Bethropic

Adres zehirleme: yanlış adres zaten geçmişinizde

hollow_almanac390 görüntülenme
🌐 Originally written in English· AI translationView original

Hile nasıl çalışır

Bir kripto adresi uzundur ve kimse tamamını okumaz. Bitcoin adresi yaklaşık kırk karakter, Ethereum adresi kırk ikiye kadar uzanır ve evrensel alışkanlık ilk dört veya beşi ve son dört veya beşi kontrol etmek ve eşleşme saymaktır. Cüzdanlar ve tarayıcılar bunu adresleri 0x1a2b…9f8e olarak göstererek teşvik ederler. Dolandırıcılık bu kısaltmanın üzerine kurulmuştur.

Saldırgan zinciri bir adresin düzenli olarak başka bir adresle işlem yaptığı durumları izler, örneğin cüzdanınızdan borsa veya casino yatırma adresine gönderme. Daha sonra milyonlarca cüzdan oluşturur ta ki biri ortaya çıkana kadar ki ilk ve son karakterleri gerçek hedefe eşleşsin; bu ucuzdur çünkü bir anahtar çifti oluşturmak neredeyse hiçbir şeye mal olmaz ve sadece birkaç karakterin eşleşmesi gerekir. O taklit adresinden cüzdanınıza küçük bir miktar veya sıfır değerli bir token transferi gönderer, bu da onlara bir ücrete ve hiçbir şeye mal olur. Bazı ağlarda bir token sözleşmesi mutlu bir şekilde cüzdanınızdan onlara sıfırın bir transferini kaydedecektir, bu nedenle giriş hatta gönderdiğiniz bir şey olarak görünebilir.

Şimdi geçmişiniz kısaltıldığı her listeyle özdeş görünen iki adres içerir. Gerçek olanı, gerçek transferlerinizden, ve zehiri, fark etmediğiniz bir transferden. Saldırgan başka bir şey yapmaz. Acele ettiğiniz günü, geçmişi açtığınız, borsa için son transferi bulduğunuz, adresin zehir olan satırdan kopyaladığınız ve gönderdiğiniz günü beklerler.

1.155 bitcoin

Dolandırıcılığı ünlü yapan vaka 2024 Mayısının başında gerçekleşti. Ethereum'da sarılı bitcoin tutan bir cüzdan yeni bir adrese küçük bir test transferi gönderdi ve dakikalar sonra 1.155 WBTC'yi (o zamanlar kabaca yetmiş milyon dolar değerinde) sahibinin aynı adres olduğuna inandığı şeye gönderdi. Değildi. Test gerçek hedefe gitmişti; bu arada, geçmişte her iki ucunda da eşleşen bir adresden zehirlenmiş bir transfer ortaya çıkmış ve büyük transfer o satırdan kopyalanmıştı.

Ardından olanlar olağandışıydı. Mağdur zincir üzerinde bir ödül teklifi gönderdi, blockchain analiz uzmanları fonlar takas ve taşındıkça izlediler ve yaklaşık on gün sonra saldırgan bunların çoğunu ether olarak geri verdi. O sonuç istisnadır. Olağan durumda transfer basitçe gitmiştir çünkü blockchain işleminin geri dönüşü, ücretin iadesi ve sorulacak muhatap yoktur. Tether bazen bilinen dolandırıcılık adreslerine gönderilen stablecoin'leri dondurmuştur, bu da o bir ihraççının sözleşmesinin bir özelliğidir ve zincirin değil.

Test transferi adresin doğru olduğunu kanıtladı. Büyük transfer farklı bir satırdan kopyalanmıştı. Ne yanlış gitti, iki cümlede

Ders, mağdurun ihmalkar olduğu değil. Önerilen şeyi yaptılar, küçük bir test ilk olarak. Dolandırıcılık testi yendi çünkü test adresin bir kopyasını doğruladı ve gerçek transfer başka bir kopyayı kullandı. Adresi bir kez kontrol eden ve sonra pano, geçmiş veya otomatik tamamlamaya güvenen herhangi bir savunmanın aynı deliği vardır.

Bir adres buradan geldiğinde

Bu sitede yatırma adresi hiç yazmadığınız bir şey değil ve geçmişte bulacak bir şey de değil. Cüzdanı açın, coin'i ve ağı seçin ve yatırma penceresi cüzdan hizmetinden o ağdaki hesabınıza ait adresi ister. Tam dizeyi, tam olarak bu dizeyi panoyu yazacak bir kopya düğmesini ve bir telefon cüzdanına tam olarak aynı dizeyi kodlayan bir QR kodunu gösterir. Coin bir hedef etiketi veya not gerektirir, etiket kendi alanında kendi kopya düğmesi ile gösterilir ve adres yalnız yeterli değildir; ağ makalesi neden açıklar.

