การจำลองการโอนเงินโดยใช้เครื่องมือความปลอดภัยภายในกระเป๋าเงินคริปโตสามารถแสดงผลกำไรเล็กน้อยได้ แม้ว่าธุรกรรมสุดท้ายจะส่งเงินฝากของผู้ใช้ไปยังผู้โจมตีก็ตาม ตามเอกสารเผยแพร่ล่วงหน้าของ arXiv เมื่อวันที่ 30 กรกฎาคม ซึ่งเชื่อมโยงเทคนิคนี้กับที่อยู่ของเหยื่อ 5,742 ที่อยู่ และมูลค่าความเสียหายในอดีตประมาณ 3.48 ล้านดอลลาร์
ผู้เขียน ใช้ SimGuard เครื่องตรวจจับรหัสคอนแทรคเพื่อระบุคอนแทรคฟิชชิงสำหรับการจำลองธุรกรรมจำนวน 4,224 รายการบน Ethereum, BNB Smart Chain, Avalanche และ Polygon
การศึกษานี้เชื่อมโยงพวกเขาเข้ากับธุรกรรมเหยื่อ 6,223 รายการ แต่เรียกมูลค่าความเสียหายที่ประเมินไว้ว่าเป็นข้อจำกัดสูงสุด เนื่องจากกิจกรรมทดสอบของผู้โจมตีบางส่วนอาจถูกจัดประเภทผิดพลาด โดยระบุว่า 91.5% ของความเสียหายเกิดจาก Ethereum และประมาณ 83% ของยอดรวมข้ามสายโซ่มาจากกลุ่มที่คาดเดาได้ใหญ่ที่สุด
[

บทความที่เกี่ยวข้อง
$538M ถูกขโมยโดยผู้ดูดเงิน: กระเป๋าเงิน ETH & SOL รวมตัวกับบล็อกฟิชชิงแบบเรียลไทม์
ภายในเครือข่ายข้อมูลใหม่ของ MetaMask/Phantom และวิธีที่เราจะวัดความสำเร็จ
23 ต.ค. 2025 · จิโน มาโทส
ผลการวิจัยนี้ยังไม่ได้รับการตรวจสอบโดยเพื่อนร่วมงาน เอกสารยังให้ตัวเลขที่ไม่สม่ำเสมอสำหรับจำนวนคอนแทรค Avalanche และจุดสิ้นสุดที่ขัดแย้งกันในช่วงเวลาที่สังเกต ทำให้การแบ่งแยกตามสายโซ่และช่วงเวลาที่แน่นอนยังไม่ได้รับการแก้ไข
วิธีที่การแสดงตัวอย่างที่ดูปลอดภัยอาจแตกต่างออกไป
การจำลองธุรกรรมจะถ่ายภาพตอนก่อนลงลายมือชื่อของสิ่งที่ธุรกรรมคาดว่าจะทำ คอนแทรคที่อธิบายไว้ในเอกสารประกอบด้วยสาขาที่สามารถให้ผลลัพธ์หนึ่งขณะตรวจสอบ และผลลัพธ์อีกอย่างเมื่อธุรกรรมดำเนินการบนบล็อกเชน
ในตัวอย่างการควบคุมการจัดเก็บข้อมูล การจำลองจะส่งคืนเงินฝากของผู้ใช้พร้อมรางวัลเล็กน้อย ผู้โจมตีสามารถเปลี่ยนสถานะของคอนแทรค เช่น ใส่ที่อยู่ของผู้ใช้ลงในรายชื่อห้ามใช้งาน ก่อนที่ธุรกรรมจะดำเนินการจริง สาขาที่ดำเนินการจะส่งเงินฝากไปยังที่อยู่ที่ผู้โจมตีควบคุมแทน
คอนแทรคที่ใช้เวลาประทับตราสามารถใช้ประโยชน์จากเวลาบล็อกที่มาทีหลัง ในขณะที่คอนแทรคที่ควบคุมค่าธรรมเนียมอาจทำงานแตกต่างกันเมื่อตัวจำลองและธุรกรรมสุดท้ายใช้ขีดจำกัดค่าธรรมเนียมที่แตกต่างกัน ดังนั้น ไม่ใช่ว่าทุกกรณีจะต้องให้ผู้โจมตีเปลี่ยนแปลงข้อมูลที่เก็บไว้บนบล็อกเชนหลังจากการแสดงตัวอย่าง
ในการทดสอบที่ควบคุม ผู้เขียนส่งยอดคงเหลือของบัญชีไปยังคอนแทรคที่ส่งกลับเพียง 1 wei ซึ่งเป็นหน่วยที่เล็กที่สุดของ ETH พวกเขาพบว่าการแสดงตัวอย่างหลายครั้งแสดงผลลัพธ์ที่เป็นบวก และส่วนใหญ่ไม่ได้แสดงจำนวนเงินที่ส่งออกอย่างชัดเจน
เอกสารไม่ได้ระบุเวอร์ชันของกระเป๋าเงิน การตั้งค่า หรือเบื้องหลังการจำลองที่เหยื่อในอดีตใช้ เอกสารปัจจุบันของ MetaMask กล่าวว่าการเปลี่ยนแปลงยอดคงเหลือที่ประเมินไว้เป็นเพียงการคาดการณ์** และเตือนว่าผลลัพธ์สุดท้ายไม่ได้รับประกัน
[

