Hoe de truc werkt
Een cryptoadres is lang, en niemand leest het helemaal. Een Bitcoin-adres is ongeveer veertig karakters, een Ethereum-adres tweeënveertig, en de gewoonte is om de eerste vier of vijf en de laatste vier of vijf te controleren en het voor gezien te houden. Wallets en explorers stimuleren dit door adressen weer te geven als 0x1a2b…9f8e. De scam is gebouwd op die verkorting.
De aanvaller volgt de chain voor een adres dat regelmatig transacteert met een ander, bijvoorbeeld je wallet die naar een exchange of casinoinzet-adres stuurt. Vervolgens genereren ze miljoenen wallets tot een verschijnt waarvan de eerste en laatste karakters overeenkomen met de echte bestemming; dit is goedkoop, omdat het genereren van een sleutelpaar bijna niets kost en slechts enkele karakters hoeven uit te lijnen. Van dat lookalike sturen ze je wallet een klein bedrag, of een nulwaarde-tokenoverdracht, wat hen slechts een vergoeding kost. Op sommige netwerken zal een tokencontract gelukkig een overdracht van nul van je adres naar het hunne registreren, zodat de invoering zelfs kan verschijnen als iets wat jij hebt verzonden.
Nu bevat je geschiedenis twee adressen die identiek lijken in elke lijst die verkort. Het echte adres, van je echte overdrachten, en het gif, van een overdracht die je nooit opmerkte. De aanvaller doet niets meer. Ze wachten op de dag dat je haast hebt, de geschiedenis opent, de laatste overdracht naar de exchange vindt, het adres kopieert van de rij die toevallig het gif is, en stuurt.
De 1.155 bitcoin
De zaak die de scam beroemd maakte, vond plaats in mei 2024. Een wallet met wrapped bitcoin op Ethereum stuurde een kleine testoverdracht naar een nieuw adres, en enkele minuten later stuurde het 1.155 WBTC, ter waarde van ongeveer zeventig miljoen dollar op dat moment, naar wat de eigenaar dacht dat hetzelfde adres was. Dat was het niet. De test was naar de echte bestemming gegaan; inmiddels was een vergiftigde overdracht in de geschiedenis verschenen van een adres dat het aan beide uiteinden paste, en de grote overdracht was gekopieerd van die rij.
Wat volgende was ongebruikelijk. Het slachtoffer plaatste een on-chain bericht met een beloning, blockchainanalisten volgden de fondsen terwijl ze werden geruild en verplaatst, en ongeveer tien dagen later keerde de aanvaller bijna alles ervan in ether terug. Dat einde is de uitzondering. In het normale geval is de overdracht gewoon weg, omdat een blockchaintransactie geen terugdraaiing, geen teruggave en geen tegenpartij heeft die kan worden gevraagd. Tether heeft af en toe stablecoins bevroren die naar bekende scam-adressen zijn verzonden, wat een eigenschap is van die ene emittent's contract en niet van de chain.
De testoverdracht bewees dat het adres correct was. De grote overdracht was gekopieerd van een ander rij. wat ging fout, in twee zinnen
De les is niet dat het slachtoffer onachtzaam was. Ze deden het aanbevolen ding, een kleine test eerst. De scam versloeg de test omdat de test een kopie van het adres verifieerde en de echte overdracht een ander gebruikte. Elke verdediging die het adres eenmaal controleert en vervolgens het klembord, de geschiedenis of de automatische aanvulling later vertrouwt, heeft hetzelfde gat.
Waar een adres vandaan komt hier
Op deze site is het inzet-adres niet iets wat je ooit hebt getypt, en het is niet iets om in een geschiedenis te vinden. Open de wallet, kies de munt en het netwerk, en het inzetvenster vraagt de walletservice naar het adres dat bij je account op dat netwerk hoort. Het toont de volledige reeks, een kopieringsknop die precies die reeks naar je klembord schrijft, en een QR-code die dezelfde reeks voor een telefonische wallet coderen. Als de munt een bestemmingtag of memo nodig heeft, wordt de tag weergegeven in zijn eigen veld met zijn eigen kopieringsknop, en het adres alleen is niet genoeg; het netwerkartikel legt uit waarom.
ENGINE-VERIFIEDcomponent/common/popup/wallet/deposit.tsx: loadDepositAddr vraagt het adres voor de geselecteerde munt en netwerk aan en slaat adres, tag en coinConfirmations van het antwoord op (een verouderd antwoord wordt verwijderd als de munt of het netwerk veranderde tijdens het wachten); copyAddr schrijft depositAddr met navigator.clipboard.writeText naar het klembord en toont een toast; copyTag doet hetzelfde voor de tag; de QR-code wordt weergegeven vanuit dezelfde depositAddr-waarde. Het adres wordt opgehaald, nooit getypt of opnieuw uit de geschiedenis opgeroepen.
