BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%
BNB
$710
3.05%
lang
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
Trang chủ
AI AI
Tin nhanh
Bài viết
Sự kiện
BlockBeats Pro
Thêm
Thông tin tài chính
Chuyên đề
Hệ sinh thái chuỗi khối
Mục nhập
Podcast
Data
OPRR

SlowMist: Đánh giá bảo mật chuỗi khối năm 2022

Đọc bài viết này mất 38 phút
Theo thống kê, đã xảy ra 295 sự cố an ninh vào năm 2022, với thiệt hại lên tới 3,728 tỷ USD. Đây là mức giảm khoảng 62% so với 9,795 tỷ USD vào năm 2021, nhưng chưa bao gồm tài sản bị mất do thị trường hỗn loạn.
Tiêu đề gốc: "Sương chậm: Đánh giá bảo mật chuỗi khối năm 2022"
Tác giả gốc: Công nghệ sương mù chậm


Nhìn lại quá khứ Trong năm qua, chúng ta đã chứng kiến nhiều kịch bản mới, ứng dụng mới và những thay đổi mới xuất hiện trong lĩnh vực mã hóa. Số lượng người chơi cũng ngày càng tăng lên nhưng vấn đề an ninh đang cản trở sự phát triển của ngành. Do đó, SlowMist đã tổng hợp những thời điểm an toàn quan trọng sẽ xảy ra trong ngành vào năm 2022 và tiến hành phân tích và diễn giải tương ứng.


Theo thống kê từ kho lưu trữ sự cố SlowMist Hacked (SlowMist Hacked ), tổng số sự cố bảo mật trong năm 2022 là 295 trường hợp, với thiệt hại lên tới 3,728 tỷ USD. Con số này giảm khoảng 62% so với mức 9,795 tỷ USD vào năm 2021, nhưng chưa bao gồm tài sản bị mất do biến động thị trường.


(Thống kê sự cố bảo mật năm 2022)


Trong số đó, có 245 sự cố bảo mật trong nhiều DeFi sinh thái, cầu nối chuỗi chéo , NFT và các giao dịch khác. Đã xảy ra 10 sự cố bảo mật trong viện, 11 sự cố bảo mật trong chuỗi công khai, 5 sự cố bảo mật trong ví và 24 sự cố bảo mật thuộc các loại khác.


Từ góc độ thời gian, số vụ tấn công cao nhất vào tháng 5 và tháng 10, lên tới 38 vụ. Khoản lỗ cao nhất vào tháng 3 là khoảng 700 triệu USD.


1. Tổng quan về an ninh sinh thái blockchain


Chuỗi công cộng


Chuỗi công cộng là cơ sở hạ tầng quan trọng nhất trong lĩnh vực Web3 và là một trong những hướng cạnh tranh nhất trong ngành. Điều bất ngờ nhất năm 2022 chính là sự cố Terra. Vào ngày 8 tháng 5, thị trường tiền điện tử đã trải qua một trong những vụ tai nạn tàn khốc nhất trong lịch sử. Stablecoin UST theo thuật toán của Terra Network đã trải qua đợt bán tháo lớn trị giá 285 triệu USD, gây ra phản ứng dây chuyền.


Giá token gốc LUNA của Terra đột nhiên giảm mạnh liên tục mà không báo trước, trong một ngày, giá trị thị trường của Luna bốc hơi gần 40 tỷ đô la Mỹ. cũng đã gần đạt tới con số 0. Sự cố này có thể trở thành nút chết bắt đầu mùa đông mã hóa năm 2022.


DeFi / Cầu nối chuỗi chéo


Theo dữ liệu của DeFi Llama , tính đến cuối tháng 12, tổng giá trị khóa của DeFi là khoảng 39,8 tỷ USD, giảm 75% so với cùng kỳ năm ngoái. Ethereum thống trị với 58,5% trong toàn bộ DeFi TVL (23,3 tỷ USD), tiếp theo là TRON với 4,3 tỷ USD TVL và Chuỗi BNB (BNB ) với 4,2 tỷ USD. Điều thú vị là vào tháng 5 năm 2022, tỷ lệ TVL của Ethereum trong DeFi đã giảm 35% , Và thị phần TVL của TRON đã tăng 47%.


