Wussten Sie, dass jeder eine Transaktion mit Ihrem Wallet durchführen kann, indem er nur die Wallet-Adresse kennt und ohne den geheimen Schlüssel oder die Phrase des Wallets benötigt?
Es gibt eine Angriffsart namens Zero Transfer Phishing, die als einer der schlimmsten Phishing-Angriffe im Kryptobereich gilt, da sie für den Angreifer leicht durchzuführen ist und das Opfer leicht darauf hereinfallen kann.
Dieser Angriff zielt derzeit auf Millionen von Krypto-Wallets in verschiedenen Netzwerken ab. Wie wird dieser Angriff durchgeführt? Wie schützt man sich davor?
Erstens gibt es in der Ethereum Virtual Machine (EVM) eine Funktion namens transferFrom(). Diese Funktion ermöglicht Transaktionen von Ihrem Wallet zu einem anderen Wallet über einen Dritten.
Dies bedeutet, dass ein Dritter, beispielsweise ein Smart Contract, über diese Funktion Geld von Ihrem Wallet abheben kann. Vorausgesetzt, dass die vorherige Genehmigung des Wallets eingeholt wird.

Es gibt viele Verwendungsmöglichkeiten für diese Funktion, einschließlich „Swap“-Devisentransaktionen über dezentrale Plattformen hinweg, da sie es dem Smart Contract ermöglichen, einen Restbetrag der X-Währung aus Ihrem Wallet abzuheben; Als Gegenleistung erhalten Sie einen Restbetrag in Y-Währung.
Diese Funktion wird in anderen Netzwerken wie BNB Chain, Tron und anderen verwendet.
Aber zur selben Zeit; Diese Funktion ermöglicht es jedem, ohne deren Erlaubnis eine Transaktion aus dem Wallet einer anderen Person durchzuführen, wenn der Transaktionsbetrag 0 beträgt.
Was nützt es, wenn die Überweisung wertlos ist?
Das Ziel besteht darin, den Übertragungsverlauf des Wallets zu manipulieren, um den Wallet-Besitzer dazu zu verleiten, eine Überweisung auf das Wallet des Angreifers vorzunehmen. Dies wird als Address-Poisoning-Angriff bezeichnet.

Wie kommt es zu diesem Angriff?
Zunächst sucht der Angreifer nach aktiven Adressen, indem er die Blockchain durchsucht, wobei häufig Wallets ins Visier genommen werden, die bei stabilen Währungstransfers aktiv sind.
Zweitens erstellt der Angreifer Wallet-Adressen, deren Anfang und Ende mit den Adressen der Zielopfer identisch sind.
Wie passiert das, wenn Wallet-Adressen zufällig generiert werden?
Tatsächlich kann jeder unter bestimmten Bedingungen eine Wallet-Adresse generieren. In diesem Beispiel ist die Bedingung, dass die Wallet-Adresse mit denselben Buchstaben und Zahlen beginnt und endet wie die Wallet-Adressen der Zielopfer, und diese Adresse wird Vanity-Adresse genannt.

Drittens nutzt der Angreifer die Funktion transferFrom() aus, um eine Transaktion im Wert von 0 zu oder von den Wallets der Opfer durchzuführen. Diese Funktion ruft eine andere Funktion namens transfer() auf, die für die Durchführung von Überweisungen verantwortlich ist. Das Wichtigste, was sie jedoch tut, ist die Aufzeichnung der Transaktion im Transaktionsverlauf der Wallet.

Der Angreifer beginnt mit der Überwachung von Adressen und wartet auf deren Übertragung, bevor er den Angriff ausführt, oder greift wahllos an.
Beispiel:
Bei dieser Transaktion übertrug das Opfer die ersten 10 USDC aus seinem Wallet an eine Adresse, die mit 0x74C begann und mit 0E1cA endete, um vor der größeren Überweisung zu testen, ob es keine Probleme gab.

Zwei Minuten später führte der Angreifer seinen Angriff aus, indem er die Funktion transferFrom() ausnutzte, um 0 Überweisungen von der Wallet des Opfers durchzuführen, um den Transferverlauf zu verfälschen und seine gefälschte Wallet-Adresse mit der korrekten Adresse zu vergleichen, an die das Opfer 10 USDC überwiesen hatte. Sie können den Unterschied zwischen dem Originaltitel und dem gefälschten Titel erkennen.

Das Ergebnis?
Das Opfer verifizierte die letzte Adresse, an die es überwiesen hatte (die gefälschte Adresse), indem es nur den Anfang und das Ende der Adresse überprüfte, und überwies dann aufgrund dieses naiven Fehlers mehr als 2 Millionen US-Dollar an die Wallet-Adresse des Angreifers.

Trotz der Naivität des Fehlers; Die meisten Krypto-Benutzer machen den gleichen Fehler und überprüfen Übertragungsadressen, indem sie nur das erste und letzte Zeichen überprüfen.
Natürlich hat der Angreifer die Gelder sofort an UniSwap überwiesen, um sie zu waschen und jede Möglichkeit zu vermeiden, seine Wallet-Adresse von Circle einzufrieren.

Derzeit gibt es Millionen von Adressen auf der Ethereum-Blockchain und der BNB-Blockchain, die Ziel dieser Art von Angriffen sind, und diese Zahl nimmt ständig zu, daher rate ich Ihnen, bei diesen Angriffen sehr vorsichtig zu sein.
Sie können Statistiken zu Angriffen über Zero Transfer Phishing verfolgen.

Nutzen:
1- Überprüfen Sie vor der Konvertierung immer die gesamte Adresse, nicht nur den Anfang und das Ende der Adresse.
2- Überweisen Sie keine großen Beträge in einer Transaktion.
3- Machen Sie sich keine Sorgen, wenn Sie Überweisungen im Wert von 0 $ finden, die von Ihrem Wallet gesendet wurden, das Wallet wurde nicht gehackt.