Bethropic

Address poisoning: आपके history में गलत address पहले से ही है

hollow_almanac390 बार देखा गया
🌐 Originally written in English· AI translationView original

यह trick कैसे काम करती है

एक crypto address लंबा होता है, और कोई भी इसे पूरा नहीं पढ़ता। एक Bitcoin address लगभग चालीस characters का होता है, एक Ethereum address बयालीस का, और सार्वभौमिक आदत यह है कि पहले चार या पाँच और आखिरी चार या पाँच को check करो और इसे match मान लो। Wallets और explorers इसे addresses को 0x1a2b…9f8e के रूप में दिखाकर प्रोत्साहित करते हैं। Scam इसी abbreviation पर बना है।

Attacker chain को देखता है कि कौन सा address नियमित रूप से दूसरे के साथ transaction करता है, मान लो आपका wallet exchange या casino deposit address को भेज रहा हो। फिर वह लाखों wallets generate करता है जब तक कि ऐसा न मिल जाए जिसके पहले और आखिरी characters असली destination से match करें; यह सस्ता है, क्योंकि एक key pair generate करना लगभग कुछ भी खर्च नहीं करता और केवल कुछ ही characters को line up करना होता है। उस look-alike से वह आपके wallet को एक tiny amount भेजता है, या एक zero-value token transfer भेजता है, जिसमें उन्हें fees लगती हैं और कुछ नहीं। कुछ networks पर एक token contract खुशी-खुशी आपके address से उनके address को zero की transfer record करेगा, इसलिए entry यह भी दिख सकती है कि आपने भेजी है।

अब आपके history में दो addresses हैं जो abbreviate करने वाली हर list में identical दिखते हैं। असली वाला, आपकी असली transfers से, और poison, एक transfer से जिसे आपने कभी notice नहीं किया। Attacker कुछ नहीं करता। वह उस दिन का इंतज़ार करता है जब आप जल्दी में हों, history खोलो, exchange को आखिरी transfer खोजो, address को उस row से copy करो जो poison है, और भेजो।

1,155 bitcoin

जिस scam से यह फेमस हुई वह case May 2024 की शुरुआत में हुआ था। एक wallet जिसमें Ethereum पर wrapped bitcoin था, एक नए address को एक छोटी test transfer भेजी, और कुछ ही मिनटों में 1,155 WBTC भेजी, जिसकी कीमत उस समय लगभग seventy million dollars थी, जो owner को लगा कि वही address था। लेकिन नहीं था। Test असली destination को गया था; इस बीच, history में एक poisoned transfer दिखा जो दोनों ends पर इससे match कर रहा था, और बड़ी transfer को उसी row से copy किया गया था।

जो हुआ वह असामान्य था। Victim ने एक on-chain message post किया जिसमें bounty की पेशकश की, blockchain analysts ने funds को trace किया जैसे वह swap और move किए गए, और लगभग दस दिन बाद attacker ने लगभग सब कुछ ether में वापस कर दिया। यह ending exception है। सामान्य case में transfer बस गायब हो जाता है, क्योंकि एक blockchain transaction का कोई reversal नहीं है, कोई chargeback नहीं है और कोई counterparty नहीं है जिससे पूछा जा सके। Tether ने कभी-कभी stablecoins को freeze किया है जो known scam addresses को भेजे गए थे, जो कि उस issuer के contract का एक गुण है न कि chain का।

Test transfer ने साबित कर दिया कि address सही था। बड़ी transfer को एक अलग row से copy किया गया था। दो sentences में क्या गलत हुआ

सीख यह नहीं है कि victim careless था। उन्होंने recommended चीज़ की, पहले एक छोटी test। Scam ने test को हराया क्योंकि test ने address की एक copy को verify किया और असली transfer ने दूसरी का उपयोग किया। कोई भी defence जो address को एक बार check करे और फिर clipboard, history या autocomplete पर भरोसा करे, के पास यही hole है।

एक address यहाँ से कहाँ आता है

इस site पर deposit address कुछ ऐसा नहीं है जो आपने कभी type किया हो, और न ही यह कुछ है जो history में खोजने जैसा हो। Wallet खोलो, coin और network को चुनो, और deposit window wallet service से उस address के लिए पूछता है जो आपके account से इस network पर belongs करता है। यह पूरी string को दिखाता है, एक copy button जो बिल्कुल उसी string को आपके clipboard में लिखता है, और एक QR code जो phone wallet के लिए उसी string को encode करता है। अगर coin को destination tag या memo की जरूरत है, तो tag अपने field में अपने copy button के साथ दिखाया जाता है, और address अकेला पर्याप्त नहीं है; network article बताता है कि क्यों।

ENGINE-VERIFIEDcomponent/common/popup/wallet/deposit.tsx: loadDepositAddr selected coin और network के लिए address request करता है और response से address, tag और coinConfirmations को store करता है (एक stale response को discard किया जाता है अगर coin या network change हो जाता है जबकि waiting); copyAddr navigator.clipboard.writeText के साथ depositAddr को clipboard में लिखता है और एक toast show करता है; copyTag tag के लिए वही करता है; QR code को same depositAddr value से render किया जाता है। Address को fetch किया जाता है, type या history से recall नहीं किया जाता।