Theo thống kê của SlowMist Hacked , khoảng 90 sự cố bảo mật đã xảy ra trên BNBChian vào năm 2022, với tổng thiệt hại khoảng 785 triệu USD, đứng đầu trong số tất cả các nền tảng chuỗi . Chút. Đã xảy ra khoảng 50 sự cố bảo mật trên Ethereum, với tổng thiệt hại khoảng 528 triệu USD, tiếp theo là khoảng 11 sự cố bảo mật trên Solana, với tổng thiệt hại khoảng 196 triệu USD.


Theo dữ liệu từ Dune Analytics, tổng giá trị bị khóa (TVL) của cầu nối chuỗi chéo của Ethereum là khoảng 8,39 tỷ USD, giảm khoảng 31% so với đến nửa đầu năm. TVL hiện tại có TVL cao nhất là Polygon Bridges (3 tỷ USD), tiếp theo là Arbitrum Bridges (1,28 tỷ USD), tiếp theo là Optimism Bridges (850 triệu USD). Cầu nối chuỗi chéo cho phép người dùng chuyển tài sản tiền điện tử từ chuỗi này sang chuỗi khác, chủ yếu giải quyết các vấn đề mở rộng đa chuỗi. Tuy nhiên, số tiền lớn trong hợp đồng thông minh cầu nối xuyên chuỗi và việc thiếu kiểm toán bảo mật đã thu hút sự chú ý của tin tặc.


Theo thống kê của SlowMist Hacked , đã xảy ra 15 sự cố bảo mật cầu xuyên chuỗi vào năm 2022, với thiệt hại lên tới 1,21 tỷ USD, chiếm 32,45% tổng thiệt hại tổng thiệt hại vào năm 2022.


Tóm lại, đối với các bên tham gia dự án, nếu muốn loại bỏ các sơ hở và giảm thiểu rủi ro bảo mật càng nhiều càng tốt thì họ phải nỗ lực hiệu quả - trước khi dự án đi vào hoạt động , tiến hành kiểm tra bảo mật toàn diện và chuyên sâu. Đồng thời, khuyến nghị tất cả các bên tham gia dự án tăng cường bảo vệ tài sản bằng cách áp dụng cơ chế đa chữ ký. Mặt khác, khi mỗi dự án tương tác giữa các giao thức hoặc ghép mã của các giao thức khác, cần phải hiểu đầy đủ kiến trúc của giao thức được ghép và thiết kế kiến trúc của dự án của chính dự án đó, đảm bảo tính tương thích giữa các giao thức và ngăn ngừa xảy ra lỗi tổn thất tài chính. Đối với người dùng, khi lối chơi trong lĩnh vực blockchain ngày càng đa dạng hơn, người dùng cần tìm hiểu kỹ nền tảng dự án trước khi đầu tư, kiểm tra xem dự án có phải là nguồn mở hay không và liệu nó đã được kiểm toán hay chưa, đồng thời họ cần phải cảnh giác hơn và trả tiền nhiều hơn. chú ý đến rủi ro của dự án khi tham gia dự án. .


NFT


NFT sẽ hoạt động cực kỳ tốt vào năm 2022. Theo dữ liệu của NFTScan , trên Ethereum Số lượng Giao dịch NFT trong cả năm đạt 198 triệu, cao hơn đáng kể so với năm 2020 và 2021. Số lượng giao dịch NFT trên BNBChain đạt 345 triệu trong suốt cả năm và số lượng giao dịch NFT trên Polygon đạt 793 triệu trong suốt cả năm.


Mặt khác, theo thống kê chưa đầy đủ của SlowMist Hacked , đã xảy ra khoảng 56 sự cố bảo mật đường đua NFT vào năm 2022, với thiệt hại vượt quá 65,43 triệu USD, hầu hết là trong đó nguyên nhân là do các cuộc tấn công lừa đảo, chiếm khoảng 40% (22 trường hợp), tiếp theo là Rug Pull, chiếm khoảng 21% (12 trường hợp).


