Знаете ли вы, что любой может совершить транзакцию с вашего кошелька, зная только адрес кошелька и без необходимости секретного ключа или фразы кошелька?

Существует тип атаки, известный как фишинг с нулевой передачей, который считается одной из худших фишинговых атак в сфере криптографии из-за легкости ее выполнения злоумышленником и легкости попадания в нее со стороны жертвы.

В настоящее время эта атака нацелена на миллионы криптокошельков в разных сетях.Как осуществляется эта атака? Как вы защищаете себя от этого?

Во-первых, в виртуальной машине Ethereum (EVM) есть функция TransferFrom(). Эта функция позволяет осуществлять транзакции из вашего кошелька в другой кошелек через третью сторону.

Это означает, что третья сторона, например смарт-контракт, может вывести средства из вашего кошелька с помощью этой функции. При условии получения предварительного одобрения от кошелька.

Эта функция может использоваться по-разному, включая транзакции обмена валюты «Swap» на децентрализованных платформах, поскольку она позволяет смарт-контракту выводить остаток валюты X из вашего кошелька; В обмен на получение баланса в валюте Y.

Эта функция используется в других сетях, таких как BNB Chain, Tron и других.

Но в то же время; Эта функция позволяет любому совершить транзакцию из кошелька другого человека без его разрешения, если сумма транзакции равна 0.

Какой смысл, если трансфер ничего не стоит?

Цель состоит в том, чтобы отравить историю переводов кошелька, чтобы обманом заставить владельца кошелька совершить перевод на кошелек злоумышленника.Это называется атакой отравления адреса.

Как происходит эта атака?

Во-первых, злоумышленник ищет активные адреса, просматривая блокчейн, и кошельки, которые активно осуществляют стабильные переводы валюты, часто подвергаются атаке.

Во-вторых, злоумышленник создает адреса кошельков, начало и конец которых идентичны адресам целевых жертв.

Как это происходит, когда адреса кошельков генерируются случайным образом?

Фактически, каждый может создать адрес кошелька при определенных условиях. В этом примере условием является то, что адрес кошелька начинается и заканчивается теми же буквами и цифрами, что и адреса кошельков целевых жертв, и этот адрес называется тщеславным адресом.

В-третьих, злоумышленник использует функцию TransferFrom() для выполнения транзакции стоимостью 0 в кошельки жертв или из них. Эта функция вызывает другую функцию Transfer(), которая отвечает за выполнение переводов, но самое важное, что она делает, — это записывает транзакцию в историю транзакций кошелька.

Злоумышленник начинает отслеживать адреса, ожидая их передачи, прежде чем проводить атаку, или атакует случайным образом.

Пример:

В этой транзакции жертва перевела первые 10 долларов США из своего кошелька на адрес, начинающийся с 0x74C и заканчивающийся 0E1cA, в качестве проверки, чтобы убедиться в отсутствии проблем перед выполнением более крупного перевода.

Две минуты спустя злоумышленник осуществил свою атаку, воспользовавшись функцией TransferFrom(), чтобы сделать 0 переводов с кошелька жертвы, чтобы отравить историю переводов и поместить свой поддельный адрес кошелька, аналогичный правильному адресу, на который жертва перевела 10 долларов США. Вы можете увидеть разницу между оригинальным и поддельным названием.

Результат?

Жертва проверила последний адрес, на который он перевел (поддельный адрес), проверив только начало и конец адреса, а затем из-за этой наивной ошибки перевела более 2 миллионов долларов на адрес кошелька злоумышленника.

Несмотря на наивность ошибки; Большинство пользователей криптовалют совершают одну и ту же ошибку и проверяют адреса передачи, проверяя только первый и последний символы.

Разумеется, злоумышленник немедленно перевел средства в UniSwap, чтобы отмыть их и избежать любой возможности заморозить адрес своего кошелька от Circle.

В настоящее время миллионы адресов в блокчейне Ethereum и блокчейне BNB подверглись атакам этого типа, и это число постоянно увеличивается, поэтому я советую вам быть очень осторожными с этими атаками.

Вы можете следить за статистикой атак с помощью Zero Transfer Phishing.

Выгода:

1. Всегда проверяйте весь адрес перед преобразованием, а не только начало и конец адреса.

2- Не переводите большие суммы за одну транзакцию.

3- Если вы обнаружите, что с вашего кошелька были отправлены переводы на сумму 0 долларов США, не волнуйтесь, кошелек не был взломан.