Симуляция переводов с помощью инструментов безопасности внутри криптокошельков может показывать небольшую прибыль, даже если финальная транзакция отправляет депозит пользователя злоумышленнику, согласно препринту на arXiv от 30 июля, который связывает этот метод с 5 742 адресами жертв и историческими потерями в размере около 3,48 миллиона долларов.
Авторы использовали SimGuard — детектор байт-кода контрактов — для выявления 4 224 фишинговых контрактов с симуляцией транзакций в сетях Ethereum, BNB Smart Chain, Avalanche и Polygon.
Исследование связало их с 6 223 транзакциями жертв, но назвало оценку потерь верхней границей, поскольку некоторая тестовая активность злоумышленников могла быть ошибочно классифицирована. 91,5% потерь пришлось на Ethereum, а около 83% от общего межсетевого объёма — на крупнейший выявленный кластер.
Результаты не прошли рецензирование. В статье также приводятся противоречивые цифры для количества контрактов в Avalanche и несовпадающие конечные точки периода наблюдения, что оставляет нерешёнными детали распределения по сетям и точные временные рамки.
Как безопасный на вид превью может расходиться с реальностью
Симуляция транзакции делает снимок ожидаемого результата до подписания. Контракты, описанные в статье, содержат ветвления, которые могут давать один результат при проверке и другой — при выполнении транзакции в блокчейне.

В примере с управлением хранилищем симуляция возвращает депозит пользователя плюс небольшое вознаграждение. Злоумышленник может изменить состояние контракта (например, занести адрес пользователя в чёрный список) до того, как транзакция будет обработана. Исполняемая ветвь вместо этого отправляет депозит на адрес, контролируемый злоумышленником.
Контракты, основанные на временных метках, могут эксплуатировать более позднее время блока, а контракты с управлением газом — вести себя по-разному при разных лимитах газа у симулятора и финальной транзакции. Таким образом, не каждый вариант требует изменения хранимых в блокчейне данных после превью.
В контрольном тесте авторы отправили баланс аккаунта на контракт, который вернул всего 1 wei (наименьшую единицу ETH). Они сообщили, что несколько протестированных превью показали положительную оценку, и большинство из них не отображали чётко полную сумму отправления.
В статье не указаны версии кошельков, настройки или бэкенды симуляции, которые использовали исторические жертвы. В текущей документации Meta*Mask расчётные изменения баланса названы прогнозами, и предупреждается, что финальный результат не гарантирован.
Упомянутая в исследовании транзакция в Etherscan от 8 января 2025 года фиксирует вызов Claim(), перемещающий около 143,45 ETH через контракт, который Etherscan помечает как фишинговый. Запись в блокчейне подтверждает перевод, описанный в статье, но не может показать, что отображалось в превью кошелька пользователя.
Авторы рекомендуют повторно запускать симуляции при изменении релевантного состояния контракта или полей газа, использовать лимит газа и его цену из фактического запроса, а также проверять входные данные для текущего и будущего номеров блоков и временных меток. Их выводы по пользовательскому интерфейсу также поддерживают отображение общей суммы, покидающей кошелёк, вместе с точным изменением чистого баланса, чтобы незначительный возврат средств нельзя было спутать с прибылью.
Препринт описывает историческую активность, а не текущую волну атак в июле или августе. Оценка детектора охватывала 44 контракта, в том числе 30 сгенерированных с помощью Gemini, а при проверке связанного репозитория с кодом и данными возвращался HTTP 401.
Таким образом, совокупные результаты остаются выводами авторов, а не независимо воспроизведённым измерением.
Facebook*, Instagram* и WhatsApp* принадлежат компании Meta* Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Liam 'Akiba' Wright




