Bethropic

주소 포이즈닝: 틀린 주소가 이미 당신의 거래 기록에 있습니다

hollow_almanac39조회 0
🌐 이 글의 원문은 영어로 작성되었습니다· AI 번역원문 보기

트릭의 작동 원리

암호화폐 주소는 길고, 누구도 모두를 읽지 않습니다. 비트코인 주소는 약 40자, 이더리움 주소는 42자인데, 보편적인 습관은 처음 4~5자와 마지막 4~5자를 확인하고 일치한다고 판단하는 것입니다. 지갑과 탐색기는 0x1a2b…9f8e처럼 주소를 표시하면서 이를 조장합니다. 사기는 이 축약에 기초합니다.

공격자는 체인에서 정기적으로 다른 주소와 거래하는 것을 감시합니다. 예를 들어 당신의 지갑이 거래소나 카지노 입금 주소로 보내는 경우입니다. 그러면 그들은 백만 개의 지갑을 생성하다가 실제 목적지의 첫 글자와 마지막 글자가 일치하는 것을 찾습니다. 이는 저렴합니다. 키 쌍 생성은 거의 비용이 들지 않고 몇 글자만 일치하면 되기 때문입니다. 그 가짜 주소에서 당신의 지갑으로 극소량을 보내거나 0값 토큰 전송을 하는데, 이는 수수료와 그것뿐입니다. 일부 네트워크에서는 토큰 계약이 당신의 주소에서 그들의 주소로 가는 0값 전송을 기꺼이 기록하므로, 항목이 당신이 보낸 것처럼 보일 수도 있습니다.

이제 당신의 거래 기록에는 축약된 모든 목록에서 동일하게 보이는 두 개의 주소가 있습니다. 실제 전송에서 온 진짜 것, 그리고 당신이 알아차리지 못한 전송에서 온 포이즈닝입니다. 공격자는 더 이상 아무것도 하지 않습니다. 그들은 당신이 바쁠 날을 기다렸다가, 거래 기록을 열고, 거래소로의 마지막 전송을 찾고, 포이즈닝인 행이 일어난 주소를 복사해서 보냅니다.

1,155 비트코인

이 사기를 유명하게 만든 사건은 2024년 5월 초에 발생했습니다. 이더리움의 래핑된 비트코인을 보유한 지갑이 새 주소로 소액 테스트 전송을 했고, 몇 분 후 1,155 WBTC(당시 약 7천만 달러 상당)를 소유자가 같은 주소라고 믿는 곳으로 보냈습니다. 그것이 아니었습니다. 테스트는 실제 목적지로 갔고, 그 사이에 양쪽 끝에서 일치하는 주소의 거래 기록에 포이즈닝된 전송이 나타났고, 큰 전송은 그 행에서 복사되었습니다.

그 다음이 특이했습니다. 피해자는 온체인 메시지를 게시하여 현상금을 제시했고, 블록체인 분석가는 자금이 교환되고 이동할 때 추적했으며, 약 10일 후 공격자는 거의 모든 것을 이더로 반환했습니다. 그 결말은 예외입니다. 일반적인 경우 전송은 단순히 없어집니다. 블록체인 트랜잭션에는 반전, 차지백, 요청할 수 있는 거래상대방이 없기 때문입니다. Tether는 때때로 알려진 사기 주소로 보낸 스테이블코인을 동결했는데, 이는 그 발행자의 계약 속성이며 체인의 속성이 아닙니다.

테스트 전송은 주소가 맞다는 것을 증명했습니다. 큰 전송은 다른 행에서 복사되었습니다. 무엇이 잘못되었는가, 두 문장으로

교훈은 피해자가 부주의했다는 것이 아닙니다. 그들은 권장되는 일, 먼저 소액 테스트를 했습니다. 사기는 테스트가 주소의 한 사본을 검증했고 실제 전송이 다른 사본을 사용했기 때문에 테스트를 격파했습니다. 주소를 한 번 확인한 후 클립보드, 거래 기록 또는 자동완성을 신뢰하는 모든 방어에는 동일한 허점이 있습니다.

주소가 어디서 나오는가

이 사이트에서 입금 주소는 당신이 타이핑한 것이 아니고, 거래 기록에서 찾을 것도 아닙니다. 지갑을 열고, 코인과 네트워크를 선택하면, 입금 창이 지갑 서비스에 해당 네트워크에서 당신 계정에 속한 주소를 요청합니다. 전체 문자열, 정확히 그 문자열을 클립보드에 쓰는 복사 버튼, 휴대폰 지갑을 위해 같은 문자열을 인코딩하는 QR 코드를 표시합니다. 코인에 목적지 태그나 메모가 필요한 경우, 태그는 자신의 필드에 자신의 복사 버튼과 함께 표시되며, 주소만으로는 충분하지 않습니다. 네트워크 문서가 그 이유를 설명합니다.

ENGINE-VERIFIEDcomponent/common/popup/wallet/deposit.tsx: loadDepositAddr은 선택된 코인과 네트워크에 대한 주소를 요청하고 응답에서 address, tag 및 coinConfirmations을 저장합니다(대기 중에 코인이나 네트워크가 변경된 경우 오래된 응답은 무시됨); copyAddr은 navigator.clipboard.writeText로 depositAddr을 클립보드에 쓰고 토스트를 표시합니다; copyTag는 태그에 대해 동일하게 수행합니다; QR 코드는 같은 depositAddr 값에서 렌더링됩니다. 주소는 페치되며, 타이핑되거나 거래 기록에서 회수되지 않습니다.

