MetaMask Dineny na Nag-send ng On-Chain Message na Nang-aasar kay MEV King—Ano Talaga Nangyari?

  • MetaMask itinangging sila ang nagpadala ng nag-viral na on-chain message na nang-asar kay MEV exploiter Jaredfromsubway.
  • Galing ang message sa ENS name na halos pareho, iba lang sa capitalization.
  • Lumantad ang butas sa sistema kung paano nagdi-display ang ENS names sa iba’t ibang platform.

Nilinaw ng MetaMask na hindi sila ang nagpadala ng on-chain message na nag-viral na parang tina-try silang mang-asar kay Jaredfromsubway, yung Ethereum MEV operator na na-drain ng $15 million kasi naloko sa honeypot exploit.

Pinaliwanag ng wallet provider na galing yung message sa isang ENS (Ethereum Name Service) name na ginawang kamukha ng original, at hindi talaga sa official address ng MetaMask. Dahil dito, nakita ng mga tao yung design flaw sa kung paano pinapakita ang ENS names sa karamihan ng platforms.

ENS Impersonation: Ito ang Root ng MetaMask Name Kalituhan

Karamihan sa mga platforms, automatic nilang kinoconvert sa lowercase ang ENS handles bago ipakita. Dahil dito, hindi na obvious yung malaking difference. Halimbawa, yung “MetaMask.eth” na may capital letters at yung original na “metamask.eth” ay magkapareho tignan para sa karamihang user. Pero sa totoo lang, totally magkaibang address sa blockchain yung dalawang ‘yun.

Yung gumaya na ENS name nilait pa yung banta ni Jaredfromsubway na idemanda siya, at sinabing hindi tatagal yung kaso sa court. Kinumpirma ng MetaMask sa X na wala silang kinalaman sa message na ‘yun.

MetaMask Nagpaliwanag Kaugnay ng Jaredfromsubway Exploit

Inalok na ni Jaredfromsubway yung attacker ng 50% white hat deal na may 48-hour deadline. Binantaan pa niya ng demanda kung hindi ibabalik ang pera. Yung kwento ng Ethereum MEV bot hack talagang naging matunog sa DeFi community. Dahil dito, naging easy target din ito para sa mga nanga-impersonate.

MetaMask. Source: X
MetaMask. Source: X

Wala naman pinapakitang sign yung attacker na papayag siya sa offer. Sa on-chain data, makikita mo na $5.1 million sa total na $7.5 million na na-hack ay naipasok na sa Tornado Cash. Ginawa ito bilang 2,000 ETH na hinati sa 20 transactions na 100 ETH bawat isa. Yung natitirang 1,422 ETH, pinalit pa ng attacker sa $2.44 million worth ng DAI, ayon sa isang blockchain analyst.

Yung MEV bot honeypot exploit na ito, naglabas uli ng usapan tungkol sa risks para sa mga MEV operator na lumalaban talaga sa DeFi. Pero yung MetaMask impersonation, ibang issue naman ‘yun — may kinalaman sa vulnerability sa naming system na pwede ring mangyari kahit kaninong Ethereum user.

ENS Design Flaw: Pwedeng Maipit Kahit Sinong Ethereum User

Yung ENS names, may normalization process na kinoconvert lahat ng uppercase letters to lowercase para pag display, hindi na siya case-sensitive. Pero kahit ganyan, unique pa rin ang registrations depende sa letters na ginamit. Kaya kapag may gumawa ng “MetaMask.eth” na may capital letters, legit pa rin yung ENS name na ‘yun at may claim talaga siya doon.

Hindi rin pinipigilan ng ENS na mag-register ng name na ang difference lang ay capital o small letters. Kaya pwedeng unahan ng mga scammer maging lookalike name tapos ipapasok kapag may matinding balita. Sa June crypto hack wave, nakita na rin yung ganitong style ng social engineering na sumasabay sa mga public incidents.

Security Pattern na Nakikita sa Buong DeFi

Habang abala yung malalaking crypto security effort ng mga executive para sa cryptographic standards, yung mga display name vulnerability parang hindi priority sa regulations. Kaya may gap pa rin na kailangan talagang i-address ng mga developer at wallet providers mismo.

Pasok ang isyung ‘to ng MetaMask sa pattern na lagi na lang ginagamit ng mga attacker sa DeFi — niloloko nila yung pagitan ng kung anong nakikita sa interface at kung ano talaga yung nangyayari sa protocol. Kahit yung losses sa DeFi lending protocols ganung aberya din. Hangga’t hindi nabibigyan ng solusyon yung gap na ‘yan, magpapatuloy pa rin ang mga impersonation attack na mura, pero malaki ang tubo.


Upang mabasa ang pinakabagong pagsusuri sa merkado ng cryptocurrency mula sa BeInCrypto, i-click dito.

Disclaimer

Ang opinion article na ito ay nagpapahayag ng opinyon ng may-akda at maaaring hindi kumakatawan sa mga pananaw ng BeInCrypto. Nananatiling committed ang BeInCrypto sa transparent na pag-uulat at pagpapanatili ng pinakamataas na pamantayan ng journalism. Pinapayuhan ang mga mambabasa na i-verify ang impormasyon sa kanilang sariling kakayahan at kumonsulta sa isang propesyonal bago gumawa ng anumang desisyon base sa nilalamang ito. Paalala rin na ang aming Terms and Conditions, Privacy Policy, at Disclaimers ay na-update na.