Bethropic

Address poisoning: alamat yang salah sudah ada di riwayat Anda

hollow_almanac390 dilihat
🌐 Originally written in English· AI translationView original

Cara trik ini bekerja

Alamat crypto sangat panjang, dan tidak ada yang membaca semuanya. Alamat Bitcoin mencapai sekitar empat puluh karakter, alamat Ethereum empat puluh dua, dan kebiasaan universal adalah memeriksa empat atau lima karakter pertama dan empat atau lima karakter terakhir dan menyebutnya cocok. Dompet dan penjelajah mendorong ini dengan menampilkan alamat sebagai 0x1a2b…9f8e. Scam ini dibangun atas singkatan itu.

Penyerang mengamati chain untuk alamat yang melakukan transaksi secara teratur dengan yang lain, katakanlah dompet Anda mengirim ke bursa atau alamat deposit casino. Kemudian mereka membuat dompet berjuta-juta hingga muncul satu yang karakter pertama dan terakhirnya cocok dengan tujuan sebenarnya; ini murah, karena membuat pasangan kunci hampir tidak ada biayanya dan hanya beberapa karakter yang harus selaras. Dari peniru itu mereka mengirim dompet Anda jumlah kecil, atau transfer token bernilai nol, yang membuat mereka biaya dan tidak ada yang lain. Di beberapa jaringan kontrak token akan dengan senang hati mencatat transfer nol dari alamat Anda ke milik mereka, sehingga entri bahkan dapat muncul sebagai sesuatu yang Anda kirim.

Sekarang riwayat Anda berisi dua alamat yang terlihat identik dalam setiap daftar yang memendekkan. Yang asli, dari transfer nyata Anda, dan racun, dari transfer yang tidak pernah Anda perhatikan. Penyerang tidak berbuat apa-apa lagi. Mereka menunggu hari Anda terburu-buru, membuka riwayat, menemukan transfer terakhir ke bursa, menyalin alamat dari baris yang kebetulannya adalah racun, dan mengirim.

1.155 bitcoin

Kasus yang membuat scam ini terkenal terjadi pada awal Mei 2024. Dompet yang menyimpan wrapped bitcoin di Ethereum mengirim transfer test kecil ke alamat baru, dan beberapa menit kemudian mengirim 1.155 WBTC, senilai kira-kira tujuh puluh juta dolar pada waktu itu, ke yang pemiliknya percayai adalah alamat yang sama. Tidak demikian. Test telah masuk ke tujuan nyata; sementara itu, transfer yang diracun telah muncul dalam riwayat dari alamat yang cocok di kedua ujungnya, dan transfer besar disalin dari baris itu.

Yang mengikuti adalah hal yang tidak biasa. Korban memposting pesan on-chain menawarkan bounty, analis blockchain melacak dana saat ditukar dan dipindahkan, dan sekitar sepuluh hari kemudian penyerang mengembalikan hampir semuanya dalam ether. Akhir itu adalah pengecualian. Dalam kasus biasa transfer hanya hilang, karena transaksi blockchain tidak memiliki pembalikan, chargeback dan tidak ada rekan yang dapat diminta. Tether kadang-kadang telah membekukan stablecoin yang dikirim ke alamat scam yang dikenal, yang merupakan properti kontrak penerbit tunggal itu dan bukan dari chain.

Transfer test membuktikan alamatnya benar. Transfer besar disalin dari baris yang berbeda. apa yang salah, dalam dua kalimat

Pelajarannya bukan bahwa korban ceroboh. Mereka melakukan hal yang direkomendasikan, test kecil terlebih dahulu. Scam mengalahkan test karena test memverifikasi satu salinan alamat dan transfer nyata menggunakan yang lain. Pertahanan apa pun yang memeriksa alamat sekali dan kemudian mempercayai clipboard, riwayat atau autocomplete sesudahnya memiliki celah yang sama.

Di mana alamat berasal dari di sini

Di situs ini alamat deposit bukan sesuatu yang pernah Anda ketik, dan bukan sesuatu yang dapat ditemukan dalam riwayat. Buka dompet, pilih koin dan jaringan, dan jendela deposit meminta layanan dompet untuk alamat yang milik akun Anda di jaringan itu. Ini menunjukkan string lengkap, tombol salin yang menulis persis string itu ke clipboard Anda, dan kode QR yang mengkode string yang sama untuk dompet ponsel. Jika koin memerlukan tag tujuan atau memo, tag ditampilkan di bidangnya sendiri dengan tombol salinnya sendiri, dan alamat saja tidak cukup; artikel jaringan menjelaskan mengapa.

