Cách 50 triệu USDT biến mất do bỏ lỡ trong sao chép địa chỉ – bài học an ninh cho mọi nhà giao dịch

20 grudnia świat kryptowalut zadrżał na wieść o gigantycznej stracie. Jeden z traderów uległ atakowi typu address poisoning, tracąc prawie 50 milionów USDT w jednej transakcji. Co gorsza, incydent ten ujawnił fundamentalną słabość w sposobie, w jaki zarządzamy adresami portfeli – słabość, którą każdy z nas powinien traktować poważnie.

Anatomia oszustwa: jak działa poisoning adresu

Schemat ataku był przebiegły i zarazem prosty. Wszystko rozpoczęło się w momencie, gdy ofiara wysłała testową transakcję 50 USDT do swojego portfela. To drobne działanie stało się sygnałem dla oszusta, który obserwował aktywność na łańcuchu bloków.

Przygotowując się do ataku, przestępca utworzył fałszywy adres z charakterystyczną cechą: pierwsze cztery i ostatnie cztery znaki były identyczne z legitymacyjnym portfelem ofiary. Dlaczego taki właśnie wybór? Większość nowoczesnych portfeli i eksploratorów bloków skraca długie łańcuchy znaków, wyświetlając pośrodku wielokropek, czyli Symbol „…" ( na przykład: 0xBAF4…F8B5). Dzięki temu zabiegowi fałszywy adres w skróconej formie wyglądał nieodróżnialnie od oryginału.

Następnie atakujący wysłał małą ilość kryptowaluty z tego podrobionego adresu do ofiary, efektywnie „zatruwając" jej historię transakcji. Gdy trader przystąpił do przelania głównej kwoty, skopiował adres odbiorcy z ostatniej transakcji – świętego graju dla każdego atakującego.

Od przelewu do prania: 30 minut wystarczyło

Rezultat był druzgocący. 49,999,950 USDT trafiło bezpośrednio na konto oszusta. Działania podjęte przez sprawcę były błyskawiczne – w pół godziny środki zostały wymienione na DAI, przekonwertowane na około 16,690 ETH i przepuszczone przez Tornado Cash w celu zamazania śladów cyfrowych.

Śledczy Specter, analizując tę sprawę, wyraził bezradność wobec sytuacji: „Tak ogromna strata z powodu zwykłego błędu. Wystarczyło kilka sekund, aby pobrać adres z prawidłowego źródła, a nie z historii, i można było tego uniknąć."

Rozpaczliwa próba naprawy – i brak rozwiązania

Ofiara, zdając sobie sprawę z tragedii, wysłała na łańcuchu wiadomość do atakującego z propozycją white-hat: 1 milion dolarów nagrody w zamian za zwrot 98% skradzionych środków. Propozycja pozostała bez odpowiedzi. Do 21 grudnia środki nie zostały odzyskane.

Jak chronić się przed address poisoning

Eksperci ds. cyberbezpieczeństwa ostrzegają, że wraz z wzrostem kapitalizacji rynku kryptowalut, tego rodzaju niskotechnologiczne, lecz niezwykle dochodowe ataki stają się coraz bardziej rozpowszechnione.

Aby uniknąć podobnego scenariusza:

Pobieraj adresy z zaufanych źródeł. Nigdy nie kopiuj adresu odbiorcy z historii transakcji. Zamiast tego zawsze wykorzystuj zakładkę „Odbierz" w swoim portfelu.

Utrzymuj białą listę kontaktów. Większość nowoczesnych portfeli umożliwia dodawanie zaufanych adresów do białej listy. To proste rozwiązanie może ochronić cię przed pomyłkami przy ręcznym wpisywaniu.

Weryfikuj pełny adres przed potwierdzeniem. Rozważ korzystanie z urządzeń zabezpieczających, które wymagają fizycznego potwierdzenia całego adresu docelowego, zanim transakcja zostanie sfinalizowana. Ta dodatkowa warstwa weryfikacji może być decydująca.

Historia tradera, który stracił prawie 50 milionów USDT, to nie tylko kolejna anegdota z świata kryptowalut – to przypomnienie, że w cyfrowym systemie finansowym, największe zagrożenia czasami czają się w najmniej oczekiwanych miejscach.

DAI0,04%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
0/400
Không có bình luận
  • Ghim