletwaarschuwingen vooral letten op verdachte overboekingen of pogingen om toegang tot de wallet te krijgen.
Zo verklein je het risico op phishing
Phishing via token approvals komt steeds vaker voor binnen decentralized finance (DeFi). Criminelen bouwen bijvoorbeeld nepwebsites die lijken op bekende platforms en vragen bezoekers vervolgens om een ogenschijnlijk normale toestemming te ondertekenen.
Gebruikers moeten daarom altijd controleren welk contractadres een aanvraag verstuurt en welke rechten precies worden verleend. Vooral onbeperkte goedkeuringen zijn riskant, omdat ze actief blijven totdat de gebruiker ze zelf intrekt.
Het is daarnaast verstandig om ongebruikte token approvals regelmatig te verwijderen. Ook helpt het om grote bedragen niet permanent in dezelfde wallet te bewaren waarmee onbekende websites en DeFi-apps worden gebruikt.
Het incident laat zien dat zelfbeheer van crypto niet alleen draait om het beschermen van een seed phrase of privésleutel. Ook iedere digitale handtekening kan verstrekkende gevolgen hebben. Eén verkeerde toestemming kan genoeg zijn om een volledige tokenvoorraad te verliezen.