ウォレットのアドレスさえわかれば、ウォレットの秘密キーやフレーズを必要とせずに、誰でもあなたのウォレットからトランザクションを実行できることをご存知ですか?
ゼロ トランスファー フィッシングとして知られる攻撃の種類があります。これは、攻撃者が簡単に実行でき、被害者も陥りやすいため、暗号通貨分野で最悪のフィッシング攻撃の 1 つと考えられています。
この攻撃は現在、さまざまなネットワーク上の数百万もの仮想通貨ウォレットをターゲットにしています。この攻撃はどのように実行されるのでしょうか?それからどうやって身を守りますか?
まず、イーサリアム仮想マシン (EVM) には transferFrom() と呼ばれる関数があり、この関数により、サードパーティを介してウォレットから別のウォレットへのトランザクションが可能になります。
これは、スマートコントラクトなどの第三者がこの機能を通じてウォレットから引き出すことができることを意味します。ウォレットから事前の承認を得た場合に限ります。

この機能には、スマート コントラクトがウォレットから X 通貨の残高を引き出すことができるため、分散プラットフォーム間での「スワップ」通貨交換取引など、さまざまな用途があります。 Y通貨の残高を受け取る代わりに。
この機能は、BNB Chain、Tron などの他のネットワークでも使用されます。
しかし同時に;この機能により、取引金額が0の場合、誰でも勝手に他人のウォレットから取引ができるようになります。
転送に価値がない場合は何の意味があるのでしょうか?
目的は、ウォレットの送金履歴を汚染して、ウォレット所有者をだまして攻撃者のウォレットに送金させることです。これはアドレスポイズニング攻撃と呼ばれます。

この攻撃はどのようにして起こるのでしょうか?
まず、攻撃者はブロックチェーンを検索してアクティブなアドレスを探します。安定した通貨送金が行われているウォレットがターゲットになることがよくあります。
次に、攻撃者は、開始と終了がターゲットの被害者のアドレスと一致するウォレット アドレスを作成します。
ウォレットアドレスがランダムに生成されると、どのようにしてこのようなことが起こるのでしょうか?
実際、特定の条件下では誰でもウォレットアドレスを生成できます。この例では、ウォレット アドレスがターゲットの被害者のウォレット アドレスと同じ文字と数字で始まり、終わることが条件であり、このアドレスはバニティ アドレスと呼ばれます。

3 番目に、攻撃者は transferFrom() 関数を悪用して、被害者のウォレットとの間で価値が 0 のトランザクションを作成します。この関数は、転送の実行を担当する transfer() と呼ばれる別の関数を呼び出しますが、最も重要なことは、ウォレットのトランザクション履歴にトランザクションを記録することです。

攻撃者はアドレスの監視を開始して、攻撃を実行する前に転送を待つか、ランダムに攻撃します。
例:
この取引では、被害者は、より大きな送金を行う前に問題がないことを確認するためのテストとして、ウォレットから最初の 10 USDC を 0x74C で始まり 0E1cA で終わるアドレスに送金しました。

2 分後、攻撃者は transferFrom() 関数を悪用して攻撃を実行し、被害者のウォレットから 0 件の送金を行って送金履歴を汚染し、被害者が 10 USDC を送金した正しいアドレスに似た偽のウォレット アドレスを入力しました。オリジナルと偽のタイトルの違いがわかります。

結果?
被害者は、最後に転送したアドレス (偽のアドレス) をアドレスの先頭と末尾だけをチェックして確認し、この単純な間違いにより、攻撃者のウォレット アドレスに 200 万ドル以上を送金しました。

間違いが甘かったにもかかわらず。ほとんどの暗号通貨ユーザーは同じ間違いを犯し、最初と最後の文字だけをチェックして転送アドレスを検証します。
もちろん、攻撃者はすぐに資金を洗浄するために資金を UniSwap に転送し、Circle からのウォレット アドレスが凍結される可能性を回避しました。

現在、イーサリアム ブロックチェーンと BNB ブロックチェーン上には、この種の攻撃の標的となっているアドレスが数百万あり、その数は増え続けているため、これらの攻撃には細心の注意を払うことをお勧めします。
ゼロ転送フィッシングを介した攻撃の統計を追跡できます。

利点:
1- 変換する前に、アドレスの先頭と末尾だけでなく、アドレス全体を必ず確認してください。
2- 1 回の取引で多額の送金を行わないでください。
3- ウォレットから 0 ドル相当の送金が送信された場合でも、ウォレットはハッキングされていないため、心配する必要はありません。