Você sabia que qualquer pessoa pode fazer uma transação com sua carteira sabendo apenas o endereço da carteira e sem a necessidade da chave ou frase secreta da carteira?
Existe um tipo de ataque conhecido como Zero Transfer Phishing que é considerado um dos piores ataques de phishing no campo criptográfico devido à facilidade de fazê-lo pelo invasor e à facilidade de cair nele por parte da vítima.
Este ataque tem atualmente como alvo milhões de carteiras criptográficas em diferentes redes. Como é realizado este ataque? Como você se protege disso?
Primeiro, existe uma função na Máquina Virtual Ethereum (EVM) chamada transferFrom(). Esta função permite transações de sua carteira para outra carteira por meio de terceiros.
Isso significa que um terceiro, como um contrato inteligente, pode sacar da sua carteira por meio desta função. Desde que a aprovação prévia seja obtida da carteira.

Existem muitos usos para esta função, incluindo transações de câmbio “Swap” em plataformas descentralizadas, pois permite que o contrato inteligente retire um saldo de moeda X de sua carteira; Em troca de receber um saldo em moeda Y.
Esta função é utilizada em outras redes como BNB Chain, Tron e outras.
Mas ao mesmo tempo; Esta função permite que qualquer pessoa faça uma transação da carteira de outra pessoa sem a sua permissão se o valor da transação for 0.
Qual é o sentido se a transferência não vale nada?
O objetivo é envenenar o histórico de transferência da carteira para induzir o proprietário da carteira a fazer uma transferência para a carteira do invasor. Isso é chamado de ataque de envenenamento de endereço.

Como esse ataque acontece?
Primeiro, o invasor procura endereços ativos pesquisando no blockchain, e carteiras ativas em transferências de moeda estáveis são frequentemente visadas.
Em segundo lugar, o invasor cria endereços de carteira cujo início e fim são idênticos aos endereços das vítimas visadas.
Como isso acontece quando os endereços das carteiras são gerados aleatoriamente?
Na verdade, qualquer pessoa pode gerar um endereço de carteira sob certas condições. Neste exemplo, a condição é que o endereço da carteira comece e termine com as mesmas letras e números dos endereços das carteiras das vítimas alvo, e esse endereço é chamado de Endereço Vanity.

Terceiro, o invasor explora a função transferFrom() para fazer uma transação no valor 0 de ou para as carteiras das vítimas. Esta função chama outra função chamada transfer(), que é responsável por realizar as transferências, mas o mais importante que ela faz é registrar a transação no histórico de transações da carteira.

O invasor começa a monitorar os endereços para aguardar a transferência antes de realizar o ataque ou ataca aleatoriamente.
Exemplo:
Nesta transação, a vítima transferiu os primeiros 10 USDC de sua carteira para um endereço começando com 0x74C e terminando com 0E1cA como um teste para ter certeza de que não houve problemas antes de fazer a transferência maior.

Dois minutos depois, o invasor executou seu ataque explorando a função transferFrom() para fazer 0 transferências da carteira da vítima para envenenar o histórico de transferências e colocar o endereço de sua carteira falsa semelhante ao endereço correto para o qual a vítima transferiu 10 USDC. Você pode ver a diferença entre o título original e o falso.

O resultado?
A vítima verificou o último endereço para o qual transferiu (o endereço falso) verificando apenas o início e o fim do endereço e, em seguida, transferiu mais de US$ 2 milhões para o endereço da carteira do invasor devido a esse erro ingênuo.

Apesar da ingenuidade do erro; A maioria dos usuários de criptografia comete o mesmo erro e verifica os endereços de transferência verificando apenas o primeiro e o último caracteres.
Obviamente, o invasor transferiu imediatamente os fundos para o UniSwap para lavá-los e evitar qualquer possibilidade de congelamento do endereço de sua carteira da Circle.

Atualmente, existem milhões de endereços na blockchain Ethereum e na blockchain BNB que foram alvo deste tipo de ataque, e esse número está aumentando constantemente, por isso aconselho que tenham muito cuidado com esses ataques.
Você pode acompanhar estatísticas de ataques via Zero Transfer Phishing.

Beneficiar:
1- Verifique sempre o endereço completo antes de converter, não apenas o início e o fim do endereço.
2- Não transfira grandes quantias em uma única transação.
3- Se você encontrar transferências no valor de $0 enviadas da sua carteira, não se preocupe, a carteira não foi hackeada.