Ключевые моменты
Мошенники используют многоподписные кошельки, обманывая жертв, чтобы те предоставили им частичный контроль или полное владение, что превращает преимущество безопасности в уязвимость.
Распространенные методы включают первичную фразу - секретную фразу - фразу восстановления, которые соблазняют жертв финансировать кошельки, контролируемые мошенниками, и захват полномочий, который исключает жертв, добавляя мошенников в качестве совместных владельцев или владельцев.
Защитите себя, никогда не импортируя фразу восстановления - секретную фразу - фразу восстановления, предоставленную другими, и никогда не делитесь своей фразой восстановления - секретной фразой - фразой восстановления, а также всегда проверяйте транзакции перед подписанием, внимательно проверяйте сайты и регулярно проверяйте разрешения вашего кошелька.
"Чем больше подписей, тем больше безопасности". Но что если одна из них теперь в руках мошенника?
Функция многофункциональной подписи (MultiSig) была разработана для повышения безопасности криптовалют за счет требования нескольких подписей закрытым ключом для одобрения транзакции. Вместо одной точки отказа контроль распределяется — так что даже если один из ключей будет скомпрометирован, злоумышленник не должен иметь возможность перевести средства без других ключей.
Но этот дополнительный уровень защиты недавно стал двусторонним оружием на TRON. Мошенники используют гибкую систему разрешений в сети, позволяющую пользователям точно контролировать, кто может получить доступ к их аккаунтам и управлять ими. В этом блоге мы объясним, как MultiSig из доспеха превратился в оружие — и на что пользователям TRON следует обратить внимание.
Структура разрешений в TRON
Учетные записи TRON используют систему разрешений, которая позволяет точно контролировать действия, которые могут выполнять разные ключи. Для наших целей наиболее актуальными являются следующие два типа разрешений:
Разрешение владельца: контролирует высокоуровневые действия, такие как изменение разрешений аккаунта или передача прав собственности.
Активное разрешение: регулирует обычные операции, такие как перевод средств или взаимодействие с смарт-контрактами.
Для выполнения любое транзакция в сети TRON должна быть подписана закрытым ключом или набором ключей в рамках многофункциональной настройки, имеющей соответствующее разрешение и соответствующей минимальному требованию для данного конкретного действия.
Как MultiSig эксплуатируется
В типичном мошенничестве с MultiSig злоумышленник находит способ стать одним из необходимых подписантов — либо обманом жертвы, чтобы предоставить ему доступ, либо используя уязвимости смарт-контрактов или разрешений платформы. В сети TRON этот метод принимает две формы.
1. Ловушки фразы восстановления - секретной фразы - фразы восстановления и закрытых ключей
Эти мошеннические схемы распространяют фразы восстановления - секретные фразы - фразы восстановления или закрытые ключи через различные платформы, такие как YouTube и X, в надежде заманить невнимательных пользователей в взаимодействие с ними.
Настройка: мошенники утверждают, что не уверены, как перевести средства из кошелька. Они публично делятся фразой восстановления - секретной фразой - фразой восстановления, прося других импортировать ее и помочь перевести средства — иногда даже с обещанием вознаграждения.
Наживка: кошелек кажется загруженным большим количеством токенов или USDT, что соблазняет жертв быстро перевести средства из него.
Уловка: хотя кошелек содержит много токенов, у него недостаточно TRX — оригинальной валюты, необходимой для оплаты комиссии за транзакцию. Жертвы часто отправляют свои TRX, желая перевести средства, чтобы покрыть эти комиссии.
Осознание: после финансирования кошелька TRX жертвы обнаруживают, что не могут завершить никакие транзакции, так как кошелек на самом деле находится под контролем мошенника. Затем мошенник переводит TRX, который отправила жертва — что приводит к потере для пользователя.
Поскольку настройка многофункционального кошелька требует нескольких подписей — подписей, которыми жертвы не владеют — пользователи, отправляющие небольшие суммы TRX для покрытия комиссии за транзакцию, в конечном итоге оказываются неспособными перевести любые средства. Мошенники публично распространяют эти кошельки с подделанными фразами восстановления - секретными фразами - фразами восстановления через социальные сети, надеясь, что многие попадутся на наживку и отправят TRX без какого-либо прямого взаимодействия. Со временем мошенники пассивно накапливают большие количества TRX, сохраняя полный контроль в жесткой блокировке.
