Bethropic

Address poisoning: địa chỉ sai đã có trong lịch sử của bạn

hollow_almanac390 lượt xem
🌐 Originally written in English· AI translationView original

Cách thức hoạt động của mẹo kỹ thuật này

Một địa chỉ crypto rất dài, và không ai đọc hết. Một địa chỉ Bitcoin khoảng bốn mươi ký tự, một địa chỉ Ethereum là bốn mươi hai, và thói quen phổ biến là kiểm tra bốn hoặc năm ký tự đầu tiên và bốn hoặc năm ký tự cuối cùng rồi coi đó là trùng khớp. Các ví và trình khám phá khuyến khích điều này bằng cách hiển thị địa chỉ dưới dạng 0x1a2b…9f8e. Scam được xây dựng dựa trên sự viết tắt đó.

Kẻ tấn công theo dõi chain để tìm một địa chỉ giao dịch thường xuyên với địa chỉ khác, chẳng hạn ví của bạn gửi tới một sàn giao dịch hoặc một địa chỉ nạp tiền casino. Sau đó họ tạo ra hàng triệu ví cho đến khi một ví xuất hiện với các ký tự đầu tiên và cuối cùng trùng khớp với đích đến thực sự; điều này rẻ tiền, vì tạo cặp khóa gần như không tốn gì và chỉ cần một vài ký tự trùng khớp. Từ địa chỉ giả mạo đó họ gửi cho ví của bạn một số tiền rất nhỏ, hoặc chuyển token giá trị không, chỉ tốn phí giao dịch còn không tốn tiền. Trên một số mạng, một hợp đồng token sẽ sẵn sàng ghi lại một lần chuyển giá trị không từ địa chỉ của bạn đến của họ, vì vậy mục này thậm chí có thể hiển thị như là thứ bạn đã gửi.

Bây giờ lịch sử của bạn chứa hai địa chỉ trông giống hệt nhau trong mọi danh sách được viết tắt. Cái thực sự, từ các chuyển tiền thực của bạn, và cái độc hại, từ một chuyển tiền bạn không bao giờ để ý. Kẻ tấn công không làm gì thêm. Họ chờ đợi ngày bạn vội vàng, mở lịch sử, tìm lần chuyển tiền cuối cùng tới sàn giao dịch, sao chép địa chỉ từ hàng xảy ra là độc hại, rồi gửi.

1.155 bitcoin

Trường hợp làm cho scam này nổi tiếng xảy ra vào đầu tháng năm 2024. Một ví giữ wrapped bitcoin trên Ethereum đã gửi một lần chuyển tiền kiểm tra nhỏ đến một địa chỉ mới, và vài phút sau đó gửi 1.155 WBTC, trị giá khoảng bảy mươi triệu đô la vào thời điểm đó, tới cái mà chủ sở hữu tin là cùng một địa chỉ. Nhưng nó không phải. Lần kiểm tra đã đi đến đích đến thực sự; trong khoảng thời gian đó, một chuyển tiền độc hại đã xuất hiện trong lịch sử từ một địa chỉ trùng khớp ở cả hai đầu, và lần chuyển tiền lớn đã được sao chép từ hàng đó.

Những gì xảy ra sau đó là bất thường. Nạn nhân đã đăng một tin nhắn trên chuỗi khối cung cấp một khoản phần thưởng, các nhà phân tích blockchain đã truy vết quỹ khi chúng được hoán đổi và di chuyển, và khoảng mười ngày sau kẻ tấn công đã hoàn trả gần như tất cả nó dưới dạng ether. Kết thúc đó là ngoại lệ. Trong trường hợp thông thường, lần chuyển tiền đơn giản là bị mất, vì một giao dịch blockchain không có sự đảo ngược, không có chargeback và không có đối tác nào có thể được yêu cầu. Tether đôi khi đã đóng băng các stablecoin được gửi tới các địa chỉ scam đã biết, đó là một tính chất của hợp đồng của nhà phát hành cụ thể đó chứ không phải của chain.