Ví/Nền tảng giao dịch


Vào ngày 8 tháng 2, Bộ Tư pháp Hoa Kỳ (DOJ) được phát hành Thông báo cho biết số Bitcoin trị giá 3,6 tỷ USD đã bị thu giữ liên quan đến vụ hack sàn giao dịch tiền điện tử Bitfinex năm 2016. Ilya Lichtenstein, 34 tuổi và vợ Heather Morgan, 31 tuổi, bị bắt ở New York và bị buộc tội âm mưu rửa tiền và lừa đảo. Đây cũng là vụ thu giữ tài chính lớn nhất trong lịch sử của Bộ Tư pháp Hoa Kỳ.


Vào ngày 6 tháng 11, người sáng lập Binance CZ đã tweet rằng ông đã quyết định thanh lý tất cả FTT còn lại trên sổ sách, điều này gây ra cuộc đối đầu giữa hai sàn giao dịch lớn. . Mặc dù Giám đốc điều hành Alameda và Giám đốc điều hành FTX SBF lần lượt đăng tweet nhằm cố gắng ổn định niềm tin của người dùng và bác bỏ những tin tức đã được đưa ra trước đó, nhưng nó vẫn khiến FTX nhanh chóng phá sản sau khi thanh khoản cạn kiệt. Cuối cùng, FTX phát nổ và SBF bị bắt. Sự mờ ám của các sàn giao dịch tập trung một lần nữa gây ra cuộc khủng hoảng niềm tin và tình trạng thiếu giám sát thận trọng ngày càng trở nên nổi bật. Cho dù đó là sự bảo vệ chặt chẽ hơn cho người tiêu dùng hay các quy định rõ ràng hơn cho các tổ chức, tốc độ điều chỉnh sẽ ngày càng trở nên rõ ràng.


Sau cơn giông bão FTX, doanh số bán ví phần cứng tăng đáng kể và MetaMask, ví có nhiều người dùng nhất, có 30 triệu người dùng hoạt động hàng tháng. Theo dữ liệu Finbold , dựa trên 21 ứng dụng APP lưu trữ tiền điện tử hàng đầu, từ tháng 1 năm 2022 đến tháng 10 năm 2022, số lượt tải xuống ví tiền điện tử trên thiết bị Android và iOS đã đạt xấp xỉ 102,06 triệu lần. Mặc dù con số này thấp hơn mức 177,85 triệu lượt tải xuống được ghi nhận trong đợt tăng giá năm 2021 nhưng nó vẫn cao hơn bất kỳ năm nào khác ngoài năm 2021. Phân tích dữ liệu hàng tháng cho thấy số lượt tải xuống ví tiền mã hóa có xu hướng giảm vào đầu năm, nhưng đã có sự tăng trưởng đáng kể sau sự cố Terra/Luna và cơn giông bão FTX.


Khác


Các tính năng ẩn danh và không thể thay đổi của công nghệ chuỗi khối không chỉ bảo vệ quyền riêng tư một cách hiệu quả mà còn mang đến những cơ hội mới cho Internet Tội phạm cung cấp một "chiếc ô bảo vệ". Khi các khái niệm như Yuanverse và NFT trở nên phổ biến, các vụ trộm và lừa đảo tiền điện tử thỉnh thoảng xảy ra. Nhiều tội phạm sử dụng biểu ngữ blockchain để phát hành cái gọi là tài sản ảo và thực hiện hành vi lừa đảo. Sự tiến bộ và tính chuyên nghiệp của các sản phẩm đen và xám có Far ngoài sức tưởng tượng.


Theo dữ liệu từ Cục Thanh toán và Thanh toán của Ngân hàng Nhân dân Trung Quốc, trong số các phương thức thanh toán cho các khoản thanh toán liên quan đến gian lận vào năm 2021, thanh toán bằng tiền điện tử đứng thứ hai sau khi chuyển khoản ngân hàng, vị trí cao tới 750 triệu đô la Mỹ, trong khi vào năm 2020 và 2019, con số này chỉ là 130 và 30 triệu đô la Mỹ, với xu hướng tăng trưởng đáng kể rõ ràng qua từng năm. Điều đáng chú ý là hoạt động chuyển tiền điện tử đang phát triển nhanh chóng trong các trò lừa đảo “đĩa giết lợn”. Vào năm 2021, 139 triệu đô la Mỹ trong quỹ lừa đảo "Pig Killing Plate" đã được thanh toán bằng tiền điện tử, gấp 5 lần so với năm 2020 và 25 lần so với năm 2019.


