重要なポイント

  • 詐欺師は、犠牲者に部分的な管理権限または完全な所有権を与えるように騙すことで、マルチシグウォレットを悪用し、安全性の利点を弱点に変えます。

  • 一般的な手法には、詐欺師が管理するウォレットに資金を提供するよう犠牲者を誘導する初期フレーズの罠 - 秘密のフレーズ - リカバリーフレーズが含まれ、詐欺師を共同所有者または所有者として追加することで犠牲者を排除する権限の取得が含まれます。

  • 他の人が提供するシードフレーズ - 秘密のフレーズ - リカバリーフレーズを絶対にインポートしないことで自身を守り、自分のシードフレーズ - 秘密のフレーズ - リカバリーフレーズを他の人と決して共有しないでください。署名する前に必ず取引を確認し、サイトを注意深く確認し、定期的にウォレットの権限をチェックしてください。

"署名が多いほど安全性が高まる"。しかし、もしそのうちの一つが詐欺師の手に渡ったらどうなるでしょうか?

マルチシグ機能は、取引に対して秘密鍵の複数の署名を要求することで暗号通貨のセキュリティを強化するよう設計されています。単一の障害点が存在する代わりに、制御が分散されます—したがって、もし一つの鍵が侵害されても、他の鍵なしではハッカーが資金を移転できなくなります。

しかし、この追加の保護層は最近、TRONで二重の刃の武器になっています。詐欺師は、ユーザーがアカウントへのアクセスを制御するために、どのように権限を柔軟に設定できるかを利用しています。このブログでは、MultiSigがどのように盾から武器に変わるのか、TRONユーザーが何に注意すべきかを説明します。

TRONの権限構造

TRONのアカウントは、異なる鍵が実行できる操作を厳密に制御する権限システムを使用しています。私たちの目的に関連する二つの権限タイプは次のとおりです:

  • オーナー権限: アカウントの権限を変更したり、所有権を移転したりするような高レベルの操作を制御します。

  • アクティブ権限: 資金の移動やスマートコントラクトとのインタラクションなどの通常の操作を調整します。

実行するには、TRONネットワーク上での任意の取引は、適切な権限を持つマルチシグ設定内の秘密鍵または鍵のセットによって署名される必要があります。

MultiSigの悪用方法

典型的なMultiSig詐欺では、攻撃者は必要な署名者の一人になる方法を見つけます—被害者を騙してアクセス権を与えたり、スマートコントラクトやプラットフォームの権限の脆弱性を悪用したりします。TRONネットワーク上では、この手法は二つの形を取ります。

1. シードフレーズ - 秘密のフレーズ - リカバリーフレーズと秘密鍵の罠

これらの詐欺的なプロセスは、シードフレーズ - 秘密のフレーズ - リカバリーフレーズや秘密鍵をYouTubeやXなどの複数のプラットフォームで公開し、注意していないユーザーを誘い込もうとします。

設定: 詐欺師は、資金をウォレットから移動する方法がわからないと主張します。彼らはシードフレーズ - 秘密のフレーズ - リカバリーフレーズを公に共有し、他の人にそれをインポートし、資金を移動する手助けを求めます—時には報酬を約束して。

餌: ウォレットは大量のトークンやUSDTが入っているように見え、被害者はすぐに資金を移動したくなります。

罠: ウォレットには多くのトークンが含まれているものの、取引手数料を支払うために必要な十分なTRXがありません。被害者は、資金を移動したいという欲望から、しばしば自分のTRXを送信してこの手数料をカバーします。

認識: ウォレットにTRXを資金提供した後、被害者は実際にはそのウォレットが詐欺師の手にあるため、取引を完了できないことに気付くことになります。その後、詐欺師は被害者が送信したTRXを移転し、ユーザーに損失をもたらします。

マルチシグウォレットの設定には複数の署名が必要であり—被害者が持っていない署名—小額のTRXを送信して手数料をカバーしようとするユーザーは、資金を移動できない状況に陥ります。詐欺師は、直接のコミュニケーションなしに多くの人が餌に引っかかることを期待して、ソーシャルメディア上でシードフレーズ - 秘密のフレーズ - リカバリーフレーズを公開します。時間が経過するにつれて、詐欺師は完全に制御された状態で大量のTRXを受動的に集めます。

