文|嚯嚯
编辑|文刀
过去的一个月里,EOS、HT等币都出现了造假现象。而区块链安全公司的人士介绍,币圈的主流币种几乎都有假币的身影。
造假者通过智能合约,便可发行与代币名称、描述、Logo等一模一样的假代币,交易所、DApp、个人用户均是造假者盯准的对象。
唯一的破绽是真假币的合约地址的不同,但这对于普通持币者来说,还是一个不太容易识别的门槛,假代币常常会套走受害者的真资产。
当假代币流入币圈并变得越发猖狂后,资产安全问题无疑值得重视。
成都链安科技联合创始人高子扬表示,使用知名浏览器查看链上交易并注意代币状态,能有效防范假币。
交易所、DApp成假币输送对象
近日,EOS公链上出现10亿枚假币的消息令人关注。
火币:警惕假币局,务必认准 TRC20-HT 官方合约地址:据官方消息,火币全球站已于9月18日在波场TRON网络中发行 TRC20-HT跨链资产(非增发式发行,此部分TRC20-HT将锚定等量ERC20资产,HT总量保持不变)。
同时有用户反馈,波场网络近期出现了一批假的HT合约地址和HT代币。为谨防用户上当受,火币提示用户,切勿轻易相信陌生人提供的代币地址,不要交易任何非官方合约地址的代币,请务必认准TRC20-HT官方合约地址:TDyvndWuvX5xTBwHPYJi7J3Yq8pq8yh62h
对伪造HT合约代币用于的行为,火币保留追究相关责任人法律责任的权利。其中部分假HT合约地址如下:[2020/9/23]
6月21日14点20分,Beosin成都链安发布安全预警,账户名为“larry5555555”的用户发行了10亿枚“EOS假币”并分发到了数个小号。据估算,此次伪造的数字货币账面市值超400亿元。
动态 | 者伪装成项目方让Newdex上假币 交易所承认审核不严:据区块律动BlockBeats消息,最近一名俄罗斯者设法让知名EOS去中心化交易所Newdex上架了一个虚假代币PKD,并成功欺诈了少部分用户买了该虚假代币。该虚假代币展示内容显示由Poker Chained游戏开发团队发行的,然后进行了典型拉高出货。 但是PokerChained团队并没有发过自己的代币,目前也没有发币计划。PokerChained项目负责人Kirill Lebedev声明称,“ PokerChained团队很快了解到了这个虚假代币,声称与他们无关,提醒用户请不要购买此代币,这是100%的局。” PokerChained团队联系Newdex交易所,成功阻止了PKD交易,并将这虚假代币下架。然而已经有几个用户买了该代币,成为者的牺牲品。Newdex承认他们在没有进行深入研究的情况下就把虚假代币上架了,并同意赔偿用户的损失。[2019/4/18]
发现大量的假EOS后,成都链安迅速提醒项目方做应急措施和预警准备,必要时找安全公司进行代码审计,避免用户资产受损。
动态 | 去年2月至今年1月期间共收录虚假币368个:根据BT110的数据统计,从2018年2月至2019年1月的12个月间,共收录虚假币368个,相当于一天发一币。368个虚假币中被查获的只有11个,占比不到3%。另外还有22个项目潜逃,占比不到6%。剩余的虚假币仍在运营中。记录在案的虚假币中,币占比68%,空气币占比24%,剩余部分是其他虚假币行为,包括基金代币、虚拟资产交易代币等。[2019/3/15]
幸运的是,截至发稿时尚未有任何区块链项目方或交易所受到此次假币事件影响。
这已经是6月以来的第二次假币事件,就在EOS假币预警出现的前一天,HT也出现了造假事件,有用户因此遭受资产损失。
6月20日,数字资产追踪平台CoinHunter监测到,有者通过声称可以1:177的比例,以ETH兑换“HT”,诱小白用户将ETH转入者的账户中。而这个所谓的“HT”只是者私自发行的假Token。
12人因以假币价值170万美元的比特币被日本逮捕:据cointelegraph援引TBS报道,东京和兵库县的在此逮捕了涉嫌用假的法币价值1.9亿日元(合170万美元)比特币的五人。至此,案件中被捕人员总数达到12人。据TBS报道,2017年7月25日,一家东京酒店中,嫌疑人们装作受害人的公司经纪人,交换了2亿日元(约合190万美元)的假币现金。受害人从经纪人确认已收到现金后,受害人接着将约1.9亿日元(合170万美元)的比特币等值转移到在横浜一家加密货币交易所的指定账户。 嫌疑人后兑现了比特币,赚得超过1.7亿美元。前七名嫌疑人于4月10日被捕,32岁的Kentaro Yagihashi涉嫌指挥该团体。所有十二名男子均否认指控。[2018/4/19]