Theo báo cáo do Ủy ban Thương mại Liên bang Hoa Kỳ (FTC) công bố, trong hơn một năm kể từ đầu năm 2021, hơn 46.000 người đã báo cáo mình là nạn nhân lừa đảo tiền điện tử, với tổng thiệt hại lên tới hơn 1 tỷ USD. Theo báo cáo, loại lừa đảo tiền điện tử phổ biến nhất là gian lận liên quan đến đầu tư, chiếm 575 triệu USD trong tổng số 1 tỷ USD. Các loại tiền điện tử được trả phổ biến nhất cho những kẻ lừa đảo bao gồm BTC (70%), USDT (10%) và ETH ( 9%).


2. Kỹ thuật tấn công


Trong số 295 sự cố bảo mật, các phương thức tấn công chủ yếu được chia thành ba loại: các cuộc tấn công gây ra bởi lỗi thiết kế của chính dự án và các lỗ hổng hợp đồng khác nhau; bao gồm Rug Pull, lừa đảo, chiến thuật kiểu lừa đảo; mất tài sản do rò rỉ khóa riêng.


Các phương thức tấn công phổ biến nhất trong năm 2022 là do lỗi thiết kế của chính dự án và các lỗ hổng khác nhau trong hợp đồng, có khoảng 92 trường hợp gây thiệt hại 1,06 tỷ USD , chiếm tổng số 40,5%. Trong đó chủ yếu là các cuộc tấn công do sử dụng flash loan, khoảng 19 trường hợp, gây thiệt hại 61,33 triệu USD, các vấn đề khác như vấn đề đăng nhập lại, thao túng giá, vấn đề xác minh, v.v.


Tỷ lệ tổn thất tài sản do trộm cắp khóa riêng là khoảng 6%, nhưng số tiền thiệt hại lên tới 746 triệu USD, chỉ đứng sau việc khai thác lỗ hổng theo hợp đồng. Trong số các vụ trộm chìa khóa, tổn thất lớn nhất đến từ sự cố Ronin, tiếp theo là Harmony, cả hai đều đến từ cầu nối chuỗi.


Trong thế giới Web3, nhận thức về bảo mật của người dùng thường không đồng đều, điều này cũng dẫn đến nhiều cuộc tấn công lừa đảo thường xuyên và đa dạng nhằm vào người dùng. Ví dụ: những kẻ tấn công sử dụng các phương tiện độc hại để chiếm lấy các nền tảng truyền thông chính thức của từng dự án (chẳng hạn như Discord, Twitter) hoặc giả mạo các tài khoản truyền thông chính thức và xuất bản các liên kết lừa đảo Mint và AirDrop. để tạo ra sự nhầm lẫn. Ví dụ: sử dụng quảng cáo trên công cụ tìm kiếm để quảng bá các trang web hoặc tên miền giả mạo và nội dung rất giống với tên miền chính thức để khiến chúng trông giả mạo; ví dụ: sử dụng email giả mạo và quà tặng hấp dẫn để thu hút bạn; hoặc lợi dụng khoảng trống thông tin người dùng mới cung cấp ứng dụng giả mạo. Liên kết tải xuống. Trong mọi trường hợp, việc nâng cao nhận thức về bảo mật là cần thiết nhất, đồng thời khi phát hiện mình bị lừa thì hãy chuyển tài sản càng sớm càng tốt, ngăn chặn kịp thời các tổn thất, lưu giữ bằng chứng và tìm kiếm sự trợ giúp từ các cơ quan an ninh trong nước. ngành nếu cần thiết.