이것은 수신 측에 대한 단일 진실 공급원을 제공합니다: 그것을 페치한 창입니다. 발신 측은 당신 자신의 지갑이고, 사이트가 당신이 거기에 붙여 넣은 것을 볼 수 없기 때문에 습관을 바꿔야 하는 곳입니다.

규칙

  • 거래 기록에서 수신 주소를 복사하지 마세요. 당신의 것도 아니고, 탐색기의 것도 아닙니다. 그것을 발행한 곳에서 복사하세요: 여기의 입금 창, 당신 자신의 지갑의 수신 화면, 당신이 신뢰하는 채널을 통해 거래상대방이 당신에게 보낸 주소입니다.
  • 끝만이 아니라 중간을 확인하세요. 포이즈닝된 주소는 첫 글자와 마지막 글자와 일치하도록 구축됩니다. 문자열의 중간에서 글자 블록을 읽거나 전체를 나란히 비교하세요.
  • 당신의 지갑이나 거래소에 화이트리스트가 있으면 사용하세요. 한 번 검증되었고 지연으로만 변경될 수 있는 저장된 주소는 클립보드 트릭을 완전히 격파합니다.
  • 예상치 못한 소액 또는 0값 전송을 선물이 아닌 신호로 취급하세요. 그것은 포이즈닝이 심어지고 있는 것입니다. 상호작용하지 마세요. 그 행에서 아무것도 복사하지 마세요.
  • 소액 테스트를 보낸 다음, 테스트의 거래 기록 행이 아닌 주소의 같은 출처에서 실제 금액을 보내세요. 테스트는 당신이 복사한 주소를 증명합니다; 그것은 당신이 다음에 복사한 것을 축복하지 않습니다.
  • 컨펌이 무엇인지 기억하세요. 전송이 컨펌되면, 그것은 최종적이며, 어느 쪽 서포트 데스크도 그것을 되돌릴 수 없습니다.

이 문서는 사기 패턴과 사이트의 입금 흐름을 설명합니다. 이것은 보증이 아닙니다: 사이트는 자신이 보여주는 주소를 확인할 수 있지만, 당신이 자신의 지갑에 붙여넣은 주소는 확인할 수 없습니다. 잘못된 주소로 자금을 보낸 경우 거래 해시와 함께 지원팀에 문의하세요. 복구는 거의 불가능하지만 기록이 도움이 될 수 있습니다.

FAQ

주소 포이즈닝이란 무엇입니까?

공격자가 처음과 끝에서 당신의 주소 또는 자주 가는 목적지와 일치하는 주소를 생성한 다음 매우 작은 또는 0 가치의 전송을 보내서 당신의 거래 내역에 나타나게 하는 사기입니다. 나중에 해당 행에서 주소를 복사하면 자금이 공격자에게 갑니다.

누가 1,155 비트코인을 잃었습니까?

2024년 5월에 한 지갑이 올바른 주소로 작은 테스트를 보낸 후 양쪽 끝에서 일치하는 중독된 거래 내역 행에서 대규모 전송을 위한 주소를 복사했습니다. 1,155 WBTC는 공격자에게 갔지만, 현상금 및 공개 추적 후 약 10일 후에 반환되었으며 이는 드문 일입니다.

잘못된 전송을 되돌릴 수 있습니까?

아니요. 확인된 블록체인 거래는 되돌릴 수 없습니다. 스테이블코인 발행자는 때때로 알려진 사기 주소의 토큰을 동결할 수 있지만, 이는 하나의 발행자의 계약의 속성이지 체인의 속성이 아닙니다.

이 사이트에서 입금 주소를 어디에서 복사해야 합니까?

입금 창에서 복사하세요. 입금 창은 지갑 서비스에서 계정, 코인 및 네트워크에 대한 주소를 가져온 후 해당 정확한 문자열에 대한 복사 버튼과 QR 코드를 표시합니다. 코인에 태그가 필요한 경우 해당 필드에서도 복사하세요.

가장 간단한 방어는 무엇입니까?

규칙: 거래 내역에서 수신 주소를 절대 복사하지 마세요. 이를 발행한 장소에서 복사하고, 끝뿐만 아니라 중간의 문자도 확인하며, 화이트리스트가 있는 경우 사용하세요.

출처 및 참고 자료

  • CoinDesk, 2024년 5월 — 1,155 WBTC 주소 포이즈닝 손실 및 이후 자금 반환에 대한 보도
  • Etherscan Knowledge Base — "주소 포이즈닝" 및 0 가치 토큰 전송 경고
  • Betkyo 클라이언트 소스: component/common/popup/wallet/deposit.tsx (주소 가져오기, 복사, 태그 및 QR 코드)
주소 포이즈닝: 틀린 주소가 이미 당신의 거래 기록에 있습니다

댓글 (1)

  • northcompass78

    Damn, so they're basically banking on people being lazy with copy-pasting? That's a solid social engineering attack.