ENGINE-VERIFIEDcomponent/common/popup/wallet/deposit.tsx: loadDepositAddr meminta alamat untuk koin dan jaringan yang dipilih dan menyimpan address, tag dan coinConfirmations dari respons (respons usang dibuang jika koin atau jaringan berubah sambil menunggu); copyAddr menulis depositAddr ke clipboard dengan navigator.clipboard.writeText dan menampilkan toast; copyTag melakukan hal yang sama untuk tag; kode QR dirender dari nilai depositAddr yang sama. Alamat diambil, tidak pernah diketik atau diingat kembali dari riwayat.

Itu memberi Anda satu sumber kebenaran untuk ujung penerima: jendela yang mengambilnya. Ujung pengiriman adalah dompet Anda sendiri, dan di situlah kebiasaan harus berubah, karena situs tidak dapat melihat apa yang Anda tempel di sana.

Aturan-aturannya

  • Jangan pernah menyalin alamat penerima dari riwayat transaksi. Bukan milik Anda, bukan penjelajah. Salinnya dari tempat yang mengeluarkannya: jendela deposit di sini, layar terima dompet Anda sendiri, alamat yang dikirim rekan ke Anda melalui saluran yang Anda percayai.
  • Periksa bagian tengah, bukan hanya ujungnya. Alamat yang diracun dibangun untuk mencocokkan karakter pertama dan terakhir. Baca blok karakter dari tengah string juga, atau bandingkan semuanya berdampingan.
  • Gunakan daftar putih jika dompet atau bursa Anda memilikinya. Alamat tersimpan yang telah diverifikasi sekali dan hanya dapat diubah dengan penundaan mengalahkan trik clipboard sepenuhnya.
  • Perlakukan transfer kecil atau bernilai nol yang tidak terduga sebagai bendera, bukan hadiah. Mereka adalah racun yang ditanam. Jangan berinteraksi dengan mereka dan jangan menyalin apa pun dari baris-baris itu.
  • Kirim test kecil, kemudian kirim jumlah nyata dari sumber alamat yang sama, bukan dari baris riwayat test. Test membuktikan alamat yang Anda salin; itu tidak memberkati apa pun yang Anda salin selanjutnya.
  • Ingat apa itu konfirmasi. Setelah transfer dikonfirmasi, itu final, dan tidak ada meja dukungan di kedua sisi dapat menariknya kembali.

Artikel ini mendeskripsikan pola scam dan alur deposit situs. Ini bukan jaminan: situs dapat memverifikasi alamat yang ditampilkannya kepada Anda, bukan yang Anda tempel ke dompet Anda sendiri. Jika Anda telah mengirim dana ke alamat yang salah, hubungi support dengan hash transaksi; pemulihan jarang mungkin, tetapi catatan tersebut membantu.

FAQ

Apa itu address poisoning?

Sebuah scam di mana penyerang membuat alamat yang cocok dengan milik Anda atau tujuan yang sering dikunjungi di awal dan akhir, kemudian mengirim transfer bernilai kecil atau nol sehingga muncul di riwayat Anda. Jika Anda kemudian menyalin alamat dari baris itu, dana Anda akan pergi ke penyerang.

Bagaimana seseorang bisa kehilangan 1,155 bitcoin karenanya?

Pada Mei 2024 sebuah dompet mengirim test kecil ke alamat yang benar, kemudian menyalin alamat untuk transfer besar dari baris riwayat yang terpoisom yang cocok di kedua ujung. 1,155 WBTC pergi ke penyerang; dana tersebut dikembalikan sekitar sepuluh hari kemudian setelah bounty dan pelacakan publik, yang jarang terjadi.

Bisakah transfer yang salah dibalikkan?

Tidak. Transaksi blockchain yang dikonfirmasi tidak memiliki pembalikan. Penerbit stablecoin kadang-kadang dapat membekukan token di alamat scam yang diketahui, tetapi itu adalah properti dari kontrak penerbit tertentu, bukan dari chain.

Di mana saya harus menyalin alamat deposit di situs ini?

Dari jendela deposit, yang mengambil alamat untuk akun, koin dan network Anda dari layanan dompet dan menampilkan tombol salin dan kode QR untuk string yang tepat itu. Jika koin memerlukan tag, salin juga dari field terpisahnya.

Apa pertahanan paling sederhana?

Sebuah aturan: jangan pernah menyalin alamat penerima dari riwayat transaksi. Salin dari tempat yang mengeluarkannya, periksa karakter di tengah serta di ujungnya, dan gunakan whitelist di mana ada.

SOURCES & REFERENCES

  • CoinDesk, Mei 2024 — pelaporan tentang kerugian address-poisoning 1,155 WBTC dan pengembalian dana berikutnya
  • Etherscan Knowledge Base —
  • Sumber klien Betkyo: component/common/popup/wallet/deposit.tsx (fetch alamat, salin, tag dan kode QR)
Address poisoning: alamat yang salah sudah ada di riwayat Anda

Komentar (1)

  • northcompass78

    Damn, so they're basically banking on people being lazy with copy-pasting? That's a solid social engineering attack.