Ключевые выводы
Кошелек multisig требует несколько приватных ключей для подтверждения транзакции, что добавляет дополнительный уровень безопасности, но мошенники нашли способы использовать эту функцию в своих целях.
Самое распространенное мошенничество с multisig в сети Tron дает жертвам частичный доступ к кошельку, загруженному токенами, а затем обманывает их, заставляя отправлять криптовалюту для оплаты комиссий за транзакции, которые они никогда не смогут вернуть.
Более продвинутые варианты включают фишинговые атаки и выдачу себя за других, когда ваш собственный кошелек превращают в аккаунт multisig, управляемый мошенником.
Чтобы оставаться в безопасности, никогда не используйте seed phrase или ключи незнакомцев, храните ваши учетные данные в тайне и всегда проверяйте разрешения кошелька.
Введение
Кошельки multisig — популярный инструмент безопасности, который используют частные лица и организации, чтобы предотвратить перемещение средств одним человеком. Они требуют двух или более подписей приватного ключа, прежде чем транзакция сможет быть выполнена.
Хотя кошельки multisig могут сделать хранение криптовалюты безопаснее, мошенники научились использовать эту же функцию во вред. Мошенничество с multisig особенно часто встречается в сети Tron, где система разрешений упрощает злоумышленникам блокировку жертв в кошельках, которыми, как кажется, они управляют.
В этой статье объясняется, как работают такие мошенничества, как выглядят более продвинутые варианты, и какие шаги вы можете предпринять, чтобы защитить себя.
Что такое мошенничество с multisig?
Мошенничество с multisig — это тип криптовалютного мошенничества, который использует много подписьную (multi-signature) структуру некоторых кошельков. Злоумышленник создает ситуацию, при которой жертва считает, что у нее есть полный контроль над кошельком, хотя на самом деле у нее есть только один ключ из нескольких, необходимых для перемещения средств.
Эти мошенничества часто встречаются на YouTube, Telegram, Twitter и других социальных платформах. Частая приманка — комментарий или пост, содержащий seed phrase кошелька, оформленный так, будто это запутанный пользователь, который просит о помощи, или якобы случайно «утекли» его учетные данные.
Смысл в том, чтобы заманить жертв, которые увидят баланс кошелька и попытаются вывести средства, только чтобы обнаружить, что сделать это невозможно без предварительной отправки дополнительной криптовалюты.
Как работает мошенничество с multisig?
Самый распространенный вариант работает так: мошенник публично публикует seed phrase и загружает связанный кошелек USDT или другим токеном в сети Tron. Жертва импортирует кошелек, видит баланс, затем пытается отправить эти средства на свой собственный адрес.
У кошелька недостаточно TRX, чтобы оплатить комиссии за транзакции. На этом этапе жертва отправляет TRX, чтобы покрыть стоимость, ожидая затем вывести баланс токенов.
Вывод средств не удается. Кошелек настроен как multisig-аккаунт, а контролирующий ключ находится у мошенника с правом «Owner Permission». У ключа жертвы только ограниченные права, и он не может санкционировать переводы. TRX, отправленные на комиссии, исчезают, а исходный баланс токенов так и не был доступен.
Почему на Tron чаще всего нацеливаются
Система разрешений в Tron позволяет владельцам кошельков назначать разные уровни доступа держателям ключей. Кошелек можно настроить так, чтобы одному адресу было предоставлено «Owner Permission» (полный контроль), а другому адресу — только ограниченные права. Это упрощает мошенникам заманивание жертв при сохранении полного контроля. Также инструменты вроде фишинговых писем и атак с выдачей себя за других могут быть использованы, чтобы настроить это в уже существующем кошельке жертвы.
Блокчейн-обозреватели, такие как TronScan, позволяют любому проверить структуру разрешений Tron-кошелька. Если вы видите, что адрес кошелька контролируется другим адресом с «Owner Permission», то этот кошелек multisig и исходный адрес не может перемещать средства независимо.
Более продвинутые атаки с multisig
Некоторые мошенничества с multisig идут дальше простой ловушки на комиссии. В более продвинутых версиях мошенники выдают себя за сотрудников службы поддержки провайдера кошелька или биржи. Затем они проводят жертв через шаги, которые изменяют разрешения самого кошелька жертвы, фактически добавляя мошенника как со-владельца.
После того как мошенник получает Owner Permission, он может вывести средства из кошелька или удерживать их как заложника. Эти атаки могут привести к намного более крупным потерям, чем базовая версия с ловушкой на комиссии, потому что целью становятся собственные активы жертвы, а не подготовленный кошелек-приманка.
Как избежать мошенничества с multisig
Защита от мошенничества с multisig включает сочетание хороших привычек и осведомленности о конкретных тактиках, которые используют мошенники.
Держите приватные ключи и seed phrase в тайне
Ни одна легальная компания, провайдер кошелька или биржа никогда не будет просить у вас приватный ключ или seed phrase. Храните их в надежном месте офлайн и никогда не сообщайте никому, независимо от причины.
Никогда не используйте seed phrase незнакомцев
Если вы наткнулись на seed phrase (фразу восстановления) в комментарии, посте или сообщении, не импортируйте ее. Почти наверняка это мошенническая ловушка. Ожидаемое вознаграждение не существует, а любые средства, которые вы отправите в кошелек для оплаты комиссий, будут потеряны.
