Como o golpe funciona
Um endereço crypto é longo, e ninguém lê tudo. Um endereço Bitcoin tem cerca de quarenta caracteres, um endereço Ethereum tem quarenta e dois, e o hábito universal é verificar os primeiros quatro ou cinco e os últimos quatro ou cinco e chamar de conferido. Wallets e explorers incentivam isso exibindo endereços como 0x1a2b…9f8e. O golpe é construído sobre essa abreviação.
O atacante monitora a chain procurando um endereço que transacione regularmente com outro, digamos sua wallet enviando para uma exchange ou endereço de depósito de cassino. Então gera wallets aos milhões até aparecer uma cujos primeiros e últimos caracteres correspondem ao destino real; isso é barato, porque gerar um par de chaves custa quase nada e apenas alguns caracteres precisam alinhar. Dessa imitação, envia para sua wallet uma quantia minúscula, ou uma transferência de token com valor zero, que custa uma taxa e nada mais. Em algumas networks um contrato de token registrará feliz uma transferência de zero do seu endereço para o deles, então a entrada pode até parecer algo que você enviou.
Agora seu histórico contém dois endereços que parecem idênticos em todas as listas que abreviam. O genuíno, das suas transferências reais, e o veneno, de uma transferência que você nunca notou. O atacante não faz nada mais. Ele espera pelo dia em que você está com pressa, abre o histórico, encontra a última transferência para a exchange, copia o endereço da linha que acontece ser o veneno, e envia.
Os 1.155 bitcoin
O caso que tornou o golpe famoso aconteceu no início de maio de 2024. Uma wallet contendo bitcoin envolvido em Ethereum enviou uma pequena transferência de teste para um novo endereço, e minutos depois enviou 1.155 WBTC, valendo aproximadamente setenta milhões de dólares na época, para o que o proprietário acreditava ser o mesmo endereço. Não era. O teste tinha ido para o destino real; no meio do tempo, uma transferência envenenada havia aparecido no histórico de um endereço correspondendo em ambas as extremidades, e a transferência grande foi copiada dessa linha.
O que se seguiu foi incomum. A vítima postou uma mensagem on-chain oferecendo uma recompensa, analistas de blockchain rastrearam os fundos conforme eram trocados e movidos, e cerca de dez dias depois o atacante devolveu quase tudo em ether. Esse final é a exceção. No caso comum a transferência simplesmente desaparece, porque uma transação blockchain não tem reversão, nenhum chargeback e nenhuma contraparte que possa ser questionada. Tether ocasionalmente congelou stablecoins enviadas para endereços de golpes conhecidos, que é uma propriedade do contrato desse único emissor e não da chain.
A transferência de teste provou que o endereço estava certo. A transferência grande foi copiada de uma linha diferente. o que deu errado, em duas frases
A lição não é que a vítima foi descuidada. Ela fez a coisa recomendada, um pequeno teste primeiro. O golpe derrotou o teste porque o teste verificou uma cópia do endereço e a transferência real usou outra. Qualquer defesa que verifique o endereço uma vez e depois confie na área de transferência, no histórico ou no autocomplete depois tem o mesmo buraco.
De onde vem um endereço aqui
Neste site o endereço de depósito não é algo que você já digitou, e não é algo para encontrar em um histórico. Abra a wallet, escolha a moeda e a network, e a janela de depósito pede à carteira o endereço que pertence à sua conta naquela network. Ele mostra a string completa, um botão de cópia que escreve exatamente essa string na sua área de transferência, e um código QR que codifica a mesma string para uma wallet de telefone. Se a moeda precisa de uma destination tag ou memo, a tag é mostrada em seu próprio campo com seu próprio botão de cópia, e o endereço sozinho não é suficiente; o artigo de network explica por quê.
