トリックの仕組み
クリプトアドレスは長く、誰もすべてを読みません。ビットコインアドレスは約40文字、イーサリアムアドレスは42文字で、最初の4~5文字と最後の4~5文字をチェックして一致と呼ぶのが一般的な習慣です。ウォレットとエクスプローラーは0x1a2b…9f8eとしてアドレスを表示することでこれを促進します。詐欺はその省略形の上に成り立っています。
攻撃者はチェーンを監視して、別のアドレス、例えばあなたのウォレットから取引所またはカジノデポジットアドレスに送信するアドレスと定期的に取引するアドレスを見つけます。次に、実際の宛先の最初と最後の文字が一致するウォレットが現れるまで百万単位でウォレットを生成します。これは安いです。キーペアの生成はほぼ費用がかからず、わずかな文字が一致するだけだからです。そのそっくりさんから、あなたのウォレットに小額またはゼロ値のトークン転送を送信します。これは手数料がかかり、それ以上です。一部のネットワークでは、トークンコントラクトが喜んであなたのアドレスからそのアドレスへのゼロ転送を記録し、エントリーは送信したものとしても表示される場合があります。
これであなたの履歴には、省略形を使用するすべてのリストで同一に見える2つのアドレスが含まれています。実際の転送からの本物のアドレス、そして気付かなかった転送からのポイズンです。攻撃者はそれ以上何もしません。彼らはあなたが急いでいて、履歴を開き、取引所への最後の転送を見つけ、ポイズンである行からアドレスをコピーして送信する日を待ちます。
1,155ビットコイン
詐欺を有名にした事件は2024年5月初旬に発生しました。イーサリアム上にラップされたビットコインを保有するウォレットが小さなテスト転送を新しいアドレスに送信し、数分後に1,155 WBTCを送信しました。当時の価値は約7000万ドルで、所有者は同じアドレスだと信じていました。違いました。テストは実際の宛先に行きました。その間に、ポイズンされた転送が履歴に表示され、両端で一致するアドレスから、大きな転送がその行からコピーされました。
その後は異例でした。被害者はオンチェーンメッセージを投稿して報奨金を提供し、ブロックチェーン分析者は資金がスワップおよび移動されるにつれて追跡し、約10日後に攻撃者はほぼすべてのイーサーで返却しました。その終わりは例外です。通常の場合、転送は単に消えます。ブロックチェーン取引には取り消しも、チャージバックもなく、要求できるカウンターパーティーもないからです。Tetherは既知の詐欺アドレスに送信されたステーブルコインを時々凍結しましたが、これはその1つの発行者のコントラクトのプロパティであり、チェーンのものではありません。
テスト転送はアドレスが正しいことを証明しました。大きな転送は異なる行からコピーされました。何が間違ったのか、2文で
教訓は被害者が不注意だったということではありません。彼らは最初に小さなテストを推奨されたことをしました。詐欺はテストが1つのアドレスのコピーを検証し、実際の転送が別のアドレスを使用したためにテストを無効にしました。アドレスを1回チェックして、その後クリップボード、履歴、またはオートコンプリートを信頼するディフェンスには同じ穴があります。
アドレスがどこから来ているか
このサイトでは、デポジットアドレスはあなたが入力したことのあるものではなく、履歴で見つけるべきものではありません。ウォレットを開き、コインとネットワークを選択すると、デポジットウィンドウはウォレットサービスにそのネットワークのアカウントに属するアドレスを要求します。完全な文字列、その文字列を正確にクリップボードに書き込むコピーボタン、および電話ウォレット用に同じ文字列をエンコードするQRコードを表示します。コインが宛先タグまたはメモが必要な場合、タグは独自のフィールドに独自のコピーボタンで表示され、アドレスだけでは不十分です。ネットワーク記事が理由を説明します。
ENGINE-VERIFIEDcomponent/common/popup/wallet/deposit.tsx: loadDepositAddrは選択されたコインとネットワークのアドレスをリクエストし、レスポンスからaddress、tag、coinConfirmationsを保存します(待機中にコインまたはネットワークが変更された場合、古いレスポンスは破棄されます);copyAddrはnavigator.clipboard.writeTextでdepositAddrをクリップボードに書き込みトーストを表示します;copyTagはタグに対して同じことをします;QRコードは同じdepositAddr値からレンダリングされます。アドレスはフェッチされ、入力または履歴から再度呼び出されることはありません。