Lần chuyển tiền kiểm tra đã chứng minh rằng địa chỉ là đúng. Lần chuyển tiền lớn đã được sao chép từ một hàng khác. điều gì đã sai, trong hai câu

Bài học không phải là nạn nhân đã bất cẩn. Họ đã làm điều được khuyến nghị, một lần kiểm tra nhỏ trước. Scam đã vượt qua lần kiểm tra vì lần kiểm tra đã xác minh một bản sao của địa chỉ và lần chuyển tiền thực sử dụng bản sao khác. Bất kỳ phòng chống nào kiểm tra địa chỉ một lần rồi tin tưởng vào clipboard, lịch sử hoặc autocomplete sau đó đều có cùng một lỗ hổng.

Địa chỉ đến từ đâu ở đây

Trên trang web này, địa chỉ nạp tiền không phải là thứ bạn từng gõ, và nó cũng không phải là thứ có thể tìm trong lịch sử. Mở ví, chọn coin và mạng, rồi cửa sổ nạp tiền yêu cầu dịch vụ ví về địa chỉ thuộc về tài khoản của bạn trên mạng đó. Nó hiển thị toàn bộ chuỗi, một nút sao chép ghi chính xác chuỗi đó vào clipboard của bạn, và một mã QR mã hóa chuỗi tương tự cho một ví điện thoại. Nếu coin cần một thẻ đích (destination tag) hoặc memo, thẻ sẽ được hiển thị trong trường của riêng nó với nút sao chép riêng, và chỉ một mình địa chỉ là không đủ; bài viết về mạng giải thích tại sao.

ENGINE-VERIFIEDcomponent/common/popup/wallet/deposit.tsx: loadDepositAddr yêu cầu địa chỉ cho coin và mạng được chọn và lưu trữ address, tag và coinConfirmations từ phản hồi (một phản hồi cũ sẽ bị loại bỏ nếu coin hoặc mạng thay đổi trong khi chờ đợi); copyAddr ghi depositAddr vào clipboard bằng navigator.clipboard.writeText và hiển thị một toast; copyTag thực hiện tương tự với tag; mã QR được hiển thị từ cùng giá trị depositAddr. Địa chỉ được tìm nạp, không bao giờ được gõ hoặc gọi lại từ lịch sử.

Điều đó cung cấp cho bạn một nguồn sự thật duy nhất cho đầu nhận: cửa sổ đã tìm nạp nó. Đầu gửi là ví của riêng bạn, và đó là nơi thói quen phải thay đổi, vì trang web không thể nhìn thấy những gì bạn dán ở đó.

Các quy tắc

  • Không bao giờ sao chép một địa chỉ nhận từ lịch sử giao dịch. Không phải của bạn, cũng không phải của trình khám phá. Sao chép nó từ nơi đã phát hành nó: cửa sổ nạp tiền ở đây, màn hình nhận của ví của riêng bạn, địa chỉ mà đối tác gửi cho bạn thông qua một kênh bạn tin tưởng.
  • Kiểm tra phần giữa, không chỉ các đầu. Các địa chỉ độc hại được xây dựng để trùng khớp các ký tự đầu tiên và cuối cùng. Đọc một khối ký tự từ giữa chuỗi cũng như, hoặc so sánh toàn bộ thing song song.
  • Sử dụng danh sách trắng nếu ví hoặc sàn giao dịch của bạn có một. Một địa chỉ đã lưu đã được xác minh một lần và chỉ có thể thay đổi với một khoảng thời gian đó sẽ loại bỏ hoàn toàn mẹo clipboard.
  • Coi các lần chuyển tiền nhỏ hoặc giá trị không bất ngờ là một dấu hiệu, không phải một quà tặng. Chúng là độc hại đang được trồng. Không tương tác với chúng và không sao chép bất cứ thứ gì từ những hàng đó.
  • Gửi một lần kiểm tra nhỏ, rồi gửi số tiền thực từ cùng một nguồn của địa chỉ, không phải từ hàng lịch sử của lần kiểm tra. Lần kiểm tra chứng minh địa chỉ bạn đã sao chép; nó không phước lành bất cứ thứ gì bạn sao chép tiếp theo.
  • Hãy nhớ xác nhận là gì. Khi lần chuyển tiền được xác nhận, nó là cuối cùng, và không có bàn hỗ trợ nào ở cả hai bên có thể kéo nó lại.

