Skip to main content

Permit2 / eth_sign phishing

Wallet drains modernos no envían tx que pidan gas — piden firmar mensajes off-chain (eth_sign, signTypedData_v4 para Permit2 de Uniswap).

Categoría: Web3 / Blockchain 🎯 Trinchera — Wallet drains modernos no envían tx que pidan gas — piden firmar mensajes off-chain (eth_sign, signTypedData_v4 para Permit2 de Uniswap). El usuario ve un prompt confuso, firma, el atacante usa la firma para drenar la wallet a coste 0. 🔗 Kill chain — Phishing landing → “claim airdrop” → firma Permit2 con spender=attacker, amount=MAX_UINT256 → atacante hace transferFrom y vacía wallet. 📡 Huella defensiva — Wallets modernas (MetaMask 11+, Rabby) muestran claramente el spender y amount. 🛡️ Remediación — Hardware wallet (signs muestran datos crudos), validar siempre el contract destino, revocar approvals viejas con revoke.cash.
Volver al glosario completo Última actualización: 2026-06-11