HT是火币基于以太坊公链发行的通用积分,火币数据显示,ETH和HT的兑换比例大约为1:78,远低于造假者所宣称的1:177。
ETH和HT的兑换比例约为1:78
据CoinHunter披露,造假者通过诱贪便宜的用户,成功获得的金额已累计高达969个ETH,市值超200万元,其中单一用户最高被取885个ETH。
从两起假币事件可见,造假的目的直指置换真币。而据以往的案例看,造假者的目标已经不仅仅是普通的小白持币者,甚至直接盯上了一些公链,构建在公链上的DApp也成为了置换假币的场所。
4月12日,波场DAppTronbank曾遭受假币攻击,它将攻击者发行的无价值代币错误的识别为价值85万元的BTT代币,造成了巨额损失。
成都链安团队分析,该假币事件的主要原因在于Tronbank智能合约没有严格验证代币的唯一标识符,才让假币成功流入账户。
成都链安科技联合创始人高子扬告诉蜂巢财经,假币能否套现成功主要取决于交易所或项目方对代币的验证逻辑是否严密,“如果有关方验证不严就可能遭受假币。”
多数主流币遭造假
目前,“假币事件”已普遍出现在以太坊、波场、EOS等公链上。那么,为何这些公链会成为造假者的目标?
“事实上只要是没有对发币名称进行限制的公链,都会存在假币的现象。”去中心化交易所Newdex的技术人员告诉蜂巢财经,“假币攻击与造假原理基本相同。”
高子扬以市面上的假冒USDT举例,“目前几乎所有开放发币功能的公链都可以发重名代币,主要的方式是发行与目标币种同名且图标等信息相似的个人代币。”
USDT假币名单截图
他提供了一份USDT假币的统计图,其中出现的5个假币,有4个直接以“USDT”命名。而实际上,USDT是Tether公司推出的稳定币,发行和交易使用的是Omni协议,“真正的USDT在Omni协议上其实叫TetherUS。”
Omni协议上的USDT真身
打开EOS、以太坊、波场等公链的区块游览器,如果你检索BNB、OKB等知名项目,不难发现,同名Token广泛存在。
高子扬表示,假币的出现并非由于上述公链或代币本身存在漏洞,“发行同名代币本来是各大公链的合法业务场景,虽然有攻击者恶意利用了这项业务,但代币发行机制本身并没有问题。只是我们在使用代币的场景中要提高安全意识,仔细判断,避免受到而遭受损失。”
以EOS公链为例,由于EOS公链的智能合约并不对Token的名称进行唯一性的限制,因此任何人都可以发布名为EOS的代币。Newdex团队告诉蜂巢财经,辨别真假Token的唯一途径是判断币种合约的发行主体,也就是发行这个代币的EOS账户。
警惕低价诱惑防范个人交易
相比现实世界的法币,数字货币的发行成本非常低,智能合约带来“人人都能发币”的自由,也成为动机不良者的作恶工具。掌握一些防范方式成为数字货币持有者的必要技能。
据一名交易所从业者透露,通过智能合约发行的Token,唯一区分点就是合约地址,其他诸如代币名称、描述、接口等,均是智能合约内部的内容,没有限制。
上述人士认为,“造假成本不高,用户警觉性低,是假币得以猖狂的根本原因。针对个人用户,造假者通常会以代投、搬砖套利、量化交易、低价兑换等方式,向投资者取真币。”
交易所和项目方尚且可以通过技术手段辨别真假币种,那么对于小白用户来说,应该怎么样去防范这些假币?
Newdex告诉蜂巢财经,刚进币圈的用户往往没有辨别真假币的能力,因此最好通过靠谱的渠道进行OTC转账和交易,不要选择与个人直接交易,或者在信誉不够的第三方平台上进行操作。
对于有一定交易经验的币圈用户来说,高子扬的建议是使用知名浏览器查看链上交易,并注意代币的状态,“这样就能有效防范假币。”
如果实在无法辨别真假,慢雾安全团队给出建议,可以将数字钱包内的资产充值到交易所看能否充值成功,假数字资产充值到交易所不会到账。用户也可以向代币官方人员进行求证,“不过任何挂着交易所或者钱包Logo头像的人员并不一定就是真实的官方人员,因此在求证时,务必找准官方渠道。”
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。