2. アカウント権限の奪取

すべてのマルチシグウォレット詐欺が、単純な餌と待機に依存する罠ではありません。一部はより複雑で悪意に満ちており—詐欺師をあなたのウォレットの共同所有者または共同署名者として追加させるように設計されています。彼らが足がかりを得ると、あなたの資金を凍結することも、場合によってはウォレットへの完全な制御を奪って空にすることもできます。

設定: 詐欺師はユーザーを悪意のあるウェブサイトに誘導します。取引プラットフォームのサポートスタッフを装ったり、ソーシャルメディアで偽の無料配布機会を宣伝したりします。

餌: 無料配布を要求したり、プロモーションに参加するためにウォレットをリンクするよう求められます。目的は何ですか?見た目には無害な取引にサインさせることです。

罠: 取引は見た目とは異なります。報酬を要求する代わりに、知らないうちにアカウントの権限を更新することに同意してしまいます。詳細は紛らわしい用語の中に隠されているか、「承認」ボタンの裏に隠されていることがあります。

認識: 一度取引にサインすると、あなたのウォレットの権限が変更されます。場合によっては、完全な所有権が詐欺師に移されることがあります。他の場合では、詐欺師自身が共同署名者として追加され、将来のすべての取引に必要な参加者として位置付けられます。

ウォレットが現在、資金を移動するために複数の署名を必要とするため—もはやあなたが制御していない署名—実質的に外部に追いやられます。

注意: Solanaでも同様の戦術が観察されています。そこでは、詐欺師がユーザーにトークンアカウントの権限を移転させる取引にサインさせたり、広範な実行権を付与させたりして、同じ結果をもたらします: コントロールの喪失。

マルチシグウォレット詐欺から自分を守る方法

  • シードフレーズ - 秘密のフレーズ - リカバリーフレーズを保護する: シードフレーズ - 秘密のフレーズ - リカバリーフレーズはあなたのウォレットの主キーです。他の人と決して共有しないでください。他の人が提供する秘密鍵やシードフレーズ - 秘密のフレーズ - リカバリーフレーズをインポートしないでください。理由はどうあれ。

  • 署名する前に立ち止まり、考える: 同意しようとしていることを必ず再確認してください。取引であれメッセージであれ、署名する内容を理解するために一瞬の時間を取ってください。

  • ウェブサイトのURLを確認する: スペルミスや奇妙なフォント、慣れないレイアウトなど、微細な警告指標に注意してください。これらは本物のプラットフォームを模倣するために設計されたフィッシングサイトを示す可能性があります。

  • ウォレットの権限を確認してください: tronscan.orgのようなブロックエクスプローラーを使用して、任意のウォレットの権限設定を確認してください。

  1. ウォレットのアドレスを検索バーに貼り付けます。

  2. ウォレットアカウントページで、権限の変更を示す何らかの目立った指標を探してください。

  1. ページの[アカウント権限を表示]ボタンまたは[アカウント権限]セクションをクリックして、ウォレットを誰が制御しているか、どの程度のアクセス権を持っているかの詳細を確認してください。

  • 警戒し、情報を得てください: Web3では、最高の防御策は単に強力なパスワードではなく、情報を得ていることです。シードフレーズ - 秘密のフレーズ - リカバリーフレーズからアカウント権限の奪取まで、詐欺師はMultiSigなどの機能を利用する新しい手法を考案しています。彼らに驚かされないでください。信頼できる情報源を通じて、進化する詐欺手法を追い続けてください。 Binance Academy、私たちのシリーズ Know Your Scams series、及びsecurityブログをフォローしてください。学べば学ぶほど、騙されるのが難しくなります。知識は選択肢ではありません。それはあなたの盾です。

結論

マルチシグウォレットは安全性を高めるために設計されていますが、間違った手に渡るとあなたに対する武器に変わる可能性があります。良いニュースは、あなたが安全でいるために技術的な専門家である必要はないということです: ただ警戒し、すべてのことについて質問をしてください。シードフレーズ - 秘密のフレーズ - リカバリーフレーズを決して共有せず、他人から鍵をインポートせず、取引を監査せずに署名しないでください。ウォレットの権限をレビューするを習慣にし、最も重要なことは、学び続けることです。Web3における知識は力だけでなく、最も強力な保護層です!

さらに読むために

注意: このオリジナルの英語コンテンツと翻訳された版の間には違いがある場合があります(この翻訳はAIによって生成される可能性があります)。正確な情報を得るために、必ず元の英語版を参照してください。