Знаете ли вы, что любой может совершить транзакцию с вашего кошелька, зная только адрес кошелька и без необходимости секретного ключа или фразы кошелька?
Существует тип атаки, известный как фишинг с нулевой передачей, который считается одной из худших фишинговых атак в сфере криптографии из-за легкости ее выполнения злоумышленником и легкости попадания в нее со стороны жертвы.
В настоящее время эта атака нацелена на миллионы криптокошельков в разных сетях.Как осуществляется эта атака? Как вы защищаете себя от этого?
Во-первых, в виртуальной машине Ethereum (EVM) есть функция TransferFrom(). Эта функция позволяет осуществлять транзакции из вашего кошелька в другой кошелек через третью сторону.
Это означает, что третья сторона, например смарт-контракт, может вывести средства из вашего кошелька с помощью этой функции. При условии получения предварительного одобрения от кошелька.

Эта функция может использоваться по-разному, включая транзакции обмена валюты «Swap» на децентрализованных платформах, поскольку она позволяет смарт-контракту выводить остаток валюты X из вашего кошелька; В обмен на получение баланса в валюте Y.
Эта функция используется в других сетях, таких как BNB Chain, Tron и других.
Но в то же время; Эта функция позволяет любому совершить транзакцию из кошелька другого человека без его разрешения, если сумма транзакции равна 0.
Какой смысл, если трансфер ничего не стоит?
Цель состоит в том, чтобы отравить историю переводов кошелька, чтобы обманом заставить владельца кошелька совершить перевод на кошелек злоумышленника.Это называется атакой отравления адреса.

Как происходит эта атака?
Во-первых, злоумышленник ищет активные адреса, просматривая блокчейн, и кошельки, которые активно осуществляют стабильные переводы валюты, часто подвергаются атаке.
Во-вторых, злоумышленник создает адреса кошельков, начало и конец которых идентичны адресам целевых жертв.
Как это происходит, когда адреса кошельков генерируются случайным образом?
Фактически, каждый может создать адрес кошелька при определенных условиях. В этом примере условием является то, что адрес кошелька начинается и заканчивается теми же буквами и цифрами, что и адреса кошельков целевых жертв, и этот адрес называется тщеславным адресом.

В-третьих, злоумышленник использует функцию TransferFrom() для выполнения транзакции стоимостью 0 в кошельки жертв или из них. Эта функция вызывает другую функцию Transfer(), которая отвечает за выполнение переводов, но самое важное, что она делает, — это записывает транзакцию в историю транзакций кошелька.

Злоумышленник начинает отслеживать адреса, ожидая их передачи, прежде чем проводить атаку, или атакует случайным образом.
Пример:
В этой транзакции жертва перевела первые 10 долларов США из своего кошелька на адрес, начинающийся с 0x74C и заканчивающийся 0E1cA, в качестве проверки, чтобы убедиться в отсутствии проблем перед выполнением более крупного перевода.

Две минуты спустя злоумышленник осуществил свою атаку, воспользовавшись функцией TransferFrom(), чтобы сделать 0 переводов с кошелька жертвы, чтобы отравить историю переводов и поместить свой поддельный адрес кошелька, аналогичный правильному адресу, на который жертва перевела 10 долларов США. Вы можете увидеть разницу между оригинальным и поддельным названием.

Результат?
Жертва проверила последний адрес, на который он перевел (поддельный адрес), проверив только начало и конец адреса, а затем из-за этой наивной ошибки перевела более 2 миллионов долларов на адрес кошелька злоумышленника.

Несмотря на наивность ошибки; Большинство пользователей криптовалют совершают одну и ту же ошибку и проверяют адреса передачи, проверяя только первый и последний символы.
Разумеется, злоумышленник немедленно перевел средства в UniSwap, чтобы отмыть их и избежать любой возможности заморозить адрес своего кошелька от Circle.

В настоящее время миллионы адресов в блокчейне Ethereum и блокчейне BNB подверглись атакам этого типа, и это число постоянно увеличивается, поэтому я советую вам быть очень осторожными с этими атаками.
Вы можете следить за статистикой атак с помощью Zero Transfer Phishing.

Выгода:
1. Всегда проверяйте весь адрес перед преобразованием, а не только начало и конец адреса.
2- Не переводите большие суммы за одну транзакцию.
3- Если вы обнаружите, что с вашего кошелька были отправлены переводы на сумму 0 долларов США, не волнуйтесь, кошелек не был взломан.