Bài viết này mô tả một mô hình lừa đảo và quy trình nạp tiền của trang web. Đây không phải là bảo hành: trang web có thể xác minh địa chỉ nó hiển thị cho bạn, không phải địa chỉ bạn dán vào ví của riêng bạn. Nếu bạn đã gửi tiền đến một địa chỉ sai, hãy liên hệ với hỗ trợ kèm theo hash giao dịch; khôi phục hiếm khi có thể, nhưng bản ghi giúp ích.

FAQ

Address poisoning là gì?

Một trò lừa đảo trong đó kẻ tấn công tạo ra một địa chỉ khớp với địa chỉ của bạn hoặc một điểm đến thường xuyên ở đầu và cuối, sau đó gửi một khoản chuyển nhỏ hoặc không có giá trị để nó xuất hiện trong lịch sử của bạn. Nếu sau này bạn sao chép địa chỉ từ hàng đó, tiền của bạn sẽ đi đến kẻ tấn công.

Làm thế nào mà ai đó mất 1.155 bitcoin vì nó?

Vào tháng 5 năm 2024, một ví gửi một bài kiểm tra nhỏ đến địa chỉ đúng, sau đó sao chép địa chỉ cho lần chuyển lớn từ một hàng lịch sử bị nhiễm độc khớp ở cả hai đầu. 1.155 WBTC đã đi đến kẻ tấn công; nó được trả lại khoảng mười ngày sau đó sau khi có tiền thưởng và theo dõi công khai, điều này rất hiếm.

Một lần chuyển sai có thể được đảo ngược không?

Không. Một giao dịch blockchain được xác nhận không thể đảo ngược. Một nhà phát hành stablecoin đôi khi có thể đóng băng các token tại một địa chỉ lừa đảo được biết đến, nhưng đó là một tính chất của hợp đồng của một nhà phát hành, không phải của chuỗi.

Tôi nên sao chép địa chỉ nạp tiền ở đâu trên trang web này?

Từ cửa sổ nạp tiền, nó lấy địa chỉ cho tài khoản, tiền xu và mạng của bạn từ dịch vụ ví và hiển thị nút sao chép và mã QR cho chuỗi chính xác đó. Nếu tiền xu cần một thẻ, hãy sao chép nó từ trường riêng của nó.

Phòng chống đơn giản nhất là gì?

Một quy tắc: không bao giờ sao chép một địa chỉ nhận từ lịch sử giao dịch. Sao chép nó từ nơi phát hành nó, kiểm tra các ký tự ở giữa cũng như ở hai đầu, và sử dụng danh sách trắng nếu có.

NGUỒN VÀ TÀI LIỆU THAM KHẢO

  • CoinDesk, tháng 5 năm 2024 — báo cáo về khoản mất mát address-poisoning 1.155 WBTC và việc hoàn trả tiền sau đó
  • Etherscan Knowledge Base — "Address poisoning" và cảnh báo chuyển token giá trị không
  • Betkyo client source: component/common/popup/wallet/deposit.tsx (address fetch, copy, tag and QR code)
Address poisoning: địa chỉ sai đã có trong lịch sử của bạn

Bình luận (1)

  • northcompass78

    Damn, so they're basically banking on people being lazy with copy-pasting? That's a solid social engineering attack.