ENGINE-VERIFIEDcomponent/common/popup/wallet/deposit.tsx: loadDepositAddr seçilen coin ve ağ için adresi ister ve yanıttan address, tag ve coinConfirmations depolar (bir eski yanıt coin veya ağ değişirse beklemede atılır); copyAddr depositAddr'ı navigator.clipboard.writeText ile panoyu kopyalar ve bir tost gösterir; copyTag etiketi için aynısını yapar; QR kodu aynı depositAddr değerinden oluşturulur. Adres getirilir hiçbir zaman yazılmaz veya geçmişten çağrılmaz.

Bu size alıcı ucun tek bir gerçeği verir: onu getiren pencere. Gönderici ucu kendi cüzdanınızdır ve bunda alışkanlık değişmek zorundadır çünkü site oraya yapıştırdığınızı göremez.

Kurallar

  • İşlem geçmişinden bir alıcı adresini hiç kopyalamayın. Ne sizin, ne bir tarayıcının. Bunu veren yerden kopyalayın: buradaki yatırma penceresi, kendi cüzdanınızın alma ekranı, muhatap tarafından güvendiğiniz kanal aracılığıyla size gönderilen adres.
  • Sadece sonları değil, ortayı kontrol edin. Zehirli adresler ilk ve son karakterleri eşleştirmek için yapılır. Dizenin ortasından bir karakter bloğu okuyun veya tüm şeyi yan yana karşılaştırın.
  • Cüzdanınız veya borsanız bir beyaz listeye sahipse kullanın. Bir kez doğrulanan ve sadece bir gecikmeyle değiştirilebilen kaydedilmiş bir adres pano hiylesini tamamen yener.
  • Beklenmedik küçük veya sıfır değerli transferleri hediye değil, bir işaret olarak görün. Bunlar zehirin ekildiği yerdir. Onlarla etkileşime girmeyin ve bu satırlardan hiçbir şey kopyalamayın.
  • Küçük bir test gönderin, sonra gerçek miktarı testin geçmiş satırından değil, adresin aynı kaynağından gönderin. Test kopyaladığınız adresini kanıtlar; daha sonra kopyaladığınız şeyi kutsaz.
  • Bir onayın ne olduğunu unutmayın. Transfer onaylandıktan sonra, nihai olur ve her iki taraftaki destek masası bunu geri çekemez.

Bu makale bir dolandırıcılık deseni ve sitenin para yatırma akışını anlatır. Bu bir garanti değildir: site size gösterdiği adresi doğrulayabilir, kendi cüzdanınıza yapıştırdığınız adresi değil. Yanlış bir adrese para gönderdiyseniz, işlem hash'i ile destek ekibine başvurun; kurtarma nadiren mümkündür, ancak kayıt yardımcı olur.

SSS

Adres zehirlenmesi nedir?

Bir saldırganın sizin adresinizle eşleşen veya başında ve sonunda sık bir hedefle eşleşen bir adres oluşturduğu, ardından geçmişinizde görünmesi için küçük veya sıfır değerli bir transfer gönderdiği bir dolandırıcılıktır. Daha sonra o satırdan adresi kopyalarsanız, paranız saldırgana gider.

Birisi bununla 1.155 bitcoin'i nasıl kaybetti?

Mayıs 2024'te bir cüzdan küçük bir test doğru adrese gönderdi, ardından her iki uçta da eşleşen zehirlenmişmiş bir geçmiş satırından büyük transfer için adresi kopyaladı. 1.155 WBTC saldırgana gitti; ödül ve halkın takibinden sonra yaklaşık on gün sonra iade edildi, bu da nadirtir.

Yanlış bir transfer iptal edilebilir mi?

Hayır. Onaylanmış bir blockchain işleminin hiçbir şekilde iptal edilmesi yoktur. Bir stablecoin ihraççısı bazen bilinen bir dolandırıcılık adresindeki jetonları dondurabilir, ancak bu blokzincirin özelliği değil, bir ihraççının sözleşmesinin özelliğidir.

Bu sitede para yatırma adresini nereden kopyalamalıyım?

Para yatırma penceresinden, bu pencere hesabınız, coin ve ağınız için cüzdan hizmetinden adresi getirir ve o tam dize için bir kopyala düğmesi ve bir QR kodu gösterir. Coin bir etiket gerektiriyorsa, bunu da kendi alanından kopyalayın.

En basit savunma nedir?

Bir kural: işlem geçmişinden asla alıcı adresi kopyalamayın. Bunu veren yerden kopyalayın, baştan ve sondan karakterleri kontrol edin ve varsa bir beyaz listeyi kullanın.

KAYNAKLAR & REFERANSLAR

  • CoinDesk, Mayıs 2024 — 1.155 WBTC adres zehirlenmesi kaybı ve sonraki fon iadesinden haber
  • Etherscan Bilgi Tabanı — "Adres zehirlenmesi" ve sıfır değerli token transfer uyarıları
  • Betkyo istemci kaynağı: component/common/popup/wallet/deposit.tsx (adres getirme, kopyalama, etiket ve QR kodu)
Adres zehirleme: yanlış adres zaten geçmişinizde

Yorumlar (1)

  • northcompass78

    Damn, so they're basically banking on people being lazy with copy-pasting? That's a solid social engineering attack.