これにより、受け取り側の単一の情報源が得られます。それを取得したウィンドウ。送信側はあなた自身のウォレットで、サイトは貼り付けたものを見ることができないため、習慣を変える必要があります。
ルール
- トランザクション履歴から受信アドレスをコピーしないでください。あなたのもの、エクスプローラーのもの。それを発行した場所からコピーしてください。ここのデポジットウィンドウ、あなた自身のウォレットの受け取り画面、信頼できるチャネルを通じてカウンターパーティーが送信したアドレス。
- 最後だけでなく、中央をチェックしてください。ポイズンされたアドレスは最初と最後の文字が一致するように作成されています。文字列の中央からいくつかの文字のブロックを読むか、全体を並べて比較してください。
- ウォレットまたは取引所がホワイトリストを持っている場合は使用してください。1回検証済みで遅延でのみ変更できる保存されたアドレスは、クリップボードのトリックを完全に無効にします。
- 予期しない小額またはゼロ値の転送をギフトではなくフラグとして扱ってください。これらは植えられているポイズンです。相互作用しないで、それらの行から何もコピーしないでください。
- 小さなテストを送信してから、テストの履歴行からではなく、同じアドレスのソースから実際の金額を送信してください。テストはあなたがコピーしたアドレスを証明します。その後コピーするものに祝福を与えるわけではありません。
- 確認が何であるかを覚えてください。転送が確認されると、それは最終的で、どちら側のサポートデスクもそれを引き戻すことはできません。
この記事はスキャムパターンとサイトのデポジットフローについて説明しています。これは保証ではありません:サイトが表示するアドレスは確認できますが、あなた自身のウォレットに貼り付けたアドレスは確認できません。間違ったアドレスに資金を送った場合は、トランザクションハッシュと一緒にサポートに連絡してください。回復の可能性はほとんどありませんが、記録が役に立ちます。
FAQ
アドレスポイズニングとは何ですか?
攻撃者が始まりと終わりであなたのアドレスまたは頻繁な送信先と一致するアドレスを生成し、極小またはゼロ価値の転送を送ってそれがあなたの履歴に表示されるようにするスキャムです。後でその行からアドレスをコピーすると、資金は攻撃者に行きます。
なぜ誰かは1,155ビットコインをそれで失ったのですか?
2024年5月、ウォレットは正しいアドレスに小さいテストを送信し、その後、両端で一致した中毒の履歴行からラージトランスファーのアドレスをコピーしました。1,155 WBTCは攻撃者に行きました。報酬と公開追跡の後、約10日後に返されました。これは稀です。
間違った転送は逆転できますか?
いいえ。確認されたブロックチェーントランザクションは逆転できません。ステーブルコイン発行者は既知のスキャムアドレスでトークンを凍結することがありますが、これはチェーンのプロパティではなく、1つの発行者のコントラクトのプロパティです。
このサイトでデポジットアドレスをどこからコピーすべきですか?
デポジットウィンドウから、ウォレットサービスからアカウント、コイン、ネットワークのアドレスをフェッチし、そのコピーボタンとその正確な文字列のQRコードを表示します。コインがタグを必要とする場合、その独自フィールドからもコピーしてください。
最も単純な防御は何ですか?
ルール:トランザクション履歴から受信アドレスを決してコピーしないでください。それを発行した場所からコピーし、始まりと終わりだけでなく中間の文字も確認し、存在する場所でホワイトリストを使用してください。
ソースと参考資料
- CoinDesk、2024年5月 — 1,155 WBTCアドレスポイズニング損失とその後の資金返却に関するレポート
- Etherscan Knowledge Base — 「アドレスポイズニング」とゼロ価値トークン転送警告
- Betkyo client source: component/common/popup/wallet/deposit.tsx (address fetch, copy, tag and QR code)