Thứ hai và bị ghét nhất là Kéo Thảm. Kéo thảm thường có nghĩa là chủ đầu tư dự án từ bỏ dự án và lấy tiền bỏ trốn, nhiều khả năng bên dự án đã chủ động làm điều ác. Nó có thể xảy ra theo nhiều cách: ví dụ: khi nhà phát triển bắt đầu thanh khoản ban đầu, tăng giá và sau đó rút thanh khoản. Phía dự án trước tiên tạo ra một dự án tiền điện tử, thu hút người dùng tiền điện tử đầu tư thông qua các phương pháp tiếp thị khác nhau và ở bên phải theo thời gian, không có bất kỳ triệu chứng nào, số tiền mà người dùng đầu tư sẽ bị lấy đi, tài sản tiền điện tử bị bán và cuối cùng biến mất. Người dùng đầu tư vào dự án cũng sẽ chịu tổn thất lớn. Một ví dụ khác là việc tung ra một trang web, nhưng lại đóng nó lại sau khi thu hút được hàng trăm nghìn lượt gửi tiền. Vào năm 2022, đã xảy ra 50 sự cố RugPull với thiệt hại khoảng 188 triệu USD, thường xảy ra trong hệ sinh thái BSC và các lĩnh vực NFT.


Các kỹ thuật tương đối mới khác vào năm 2022 là các cuộc tấn công độc hại từ front-end, tấn công DNS và chiếm quyền điều khiển BGP; kỳ lạ nhất là việc mất tài sản do lỗi cấu hình của con người.


3. Kỹ thuật lừa đảo/lừa đảo


Phần này chỉ chọn ra một số kỹ thuật lừa đảo/lừa đảo được SlowMist tiết lộ.


Dấu trang độc hại của trình duyệt đánh cắp Discord Token


Ngày nay, các trình duyệt đều có trình quản lý dấu trang riêng. Trình quản lý dấu trang mang đến sự tiện lợi nhưng cũng dễ dàng bị kẻ tấn công khai thác. Bằng cách cẩn thận xây dựng một trang lừa đảo độc hại, một đoạn mã JavaScript có thể được chèn vào dấu trang của bạn. Với điều này, bạn có thể làm hầu hết mọi thứ, bao gồm cả việc lấy thông tin thông qua gói giao diện người dùng webpackChunkdiscord_app do Discord đóng gói. Khi người dùng Discord nhấp vào, mã JavaScript độc hại sẽ được thực thi trong miền Discord của người dùng và đánh cắp Discord Token. Sau khi kẻ tấn công lấy được Discord Token của bên dự án, kẻ tấn công có thể trực tiếp và tự động chiếm đoạt các quyền liên quan đến Discord của bên dự án tài khoản. Sau khi kẻ tấn công lấy được Mã thông báo, việc này tương đương với việc đăng nhập vào tài khoản Discord và có thể thực hiện bất kỳ hoạt động đăng nhập tương đương nào vào Discord, chẳng hạn như thiết lập rô-bốt webhook Discord, xuất bản thông báo và các thông báo sai lệch khác trong kênh để lừa đảo . Sau đây là dấu trang minh họa nạn nhân nhấp vào lừa đảo:



Sau đây là minh họa mã JavaScript do kẻ tấn công viết để lấy thông tin cá nhân như Token và nhận thông qua webhook của Discord Server.



Có thể thấy với tiền đề người dùng đăng nhập Discord bên web, giả sử nạn nhân thêm bookmark độc hại theo hướng dẫn của trang lừa đảo, khi đăng nhập ở phía Discord  Web, nhấp vào Dấu trang được kích hoạt và mã độc được kích hoạt, Mã thông báo của nạn nhân và các thông tin cá nhân khác sẽ được gửi đến kênh của kẻ tấn công thông qua webhook Discord do kẻ tấn công đặt.


NFT Lừa đảo NFT "Mua bằng 0 Nhân dân tệ"


Ví dụ: trong trang web lừa đảo bên dưới, nội dung chữ ký là


Maker: Địa chỉ người dùng


Người thực hiện: 0xde6135b63decc47d5a5d47834a7dd241fe61945a


Trao đổi: 0x7f268357A8c2552623316e2562D90e642bB538E5 (Địa chỉ hợp đồng OpenSea V2)



Đây là một phương thức lừa đảo NFT phổ biến hơn, tức là những kẻ lừa đảo có thể sử dụng 0 ETH (hoặc bất kỳ đồng tiền mã nào) để mua tất cả NFT được ủy quyền của bạn. Nói cách khác, đây là lệnh bán lừa người dùng ký NFT. NFT do người dùng nắm giữ. Sau khi người dùng ký lệnh này, kẻ lừa đảo có thể trực tiếp mua NFT của người dùng thông qua OpenSea, nhưng giá mua được xác định bởi kẻ lừa đảo, tức là Người ta nói rằng những kẻ lừa đảo có thể "mua" NFT của người dùng mà không tốn bất kỳ khoản tiền nào.