Регулярно проверяйте (аудитируйте) разрешения вашего кошелька
Периодически проверяйте настройки разрешений вашего кошелька, особенно если недавно кто-то помогал вам с какими-либо шагами настройки. В сети Tron вы можете посмотреть структуру разрешений вашего кошелька на TronScan. Немедленно удалите любых неавторизованных подписантов. Также хорошей практикой является отзывать разрешения для DeFi-приложений, которыми вы больше не пользуетесь.
Используйте только официальные приложения кошельков
Скачивайте программное обеспечение для кошелька только из официальных источников. Поддельные приложения кошельков и расширения для браузера — распространенный способ доставки для кражи учетных данных и манипуляций с разрешениями. Перед установкой проверьте URL или издателя приложения.
Используйте аппаратный кошелек для дополнительной защиты
Аппаратный кошелек хранит ваши приватные ключи офлайн. Даже если мошенник сумеет изменить разрешения вашего программного кошелька, он все равно не сможет переместить средства без подтверждения транзакции физическим устройством.
Включите двухфакторную аутентификацию (2FA)
Большинство провайдеров кошельков и бирж предлагают двухфакторную аутентификацию (2FA). Включение 2FA добавляет еще один барьер против несанкционированного доступа, снижая риск того, что мошенник войдет в связанные аккаунты.
Проверяйте предупреждения кошелька
Некоторые провайдеры кошельков добавили встроенные уведомления, которые сообщают пользователям, если кошелек выглядит как multisig, или если средства могут быть заблокированы. Если приложение кошелька показывает предупреждение о заблокированных средствах или ограниченных разрешениях, когда вы пытаетесь выполнить транзакцию, остановитесь и разберитесь, прежде чем отправлять что-либо.
Часто задаваемые вопросы (FAQ)
Что такое мошенничество с multisig?
Мошенничество с multisig обманывает жертв, заставляя их думать, что у них есть полный доступ к криптокошельку, хотя на самом деле у них есть только один ключ из нескольких, необходимых для одобрения транзакций. Самая распространенная версия заманивает жертв в отправку небольших сумм криптовалюты для оплаты комиссий на заранее подготовленный кошелек, откуда они в реальности никогда не смогут вывести средства.
Почему мошенничество с multisig часто встречается в Tron?
Система разрешений в сети Tron позволяет владельцам кошельков назначать разные уровни контроля разным адресам. Мошенники используют это, чтобы создавать кошельки, где они сохраняют Owner Permission, а у жертв остается только ограниченный доступ. Такая настройка легко выполняется и сложно распознается новичками без проверки блокчейн-обозревателя.
Могу ли я восстановить средства, потерянные при мошенничестве с multisig?
В большинстве случаев криптотранзакции необратимы. Как только вы отправите TRX или любой другой токен на кошелек мошенника, эта сумма обычно не подлежит возврату. Если вы стали целью атаки, сообщите о происшествии на соответствующую платформу, где вы столкнулись с мошенничеством, а также в местный орган по защите прав потребителей.
Как понять, что кошелек использует multisig, прежде чем взаимодействовать с ним?
В Tron вы можете найти адрес кошелька на TronScan и посмотреть раздел Account Permissions (Разрешения аккаунта). Если кошелек показывает адрес Owner, который отличается от того кошелька, который вы импортировали, это настройка multisig, и импортированный ключ не имеет полного контроля. Аналогичные проверки доступны на других сетях через их блокчейн-обозреватели.
Что мне делать, если кто-то просит меня изменить разрешения моего кошелька?
Не выполняйте инструкции по изменению разрешений кошелька от любого человека, который связывается с вами без запроса, даже если он утверждает, что представляет команду поддержки. Легитимные провайдеры кошельков не просят пользователей добавлять внешних подписантов или передавать права на владение. Если вы уже общаетесь с человеком, который делает такой запрос, прекратите разговор и напрямую проверьте в официальном канале поддержки вашего провайдера кошелька.
Заключительные мысли
Кошельки multisig — это законный инструмент безопасности, но мошенники нашли способы использовать тот же механизм против пользователей. Самая базовая версия — это ловушка на комиссии, нацеленная на жадность. Более продвинутые версии включают социальную инженерию, которая может поставить под угрозу уже существующий кошелек жертвы.
Лучшие способы защиты просты: держите seed phrase и приватные ключи при себе, никогда не импортируйте учетные данные, которыми поделились незнакомцы, и регулярно проверяйте разрешения вашего кошелька. Быть в курсе распространенных схем мошенничества — один из самых эффективных способов защитить вашу криптовалюту.
Дополнительное чтение
Что такое multisig-кошелек?
Что такое фишинг и как он работает?
5 способов повысить безопасность вашего аккаунта Binance
Что такое аппаратный кошелек?
5 распространенных криптовалютных мошенничеств и как их избежать
Отказ от ответственности: Этот контент предоставляется вам «как есть» только для общей информации и образовательных целей без каких-либо заявлений или гарантий любого рода. Его нельзя воспринимать как финансовый, юридический или иной профессиональный совет, а также он не предназначен для рекомендации покупки какого-либо конкретного продукта или услуги. Вам следует обратиться за собственными рекомендациями к соответствующим профессиональным консультантам. Если контент был предоставлен третьим лицом, пожалуйста, учтите, что выраженные в нем взгляды принадлежат этому третьему лицу и не обязательно отражают точку зрения Binance Academy. Цены цифровых активов могут быть волатильными. Стоимость ваших инвестиций может как снижаться, так и расти, и вы можете не вернуть сумму вложений. Вы несете полную ответственность за ваши инвестиционные решения, и Binance Academy не несет ответственности за любые убытки, которые вы можете понести. Для получения дополнительной информации см. наши Условия использования, Предупреждение о рисках и Условия Binance Academy.