ENGINE-VERIFIEDcomponent/common/popup/wallet/deposit.tsx: loadDepositAddr solicita o endereço para a moeda e network selecionadas e armazena address, tag e coinConfirmations da resposta (uma resposta obsoleta é descartada se a moeda ou network mudou enquanto aguardava); copyAddr escreve depositAddr na área de transferência com navigator.clipboard.writeText e mostra um toast; copyTag faz o mesmo para a tag; o código QR é renderizado do mesmo valor depositAddr. O endereço é buscado, nunca digitado ou recuperado do histórico.
Isso lhe dá uma única fonte de verdade para o final de recebimento: a janela que a buscou. O final de envio é sua própria wallet, e é ali que o hábito precisa mudar, porque o site não pode ver o que você cola lá.
As regras
- Nunca copie um endereço de recebimento de um histórico de transações. Não do seu, não do explorador. Copie do lugar que o emitiu: a janela de depósito aqui, a tela de recebimento da sua própria wallet, o endereço que a contraparte te enviou através de um canal que você confia.
- Verifique o meio, não apenas as extremidades. Endereços envenenados são construídos para corresponder aos primeiros e últimos caracteres. Leia um bloco de caracteres do meio da string também, ou compare tudo lado a lado.
- Use uma lista de permissões se sua wallet ou exchange tiver uma. Um endereço salvo que foi verificado uma vez e só pode ser alterado com um atraso derrota o truque da área de transferência inteiramente.
- Trate transferências minúsculas ou de valor zero inesperadas como um sinal, não como um presente. Elas são o veneno sendo plantado. Não interaja com elas e não copie nada dessas linhas.
- Envie um teste pequeno, depois envie o valor real da mesma fonte do endereço, não da linha de histórico do teste. O teste prova o endereço que você copiou; ele não abençoa o que você copiar em seguida.
- Lembre o que é uma confirmação. Uma vez que a transferência é confirmada, ela é final, e nenhuma mesa de suporte de ambos os lados pode puxá-la de volta.
Este artigo descreve um padrão de golpe e o fluxo de depósito do site. Não é uma garantia: o site pode verificar o endereço que mostra para você, não o que você cola na sua carteira. Se você enviou fundos para um endereço incorreto, entre em contato com o suporte com o hash da transação; a recuperação raramente é possível, mas o registro ajuda.
FAQ
O que é envenenamento de endereço?
Um golpe em que um atacante gera um endereço que coincide com o seu ou com um destino frequente no início e no final, depois envia uma transferência de valor zero ou mínimo para que apareça no seu histórico. Se você later copiar o endereço dessa linha, seus fundos vão para o atacante.
Como alguém perdeu 1.155 bitcoin para isso?
Em maio de 2024, uma carteira enviou um pequeno teste para o endereço correto, depois copiou o endereço para a transferência grande de uma linha de histórico envenenada que coincidiu em ambas as extremidades. Os 1.155 WBTC foram para o atacante; foram devolvidos cerca de dez dias depois de uma recompensa e rastreamento público, o que é raro.
Uma transferência incorreta pode ser revertida?
Não. Uma transação confirmada na blockchain não tem reversão. Um emissor de stablecoin às vezes pode congelar tokens em um endereço de golpe conhecido, mas isso é uma propriedade do contrato de um emissor, não da cadeia.
De onde devo copiar o endereço de depósito neste site?
Da janela de depósito, que busca o endereço da sua conta, moeda e rede do serviço de carteira e mostra um botão de cópia e um código QR para essa string exata. Se a moeda precisar de uma tag, copie-a também do seu próprio campo.
Qual é a defesa mais simples?
Uma regra: nunca copie um endereço de recebimento do histórico de transações. Copie do lugar que o emitiu, verifique caracteres no meio, bem como nas extremidades, e use uma lista de permissões quando existir uma.
FONTES E REFERÊNCIAS
- CoinDesk, maio de 2024 — reportagem sobre a perda de envenenamento de endereço de 1.155 WBTC e o subsequente retorno de fundos
- Base de conhecimento Etherscan — "Address poisoning" e avisos de transferência de token de valor zero
- Fonte do cliente Betkyo: component/common/popup/wallet/deposit.tsx (busca de endereço, cópia, tag e código QR)