Permit2 / eth_sign phishing
Wallet drains modernos no envían tx que pidan gas — piden firmar mensajes off-chain (eth_sign, signTypedData_v4 para Permit2 de Uniswap).
Categoría: Web3 / Blockchain 🎯 Trinchera — Wallet drains modernos no envían tx que pidan gas — piden firmar mensajes off-chain (eth_sign,
signTypedData_v4 para Permit2 de Uniswap). El usuario ve un
prompt confuso, firma, el atacante usa la firma para drenar la
wallet a coste 0.
🔗 Kill chain — Phishing landing → “claim airdrop” → firma
Permit2 con spender=attacker, amount=MAX_UINT256 → atacante
hace transferFrom y vacía wallet.
📡 Huella defensiva — Wallets modernas (MetaMask 11+, Rabby)
muestran claramente el spender y amount.
🛡️ Remediación — Hardware wallet (signs muestran datos
crudos), validar siempre el contract destino, revocar approvals
viejas con revoke.cash.
← Volver al glosario completo Última actualización: 2026-06-11