Hơn nữa, bản thân chữ ký được lưu trữ cho kẻ tấn công và tính hợp lệ của chữ ký không thể bị thu hồi bằng cách thu hồi ủy quyền thông qua các trang web như Revoke.Cash hoặc Etherscan, nhưng bạn có thể Việc ủy quyền trước đó cho các đơn đặt hàng đang chờ xử lý cũng có thể tránh được rủi ro lừa đảo này từ nguồn.


Trojan Redline Stealer để đánh cắp tiền xu


Loại tấn công này chủ yếu liên quan đến việc mời người dùng tham gia thử nghiệm nội bộ các dự án trò chơi mới thông qua Discord, dưới chiêu bài "giảm giá" hoặc gửi chương trình để bạn tải xuống thông qua trò chuyện riêng tư trong nhóm, thường là bằng cách gửi một gói nén. , nó được giải nén và là một tệp exe có dung lượng khoảng 800 M. Khi bạn chạy nó trên máy tính, nó sẽ quét các tệp trên máy tính của bạn, sau đó lọc các tệp có chứa từ khóa như Wallet và tải chúng lên máy chủ của kẻ tấn công để đánh cắp tiền điện tử.


RedLine Stealer là một Trojan độc hại được phát hiện vào tháng 3 năm 2020 và được bán riêng lẻ trên các diễn đàn ngầm. Phần mềm độc hại thu thập thông tin xác thực đã lưu, dữ liệu tự động hoàn thành và thông tin thẻ tín dụng từ trình duyệt. Khi chạy trên máy mục tiêu, các chi tiết như tên người dùng, dữ liệu vị trí, cấu hình phần cứng và phần mềm bảo mật đã cài đặt sẽ được thu thập. Phiên bản mới của RedLine bổ sung khả năng đánh cắp tiền điện tử và có thể tự động quét thông tin ví tiền kỹ thuật số đã cài đặt trên máy tính cục bộ và tải nó lên máy điều khiển từ xa. Phần mềm độc hại có khả năng tải lên và tải xuống các tệp, thực thi lệnh và gửi lại thông tin định kỳ về máy tính bị nhiễm. Thường xuyên quét các thư mục và tệp ví tiền điện tử:



Kiểm tra trống eth_sign fishing


Sau kết nối với ví và nhấp vào Yêu cầu, một hộp ứng dụng chữ ký bật lên và MetaMask hiển thị cảnh báo nhắc nhở màu đỏ, tuy nhiên, không thể biết chữ ký được yêu cầu chỉ từ cửa sổ bật lên này là gì. Thực chất đây là một loại chữ ký rất nguy hiểm, về cơ bản là “séc trắng” của Ethereum. Thông qua hành vi lừa đảo này, kẻ lừa đảo có thể sử dụng khóa riêng của bạn để ký bất kỳ giao dịch nào.


Phương thức eth_sign này có thể ký bất kỳ hàm băm nào, do đó, nó có thể ký dữ liệu byte32 đã ký của chúng tôi một cách tự nhiên. Do đó, kẻ tấn công chỉ cần lấy địa chỉ của chúng tôi sau khi chúng tôi kết nối với DApp để phân tích và truy vấn tài khoản của chúng tôi, sau đó hắn có thể tạo bất kỳ dữ liệu nào (chẳng hạn như chuyển mã thông báo gốc, lệnh gọi hợp đồng) để chúng tôi đăng nhập thông qua eth_sign.



Ngoài ra còn có một dạng lừa đảo: sau khi bạn từ chối ký hiệu trên, nó sẽ tự động hiển thị một hộp chữ ký khác trong MetaMask của bạn. Lấy chữ ký của bạn trong khi bạn không chú ý. Nhìn vào nội dung chữ ký, phương thức SetApprovalForAll được sử dụng và mục tiêu của nội dung Được phê duyệt được hiển thị là Tất cả NFT của bạn, nghĩa là sau khi bạn ký, kẻ lừa đảo có thể đánh cắp tất cả NFT của bạn mà không bị hạn chế.



