Tấn công địa chỉ poisoning: cách kẻ lừa đảo đánh cắp 50 triệu USDT chỉ với một cú nhấp chuột

robot
Đang tạo bản tóm tắt

An ninh lừa đảo: từ lịch sử giao dịch đến thảm họa

Hệ sinh thái tiền điện tử gần đây đã trải qua một trong những cuộc tấn công đáng ngạc nhiên nhất trong những năm gần đây. Người dùng, đã hoạt động tích cực với ví trong gần hai năm và chủ yếu chuyên về chuyển khoản USDT, đã thực hiện rút khoảng 50 triệu đô la từ nền tảng giao dịch. Sau khi nhận được tiền, anh ta đã thực hiện một thủ tục mà phần lớn mọi người coi là an toàn - trước tiên gửi một số tiền nhỏ để kiểm tra.

Vài phút sau, anh ta bắt đầu chuyển khoản chính. Lúc này, anh ta trở thành nạn nhân của một cuộc tấn công gọi là “address poisoning” (đầu độc địa chỉ). Kẻ lừa đảo đã chuẩn bị một ví có địa chỉ rất gần giống và gửi vào đó một lượng USDT tượng trưng. Giao dịch này xuất hiện trong lịch sử giao dịch của ví nạn nhân.

Vì các địa chỉ blockchain hiển thị dưới dạng chuỗi ký tự dài, phức tạp, người dùng khi sao chép địa chỉ từ các giao dịch trước - một thủ tục có thể mô tả là foreach qua danh sách các đối tác quen thuộc - đã vô tình sao chép chính xác địa chỉ giả mạo này. Kết quả thật đáng thất vọng: gần 50 triệu đô la USDT đã chuyển vào tài khoản của kẻ tấn công.

Cơ chế của mối đe dọa: tại sao lịch sử giao dịch trở thành vũ khí

Điều làm cho cuộc tấn công này đặc biệt nguy hiểm là sơ đồ hoạt động đơn giản của nó. Hầu hết các ví đều hiển thị lịch sử các giao dịch trước đó để truy cập nhanh. Người dùng, làm việc hiệu quả, thường lấy các địa chỉ cũ thay vì nhập thủ công. Kẻ lừa đảo biết điều này và lợi dụng bản chất của hành vi con người.

Kẻ tấn công không cần can thiệp vào bất kỳ giao thức hay hợp đồng thông minh nào. Chỉ cần một ví thông thường, chuyển khoản tối thiểu, và chờ đợi thời điểm nạn nhân vội vàng hoặc thiếu cẩn trọng.

Phản ứng ngành và bài học cho tương lai

Sự cố đã thúc đẩy phản ứng nhanh chóng trong ngành. Các nhà cung cấp phần mềm ví hàng đầu đã phát hành các bản cập nhật an ninh, cảnh báo người dùng về việc sao chép địa chỉ một cách vô ý và đã tái thiết kế các giao diện xác nhận. Các màn hình xác nhận giao dịch trở nên tiên tiến hơn, yêu cầu người dùng chú ý hơn.

Bài học rõ ràng: an ninh trong blockchain không chỉ là vấn đề công nghệ, mà còn là thiết kế giao diện và giáo dục người dùng. Ví cần được thiết kế sao cho khó mắc lỗi, và người dùng phải hiểu rằng một cú nhấp chuột có thể mang lại hậu quả không thể khắc phục.

Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
0/400
Không có bình luận
  • Ghim