Dit geeft je één bron van waarheid voor het ontvangende einde: het venster dat het ophaalde. Het verzendende einde is je eigen wallet, en dat is waar de gewoonte moet veranderen, omdat de site niet kan zien wat je daar plakt.
De regels
- Kopieer nooit een ontvangstadres uit een transactiegeschiedenis. Niet je eigen, niet die van een explorer. Kopieer het van de plaats waar het is uitgegeven: het inzetvenster hier, het ontvangsttscherm van je eigen wallet, het adres dat de tegenpartij je via een kanaal heeft gestuurd dat je vertrouwt.
- Controleer het midden, niet alleen de uiteinden. Vergiftigde adressen zijn gebouwd om de eerste en laatste karakters te passen. Lees ook een blok karakters uit het midden van de reeks, of vergelijk het hele ding zij aan zij.
- Gebruik een whitelist als je wallet of exchange er een heeft. Een opgeslagen adres dat eenmaal is geverifieerd en alleen kan worden gewijzigd met een vertraging, verslaat de klembordtruc volledig.
- Behandel onverwachte kleine of nulwaarde-overdrachten als een waarschuwing, niet als een geschenk. Het is het gif dat wordt geplant. Voer geen interactie met hen uit en kopieer niets van die rijen.
- Stuur een kleine test en stuur vervolgens het echte bedrag van dezelfde bron van het adres, niet van de testrij in de geschiedenis. De test bewijst het adres dat je hebt gekopieerd; het zegent niet wat je daarna kopieert.
- Onthoud wat een bevestiging is. Zodra de overdracht is bevestigd, is het definitief, en geen ondersteuningsdesk aan beide zijden kan het terugtrekken.
Dit artikel beschrijft een scam-patroon en de depositorstroom van de site. Het is geen garantie: de site kan het adres verifiëren dat zij je toont, niet het adres dat je in je eigen portemonnee plakt. Als je geld naar een fout adres hebt gestuurd, neem contact op met support met de transactiehash; herstel is zelden mogelijk, maar het record helpt.
FAQ
Wat is address poisoning?
Een scam waarbij een aanvaller een adres genereert dat het jouwe of een veelgebruikt doel aan het begin en einde overeenkomt, en vervolgens een zeer kleine of nulwaarde-overdracht stuurt zodat deze in je geschiedenis verschijnt. Als je het adres later van die rij kopieert, gaat je geld naar de aanvaller.
Hoe verloor iemand 1.155 bitcoin daardoor?
In mei 2024 stuurde een portemonnee een kleine test naar het juiste adres, en kopieerde het adres vervolgens voor de grote overdracht van een vergiftigde geschiedenisvergiftiging die aan beide uiteinden overeenkwam. De 1.155 WBTC ging naar de aanvaller; deze werd ongeveer tien dagen later na een bounty en openbare tracing geretourneerd, wat zeldzaam is.
Kan een verkeerde overdracht ongedaan gemaakt worden?
Nee. Een bevestigde blockchain-transactie kan niet ongedaan gemaakt worden. Een stablecoin-emittent kan tokens soms blokkeren op een bekend scam-adres, maar dat is een eigenschap van het contract van één emittent, niet van de chain.
Waar moet ik het depositadres op deze site kopieëren?
Vanuit het depositvenster, dat het adres voor je account, munt en netwerk van de walletservice ophaalt en een kopieerknop en QR-code voor die exacte string toont. Als de munt een tag nodig heeft, kopieërs die ook van het bijbehorende veld.
Wat is de eenvoudigste verdediging?
Een regel: kopieer nooit een ontvangadres uit een transactiegeschiedenis. Kopieërs het van de plaats die het heeft uitgegeven, controleer karakters in het midden en aan de uiteinden, en gebruik een whitelist waar die bestaat.
BRONNEN & VERWIJZINGEN
- CoinDesk, mei 2024 — rapportage over het verlies van 1.155 WBTC door address poisoning en de daaropvolgende terugkeer van geld
- Etherscan Knowledge Base — 'Address poisoning' en waarschuwingen voor nulwaarde-tokenoverdrachten
- Betkyo client source: component/common/popup/wallet/deposit.tsx (address fetch, copy, tag en QR code)