Phương thức lừa đảo này sẽ rất khó hiểu đối với người dùng. Trước đây, lừa đảo ủy quyền mà chúng tôi gặp phải trong MetaMask sẽ hiển thị trực quan những gì kẻ tấn công muốn chúng tôi làm. Khi kẻ tấn công sử dụng phương thức eth_sign để yêu cầu người dùng ký, MetaMask chỉ hiển thị một chuỗi băm byte32.


Số đuôi giống nhau + Chuyển khoản từ lừa đảo chuyển khoản bằng 0


Hồ sơ chuyển địa chỉ của người dùng tiếp tục xuất hiện Chuyển 0 USDT đến một địa chỉ không xác định và giao dịch này được hoàn thành bằng cách gọi hàm TransferFrom. Lý do chính là chức năng TransferFrom của hợp đồng token không bắt buộc số tiền chuyển được ủy quyền phải lớn hơn 0, do đó, giao dịch chuyển 0 có thể được bắt đầu từ bất kỳ tài khoản người dùng nào sang tài khoản trái phép mà không gặp lỗi. Những kẻ tấn công độc hại sử dụng điều kiện này để liên tục bắt đầu các hoạt động TransferFrom trên những người dùng đang hoạt động trên chuỗi nhằm kích hoạt các sự kiện chuyển tiền.



Ngoài hành vi quấy rối chuyển 0USDT, những kẻ tấn công còn liên tục airdrop một lượng nhỏ Token (chẳng hạn như 0,01 USDT) cho người dùng có quy mô giao dịch lớn hơn và cao hơn tần số. hoặc 0,001 USDT, v.v.). Phần mantissa của địa chỉ của kẻ tấn công gần giống với phần mantissa của địa chỉ người dùng, thường là một vài chữ số cuối. Khi người dùng sao chép địa chỉ trong bản ghi chuyển lịch sử, anh ta đã vô tình sao chép nó không đúng dẫn đến thất thoát tài sản.



Trên đây chỉ là ví dụ về một số phương thức và kịch bản tấn công phổ biến. Thực tế, ma quỷ luôn tốt hơn cái cũ và hacker luôn đổi mới phương pháp tấn công, tất cả những gì chúng ta có thể làm là không ngừng nâng cao kiến thức của mình.


Đối với người dùng cá nhân, hầu hết các rủi ro có thể tránh được bằng cách tuân thủ các quy tắc và nguyên tắc an toàn sau:


Hai quy tắc an toàn:


Không có sự tin tưởng. Nói một cách đơn giản, hãy hoài nghi và luôn hoài nghi.


Xác minh liên tục. Nếu muốn tin tưởng, bạn phải có khả năng xác minh những nghi ngờ của mình và phát triển khả năng này thành thói quen.


Nguyên tắc bảo mật:


Trên Internet Để có kiến thức, hãy tham khảo ít nhất hai nguồn thông tin cho mọi thứ, chứng thực lẫn nhau và luôn hoài nghi.


Cách ly, tức là không bỏ trứng vào một giỏ.


Đối với những ví chứa tài sản quan trọng, đừng cập nhật chúng dễ dàng, miễn là đủ. Những gì bạn thấy là những gì bạn ký. Tức là nội dung bạn nhìn thấy chính là nội dung bạn mong đợi ký, khi chữ ký của bạn được gửi đi, kết quả sẽ như những gì bạn mong đợi và sau đó sẽ không bao giờ là một cái tát vào mặt.


Hãy chú ý đến các bản cập nhật bảo mật hệ thống và hành động ngay lập tức khi có bản cập nhật bảo mật.


Đừng gây rối với chương trình.


Chào mừng bạn tham gia cộng đồng chính thức của BlockBeats:

Nhóm Telegram đăng ký: https://t.me/theblockbeats

Nhóm Telegram thảo luận: https://t.me/BlockBeats_App

Tài khoản Twitter chính thức: https://twitter.com/BlockBeatsAsia

举报 Báo lỗi/Báo cáo
Chọn thư viện
Thêm mới thư viện
Hủy
Hoàn thành
Thêm mới thư viện
Chỉ mình tôi có thể nhìn thấy
Công khai
Lưu
Báo lỗi/Báo cáo
Gửi