近日,有多名用戶反映資產被盜,起初他們並不清楚資金是如何被盜的,但仔細分析後我們發現,這是一種新型的空投騙局。
許多受害者的地址不斷被空投少量代幣(0.01 USDT、0.001 USDT 等),他們之所以成爲目標,很可能是因爲他們的地址涉及高價值交易和交易量。攻擊者地址的最後幾位數字與用戶地址的最後幾位數字幾乎相同。這樣做是爲了欺騙用戶意外從交易歷史記錄中複製錯誤的地址,並將資金髮送到錯誤的地址。

相關信息
攻擊者地址1:TX…dWfKz
用戶地址1:TW…dWfKz
攻擊者地址2:TK…Qw5oH
用戶地址2:TW…Qw5oH
MistTrack 分析
我們先來概述一下兩個攻擊者的地址:
攻擊者的地址(TX.....dWfKz)和用戶的地址(TW.....dWfKz)都是以dWfKz結尾的,即使在用戶誤將115,193 USDT發送到錯誤地址後,攻擊者仍然使用兩個同樣以dWfKz結尾的新地址向受害者地址空投了0.01 USDT和0.001 USDT。

同樣的事情也發生在我們的第二名受害者身上。攻擊者的地址(TK.... .Qw5oH)和用戶的地址((TW.... .Qw5oH)都以 Qw5oH 結尾。受害者錯誤地將 345,940 USDT 發送到錯誤的地址,攻擊者繼續使用同樣以 Qw5oH 結尾的新地址向受害者地址空投 0.01 USDT。

接下來,我們將使用我們的反洗錢平臺 MistTrack (tx.. .dWfKz)檢查攻擊者地址 1。如下圖所示,攻擊者地址 1 向各個目標地址空投了 0.01 USDT 和 0.02 USDT,這些目標地址均與以 dWfKz 結尾的地址進行了交互。
回顧一下,我們可以看到這些空投的初始轉賬來自 10 月 10 日的地址 TF....J5Jo8,當時向該地址轉入了 0.5 USDT。
TF….J5Jo8 初步分析:
該地址向近 3300 個地址發送了 0.5 USDT,說明這些接收地址都有可能是攻擊者用來空投的地址。所以我們決定隨機選擇一個地址來驗證我們的理論。
使用MistTrack對上圖最後一個地址TX…..4yBmC進行分析,如下圖所示,TX….4yBmC這個地址被攻擊者用來向多個以4yBmC結尾的地址空投0.01USDT。
我們來看一下攻擊者的地址2(TK.....Qw5oH):0.01 USDT 被空投到多個地址,初始資金0.6 USDT 從TD.....psxmk 發送。
從下圖可以看出,攻擊者向 TD.....kXbFq 發送了 0.06 USDT,並且還與以 Qw5oH 結尾的 FTX 用戶的存款地址進行了交互。
那麼讓我們反轉這個過程,看看其他地址是否與 TD 有過交互……kXbFq。是否有其他地址的結尾字符與空投的地址相同?
再次,我們將隨機選擇兩個地址並測試我們的理論。(例如,Kraken 存款地址 TU... .hhcWoT 和 Binance 存款地址 TM.... .QM7me)。


不幸的是,詐騙者成功欺騙了一些毫無戒心的用戶,讓他們將資金轉給他們。
概括
本文重點介紹詐騙者如何利用用戶從交易歷史記錄中複製地址而不驗證整個地址。他們通過生成與用戶地址結尾相同的類似地址並定期向用戶地址空投少量資金來實現這一點。所有這些都是爲了希望用戶下次複製虛假地址並將資金髮送給詐騙者。
慢霧提醒大家,由於區塊鏈技術的不可篡改和鏈上操作的不可逆性,在操作前請務必仔細覈對地址,並儘量使用錢包中的地址簿功能,避免每次都複製地址。