यह आपको receiving end के लिए एक single source of truth देता है: वह window जिसने इसे fetch किया। Sending end आपका अपना wallet है, और यही वह जगह है जहाँ आदत को बदलना है, क्योंकि site यह नहीं देख सकता कि आप वहाँ क्या paste करते हो।

Rules

  • कभी भी एक receiving address को transaction history से copy न करो। न अपना, न explorer का। इसे उस जगह से copy करो जहाँ से इसे जारी किया गया: यहाँ deposit window, अपने wallet की receive screen, address जो counterparty ने आपको एक trusted channel के through भेजा।
  • Middle को check करो, सिर्फ ends को नहीं। Poisoned addresses को पहले और आखिरी characters से match करने के लिए बनाया जाता है। String के middle से characters का एक block पढ़ो, या पूरी चीज़ को side by side compare करो।
  • Whitelist का उपयोग करो अगर आपके wallet या exchange के पास एक हो। एक saved address जो एक बार verify किया गया था और जिसे केवल delay के साथ change किया जा सकता है, clipboard trick को पूरी तरह से हराता है।
  • Unexpected tiny या zero-value transfers को एक flag के रूप में treat करो, न कि gift के रूप में। वे poison हैं जो plant किया जा रहा है। उनके साथ interact न करो और न ही उन rows से कुछ भी copy करो।
  • एक छोटी test भेजो, फिर असली amount को address के same source से भेजो, test की history row से नहीं। Test उस address को prove करती है जिसे आपने copy किया; यह यह bless नहीं करती कि आप अगले क्या copy करते हो।
  • याद रखो कि एक confirmation क्या है। एक बार transfer confirm हो जाए, यह final है, और दोनों sides के किसी भी support desk पर इसे वापस नहीं pull किया जा सकता।

यह लेख एक स्कैम पैटर्न और साइट के डिपोजिट फ्लो का वर्णन करता है। यह वारंटी नहीं है: साइट उस पते को सत्यापित कर सकती है जो वह आपको दिखाती है, वह नहीं जो आप अपने वॉलेट में पेस्ट करते हैं। यदि आपने फंड गलत पते पर भेजे हैं, तो ट्रांजेक्शन हैश के साथ सपोर्ट से संपर्क करें; रिकवरी शायद ही कभी संभव है, लेकिन रिकॉर्ड मदद करता है।

FAQ

Address poisoning क्या है?

एक स्कैम जिसमें एक हमलावर एक ऐसा पता जनरेट करता है जो आपके या एक लगातार गंतव्य के शुरुआत और अंत में मेल खाता है, फिर एक छोटा या शून्य-मान ट्रांसफर भेजता है ताकि वह आपके हिस्ट्री में दिखाई दे। यदि आप बाद में उस पंक्ति से पता कॉपी करते हैं, तो आपके फंड हमलावर के पास चले जाते हैं।

1,155 bitcoin को इसमें कैसे खो गया?

मई 2024 में एक वॉलेट ने सही पते को एक छोटा टेस्ट भेजा, फिर एक जहरीले हिस्ट्री पंक्ति से पता कॉपी किया जो दोनों सिरों पर मेल खाता था। 1,155 WBTC हमलावर के पास गया; इसे लगभग दस दिन बाद एक बाउंटी और सार्वजनिक ट्रेसिंग के बाद वापस कर दिया गया, जो दुर्लभ है।

क्या गलत ट्रांसफर को रिवर्स किया जा सकता है?

नहीं। एक कन्फर्म किया गया ब्लॉकचेन ट्रांजेक्शन का कोई रिवर्सल नहीं है। एक stablecoin जारीकर्ता कभी-कभी एक ज्ञात स्कैम पते पर टोकन को फ्रीज कर सकता है, लेकिन यह एक जारीकर्ता के कॉन्ट्रैक्ट की संपत्ति है, चेन की नहीं।

इस साइट पर डिपोजिट पते को कहां से कॉपी करना चाहिए?

डिपोजिट विंडो से, जो आपके खाते, सिक्के और नेटवर्क के लिए वॉलेट सेवा से पता प्राप्त करता है और उस सटीक स्ट्रिंग के लिए कॉपी बटन और QR कोड दिखाता है। यदि सिक्के को एक टैग की जरूरत है, तो इसे अपने स्वयं के फील्ड से भी कॉपी करें।

सबसे सरल सुरक्षा क्या है?

एक नियम: कभी भी ट्रांजेक्शन हिस्ट्री से प्राप्तकर्ता पता कॉपी न करें। इसे उस स्थान से कॉपी करें जहां इसे जारी किया गया था, मध्य के साथ-साथ सिरों में भी वर्णों की जांच करें, और जहां एक मौजूद है वहां whitelist का उपयोग करें।

स्रोत और संदर्भ

  • CoinDesk, मई 2024 — 1,155 WBTC address-poisoning नुकसान और बाद में फंड की वापसी पर रिपोर्टिंग
  • Etherscan Knowledge Base — "Address poisoning" और zero-value token transfer चेतावनियां
  • Betkyo क्लाइंट स्रोत: component/common/popup/wallet/deposit.tsx (पता फेच, कॉपी, टैग और QR कोड)
Address poisoning: आपके history में गलत address पहले से ही है

टिप्पणियाँ (1)

  • northcompass78

    Damn, so they're basically banking on people being lazy with copy-pasting? That's a solid social engineering attack.