相信很多DeFi老玩家都对在去中心化钱包第一次转账的经历记忆犹新,担心转错链、转丢币,唯有在看到目标地址显示到账后,心里悬着的石头才得以落地。个人对行业的理解随着日益频繁的转账次数和增长的转账金额渐渐深入,常用地址的首尾号烂熟于心,地址末尾一扫而过,点击confirm不假思索。
然而,团伙正是抓住了用户的这一习惯进行利用——新型“同尾号钓鱼”。用户像往常一样在钱包进行转账后,发现代币并未抵达收款地址,而是被另一个不知何时出现在交易记录中的同尾号地址“接回了家”。
什么是同尾号钓鱼
同尾号钓鱼,是指者使用与受害者地址尾号相同的虚假地址来诱导受害者向其转账。?
国务院副总理刘鹤:统筹推进包括区块链技术在内的三类新型基础设施建设:10月19日消息,国务院副总理刘鹤在2020世界VR产业大会云峰会上发表书面致辞中表示,加快完善新型基础设施。新型基础设施是虚拟现实产业发展的重要支撑。要统筹推进三类新型基础设施建设,一是以5G、物联网、工业互联网等为代表的通信网络基础设施;
二是以人工智能、云计算、区块链等为代表的新技术基础设施;
三是以数据中心、智能计算中心为代表的算力基础设施。在这个过程中,不同地方要注意结合本地实际,形成专业化优势,避免重复建设。(财联社)[2020/10/19]
尾号钓鱼局,由团伙监控链上大额转账从而锁定目标用户,并找出该用户频繁转账的地址,通过代码生成大批量钱包地址并挑选出与目标用户地址相同尾号的地址,随后调用transferfrom合约多次发起小额转账到目标地址中潜伏。
以太坊EthCC会议与会者已有18人确诊新型冠状病:根据ETH2.0研究人员Justin Drake创建的一份谷歌文档(持续更新中),截至目前,以太坊社区会议EthCC与会者中已有18人确诊新型冠状病,其中多数人同时参加了EthCC派对和Gnosis活动,此外1人已经康复。(Cryptonews)[2020/3/17]
由于一些DeFi用户在转账过程中会习惯性地从上一笔交易中复制地址且以4位尾号为辨识元素,当交易记录中被恶意植入尾号相同的钓鱼地址时,极易复制到错误的地址,误将资金转账给子,导致资产丢失。
分析 | 降维安全实验室:新型挖矿恶意代码正在传播:降维安全实验室(johnwick.io)关注到最近恶意代码编写在诱用户上有了新动向。该木马启动后,在安装门罗币挖矿工具XMRig的同时,会自动从Adobe官网下载最新版的Flash播放器更新包并进行安装,貌似\"真实\"地在更新Flash,以减少用户怀疑其合法性,降低被发现的可能。一旦安装完成,该木马将连接至xmr-eu1.nanopool.org矿池,疯狂占用用户100%CPU进行挖矿。降维安全实验室在此提示,更新Flash播放器务必要从Adobe官网下载,避免被各种\"李鬼\"版夹藏私活,沦为黑客的挖矿肉鸡。[2018/10/12]
同首同尾的地址陷阱
欧洲央行和日本央行:DLT可用于创建新型证券结算机制:据coindesk报道,欧洲央行和日本央行最新公布的报告认为,分布式账本技术(DLT)可用于创建新型证券结算机制,包括未连接的分类账之间的“交叉链式原子交换”。该研究项目于2016年12月启动,被称为Stella项目。该项目旨在“助于围绕DLT的可用性进行更广泛的辩论”,同时还审查了“如何在DLT环境中,在概念上设计和运行证券与现金的交付”。该报告着重于交付与付款(DvP)证券结算方法,其中资产被连结,以便当或仅当另一资产的转移也发生时才执行该项资产的转移 ,这也被称为“原子性“。[2018/3/28]
近日我们收到一名受害人报告,其遭遇同首同尾地址陷阱,不慎将40.8万枚DAI转到了钓鱼地址。
欺诈者调用transferfrom合约,伪造受害者地址不断对钓鱼地址0转账的假象,受害者在转账前,错误复制钓鱼地址,进而导致惨案的发生。目前币追Bitrace团队正对该受害人进行帮扶中,包括受害人报案指导以及链上资金追踪。
前5位和后5位一模一样
正确地址:0x897ea**f96c7aa
钓鱼地址:0x8978f**766c7aa
在受害者提交信息的基础上,币追Bitrace团队对链上数据进一步追踪发现,自11月27日至今,该团伙伪造了共计80,548个虚假地址,发起109,303笔?0?额的转账进行钓鱼,其中75,642个用户地址受到污染。2,235人受,总计损失金额高达557,892.47854U。
而根据业内更多受害人的反馈,我们意识到明显存在若干个不同的欺诈团伙在各自独立运作——大批量生成靓号碰撞高余额地址,找出尾号相同的进行虚假交易伪造哈希,等待用户上钩。可见,尾号钓鱼已经逐渐产业化,广大加密货币用户需要提高警惕。
如何防范尾号钓鱼
熊市中的每一分筹码都分外珍贵,财产安全显得更为重要。为了防范尾号钓鱼欺诈,防止不可逆转的转账错误,币追Bitrace团队建议您:
转账前对收款地址进行完整核对,不单单是首尾部分字符的核对;
将常用地址添加到通讯录,这有助于识别常用且值得信赖的地址,转账时只需从通讯录中选取即可;
使用专属的ens域名转账,域名由特殊字符构成,个性化且辨识度极高,通过域名进行转账更为安全;
小额转账验证,在进行大额汇款之前,先往收款地址转1-10u观察是否能顺利到账。
若您不幸受,欢迎咨询币追援助进行资产找回。作为一个面向虚拟币及盗窃受害人的求助渠道,币追援助旨在减少维权过程中可能会遇到的各种阻碍,帮助受害人找回丢失资产。
写在最后
道高一尺魔高一丈,鉴于对web3的监管尚未明朗,挽回资产损失仍存在一定的难度与成本。与此同时,黑客们也在不断地推陈出新,想出更为“既巧妙又有创意”的钓鱼方式。加密用户应时刻对加密货币中的“黑暗森林”保持敬畏之心。
来源:DeFi之道
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。