บทความที่เกี่ยวข้อง
MetaMask เปิดกระเป๋าเงิน AI สำหรับตัวแทน DeFi ในขณะที่ความเสี่ยงด้านความปลอดภัยเปลี่ยนไปสู่กฎระเบียบของผู้ใช้
Agent Wallet ช่วยให้ซอฟต์แวร์สามารถซื้อขายบนบล็อกเชนได้ ทำให้ข้อจำกัดที่ผู้ใช้กำหนดกลายเป็นเส้นแบ่งใหม่ระหว่างระบบอัตโนมัติและความสูญเสีย
10 มิ.ย. 2026 · เลียม 'Akiba' ไรท์
](https://cryptoslate.com/metamask-just-gave-ai-agents-a-defi-wallet-with-a-leash/)
ธุรกรรม Etherscan เมื่อวันที่ 8 มกราคม 2025 ที่ศึกษากล่าวถึงการเรียก Claim() ที่เคลื่อนย้าย ETH ประมาณ 143.45 ไปยัง คอนแทรคที่ Etherscan ระบุว่าเป็นฟิชชิง บันทึกบนบล็อกเชนสนับสนุนการโอนเงินที่อธิบายไว้ในเอกสาร แม้ว่าจะไม่สามารถแสดงสิ่งที่ปรากฏในตัวอย่างกระเป๋าเงินของผู้ใช้ได้
ผู้เขียนแนะนำให้ทำการจำลองซ้ำเมื่อสถานะคอนแทรคหรือฟิลด์ค่าธรรมเนียมที่เกี่ยวข้องเปลี่ยนแปลง โดยใช้ขีดจำกัดค่าธรรมเนียมและราคาค่าธรรมเนียมในคำขอจริง รวมถึงทดสอบข้อมูลหมายเลขบล็อกและเวลาประทับตราทั้งในปัจจุบันและอนาคต ผลการใช้งาน UI ของพวกเขายังสนับสนุนการแสดงจำนวนเงินที่ออกจากกระเป๋าเงินพร้อมกับการเปลี่ยนแปลงยอดคงเหลือสุทธิที่แม่นยำ เพื่อไม่ให้การคืนเงินเล็กน้อยถูกเข้าใจผิดว่าเป็นกำไร
[

บทความที่เกี่ยวข้อง
กระเป๋าเงิน MetaMask หลายร้อยใบถูกขโมย: สิ่งที่ควรตรวจสอบก่อน 'อัปเดต'
ZachXBT ติดตามเงิน 107,000 ดอลลาร์ที่ถูกดูดออกไปจากกระเป๋าเงินหลายร้อยใบผ่านอีเมลปลอมของ MetaMask นี่คือวิธีสังเกตฟิชชิง ยกเลิกการอนุมัติ และแยกทรัพย์สินก่อนที่ผู้โจมตีจะลงมือ
3 ม.ค. 2026 · จิโน มาโทส
](https://cryptoslate.com/hundreds-of-evm-wallets-drained-what-to-check-before-you-update/)
เอกสารเผยแพร่ล่วงหน้าอธิบายถึงกิจกรรมในอดีต ไม่ใช่การโจมตีที่เกิดขึ้นจริงในเดือนกรกฎาคมหรือสิงหาคม การประเมินเครื่องตรวจจับครอบคลุมคอนแทรค 44 รายการ รวมถึง 30 รายการที่สร้างขึ้นด้วย Gemini และ คลังข้อมูลและโค้ดที่เชื่อมโยง ส่งกลับ HTTP 401 เมื่อตรวจสอบ
ดังนั้น ผลลัพธ์รวมจึงยังคงเป็นข้อค้นพบของผู้เขียน ไม่ใช่การวัดผลที่ทำซ้ำโดยอิสระ
โพสต์ นักวิจัยเพิ่งค้นพบคอนแทรคอัจฉริยะที่เป็นอันตราย 4,200 รายการที่หลอกลวงเหยื่อ 5,700 คนให้ลงนามส่งคริปโตไปแล้ว ปรากฏครั้งแรกบน CryptoSlate
