Bethropic

地址毒害:错误的地址已经在你的历史记录中

hollow_almanac390 次浏览
🌐 Originally written in English· AI translationView original

这个伎俩如何运作

加密地址很长,没人会读完整个地址。比特币地址大约四十个字符,以太坊地址四十二个,通常的习惯是只检查前四五个和最后四五个字符就判断一致。钱包和浏览器通过将地址显示为 0x1a2b…9f8e 的形式来鼓励这种做法。这个骗局就是建立在这种缩写基础上的。

攻击者监视链上经常交互的两个地址,比如你的钱包发送给交易所或赌场充值地址。然后他们生成数百万个钱包,直到找到一个首尾字符与真实目标地址匹配的;这很便宜,因为生成密钥对几乎不花钱,只需要几个字符对齐就行。他们从这个看起来相似的地址向你的钱包发送一笔微小的金额,或者一次零价值代币转账,只需支付手续费。在某些网络上,代币合约会乐意记录从你的地址向他们转账零数量代币,所以这条记录甚至可能看起来像你发送的东西。

现在你的历史记录中包含两个地址,在任何使用缩写显示的列表中看起来完全相同。一个是真实的,来自你的实际转账,另一个是毒害地址,来自一个你从未注意到的转账。攻击者不再做任何事。他们等待你手忙脚乱的某一天,打开历史记录,找到最后一笔到交易所的转账,从碰巧是毒害地址的那一行复制地址,然后发送。

1,155 个比特币

使这个骗局出名的案例发生在 2024 年 5 月初。一个在以太坊上持有包裹比特币的钱包向一个新地址发送了一笔小的测试转账,几分钟后向其所有者认为是同一地址的地方发送了 1,155 个 WBTC,当时价值约七千万美元。但事实并非如此。测试转账去了真实目标地址;随后,历史记录中出现了一笔毒害转账,来自一个在两端都与之匹配的地址,大额转账就是从那一行复制的。

接下来发生了不寻常的事。受害者发布了一条链上消息,悬赏求助,区块链分析师追踪了资金被交换和转移的过程,大约十天后,攻击者用以太币返还了几乎全部资金。这个结局是个例外。在通常情况下,转账就这样消失了,因为区块链交易没有反向操作、没有退款,也没有可以索要的对方。Tether 有时会冻结发送到已知骗局地址的稳定币,但这是那个发行商合约的特性,不是链本身的特性。

测试转账证明了地址是正确的。大额转账是从不同的一行复制的。出了什么问题,用两句话概括

教训不是受害者不够谨慎。他们做了推荐的做法,先发送一笔小额测试。这个骗局击败了测试,因为测试验证了地址的一份副本,而真实转账使用了另一份副本。任何检查一次地址然后信任剪贴板、历史记录或之后自动完成功能的防御都有同样的漏洞。

地址来自何处

在这个网站上,充值地址不是你曾经输入过的,也不是在历史记录中找到的。打开钱包,选择币种和网络,充值窗口会向钱包服务请求属于你的账户在该网络上的地址。它显示完整字符串、一个将该字符串精确写入你剪贴板的复制按钮,以及一个为手机钱包编码相同字符串的二维码。如果币种需要目标标签或备忘录,标签在自己的字段中显示,有自己的复制按钮,单独的地址是不够的;网络文章解释了原因。

引擎验证component/common/popup/wallet/deposit.tsx: loadDepositAddr 为选定的币种和网络请求地址,并从响应中存储地址、标签和 coinConfirmations(如果等待期间币种或网络改变,过期响应会被丢弃);copyAddr 用 navigator.clipboard.writeText 将 depositAddr 写入剪贴板并显示提示;copyTag 对标签执行相同操作;二维码从相同的 depositAddr 值渲染。地址是获取的,从不是输入或从历史记录回忆的。

这为接收端提供了一个单一的真相来源:获取它的窗口。发送端是你自己的钱包,这是习惯必须改变的地方,因为网站看不到你粘贴的内容。

规则

  • 永远不要从交易历史记录中复制接收地址。不管是你的还是浏览器的。从发行它的地方复制:这里的充值窗口、你自己钱包的接收屏幕、对方通过你信任的渠道发送给你的地址。
  • 检查中间部分,不仅仅是两端。毒害地址的设计是为了匹配首尾字符。也读一下字符串中间的一块字符,或者并排比较整个字符串。
  • 如果你的钱包或交易所有白名单功能,就使用它。一个曾经验证过一次且只能用延迟更改的已保存地址可以完全击败剪贴板伎俩。
  • 把意外的微小或零价值转账视为警旗,而不是礼物。它们是正在被播下的毒害。不要与它们互动,不要从这些行复制任何东西。
  • 发送一笔小额测试,然后从获取地址的相同来源发送真实金额,而不是从测试的历史记录行。测试证明了你复制的地址;它不会保证你之后复制的任何东西。
  • 记住确认是什么。一旦转账被确认,就是最终的,双方的任何支持部门都无法收回它。

本文介绍了一种诈骗模式和该平台的入金流程。这不是保证:该平台可以验证它向您展示的地址,而不是您粘贴到自己钱包中的地址。如果您已向错误的地址发送资金,请使用交易哈希联系支持;恢复的可能性很小,但记录会有帮助。

FAQ

什么是地址中毒(Address Poisoning)?

一种诈骗方式,攻击者生成一个与您的地址或常见目标地址在开头和结尾相匹配的地址,然后发送一笔极小或零价值的转账,使其显示在您的交易历史中。如果您稍后从该行复制地址,您的资金将进入攻击者的账户。

有人是如何因此丢失1,155个比特币的?

在2024年5月,一个钱包向正确地址发送了一笔小额测试,然后从一条被中毒的历史记录中复制该地址进行大额转账,该记录在两端都匹配。1,155 WBTC被转入攻击者的账户;在赏金和公开追踪后,约十天后被返还,这种情况非常罕见。

错误的转账能被撤销吗?

不能。已确认的区块链交易无法撤销。稳定币发行者有时可以在已知的诈骗地址冻结代币,但这是某个发行者合约的属性,而不是链的属性。

我应该从哪里复制该平台上的入金地址?

从入金窗口复制,该窗口从钱包服务获取您账户、币种和网络的地址,并为该确切字符串显示复制按钮和二维码。如果该币种需要标签,也要从其相应字段复制。

最简单的防御方法是什么?

规则:永远不要从交易历史中复制接收地址。从发行该地址的地方复制,检查中间和末尾的字符,并在存在白名单的地方使用白名单。

来源和参考

  • CoinDesk,2024年5月——关于1,155 WBTC地址中毒损失和随后资金返还的报道
  • Etherscan知识库——
  • },
地址毒害:错误的地址已经在你的历史记录中

评论 (1)

  • northcompass78

    Damn, so they're basically banking on people being lazy with copy-pasting? That's a solid social engineering attack.