2. Захват разрешений аккаунта
Не все мошенничества с многофункциональными кошельками являются простыми ловушками, полагающимися на наживку и ожидание. Некоторые из них более сложные и коварные — и предназначены для обмана вас, чтобы добавить мошенника в качестве совместного владельца или совместного подписанта вашего кошелька. Как только они получают это foothold, они могут либо заморозить ваши средства, либо, в некоторых случаях, полностью захватить контроль над вашим кошельком и исчерпать его полностью.
Настройка: мошенники направляют пользователей на вредоносные веб-сайты, либо выдавая себя за сотрудников службы поддержки платформы торговли, либо продвигая поддельные возможности бесплатной раздачи через социальные сети.
Наживка: вас просят потребовать бесплатную раздачу или связать свой кошелек для участия в рекламной акции. Какова цель? Заставить вас подписать сделку, которая кажется безобидной.
Уловка: сделка не такова, как кажется. Вместо того чтобы получить вознаграждение, вы без ведома соглашаетесь на обновление разрешений аккаунта. Детали скрыты под запутанными терминами — или замаскированы под неясную кнопку «Одобрить».
Осознание: как только вы подписали сделку, ваши разрешения на кошелек изменяются. В некоторых случаях все права владельца передаются мошеннику. В других случаях мошенник добавляет себя в качестве совместного подписанта, став необходимым участником для всех будущих транзакций.
Теперь, когда кошелек требует нескольких подписей для перевода любых средств — подписей, которыми вы больше не управляете — вы фактически выходите из игры.
Примечание: аналогичные тактики были замечены и на Solana. Там мошенники обманывают пользователей, заставляя подписывать транзакции, которые передают полномочия на учетные записи токенов или предоставляют широкие права на выполнение, что приводит к тому же результату: потере контроля.
Как защитить себя от мошенничества с многофункциональными кошельками
Защитите фразу восстановления - секретную фразу - фразу восстановления: фраза восстановления - секретная фраза - фраза восстановления — это главный ключ к вашему кошельку. Никогда не делитесь ею ни с кем и не импортируйте закрытые ключи или фразу восстановления - секретную фразу - фразу восстановления, предоставленные другими, независимо от причины.
Остановитесь и подумайте перед подписанием: всегда перепроверяйте то, с чем вы собираетесь согласиться. Будь то сделка или сообщение, уделите минуту, чтобы понять, что вы подписываете.
Проверьте URL-адреса веб-сайтов: будьте внимательны к тонким предупреждающим знакам, таким как орфографические ошибки, странные шрифты или необычные макеты. Это может указывать на фишинговые сайты, созданные для имитации настоящих платформ.
Проверьте разрешения вашего кошелька: используйте блокчейн-обозреватель, такой как tronscan.org, для проверки настроек разрешений любого кошелька:
Вставьте адрес кошелька в строку поиска.
На странице аккаунта кошелька ищите любые характерные признаки разрешений, указывающие на изменения.
Нажмите кнопку [Посмотреть разрешения аккаунта] или раздел [Разрешения аккаунта] на странице, чтобы увидеть полные данные о том, кто управляет кошельком и какой уровень доступа у него есть.
Будьте бдительны и информированы: в Web3 ваша лучшая защита — это не просто надежный пароль, а оставаться информированным. От ловушек фразы восстановления - секретной фразы - фразы восстановления до захвата разрешений аккаунта мошенники придумывают новые способы использовать такие функции, как MultiSig на TRON. Не позволяйте им удивить вас. Следите за новыми методами мошенничества, следуя за надежными источниками, такими как Binance Academy, наша серия Know Your Scams series и блоги безопасности. Чем больше вы учитесь, тем труднее вас обмануть. Знание — это не выбор. Это ваша броня.
Заключительные мысли
Многофункциональные кошельки созданы для повышения безопасности, но в руках мошенников они могут стать оружием против вас. Хорошая новость в том, что вам не нужно быть техническим экспертом, чтобы оставаться в безопасности: просто будьте бдительными и задавайте вопросы о всем. Никогда не делитесь фразой восстановления - секретной фразой - фразой восстановления, не импортируйте ключи от незнакомцев и не подписывайте транзакции без проверки. Привычайте проверять разрешения вашего кошелька и, что самое главное, продолжайте учиться, потому что знание в Web3 — это не просто сила, а ваш самый мощный защитный уровень!
Для дальнейшего чтения
Пожалуйста, обратите внимание: могут быть различия между этим оригинальным контентом на английском языке и любыми переведенными версиями (эти версии могут быть созданы с помощью искусственного интеллекта). Пожалуйста, обратитесь к оригинальной английской версии для получения наиболее точной информации в случае каких-либо различий.
