Two nearly identical bitcoin addresses side by side with a copied marker and a transaction list below
Անվտանգություն·9 ր ընթերցում

Ինչպես հասցեի թունավորումն արժեցավ մի ընկերության $2 միլիոն

Ներդրումային ընկերությունը $2 միլիոն USDC ուղարկեց սխալ հասցեին։ Ոչ վրիպակ, ոչ վտանգված բանալի, ոչ ֆիշինգ կայք. օպերատորը պատճենեց մի տող ընկերության սեփական գործարքների պատմությունից, և այդ տողը պատկանում էր ուրիշին։

Միջոցները րոպեների ընթացքում փոխարկվեցին DAI-ի։ Փոխանցման մեջ ոչինչ շրջելի չէր, և աշխատանքային հոսքում ոչինչ չազդանշեց, որովհետև դրամապանակի տեսանկյունից գործարքը լիովին սովորական էր։

Ինչպես է աշխատում հասցեի թունավորումը

Հասցեի թունավորումը սկսվում է վճարումից, որը դուք չեք խնդրել։ Այս դեպքում դա 0,0002 USDC էր՝ ուղարկված ընկերության դրամապանակին այնպիսի հասցեից, որի առաջին և վերջին նիշերը համընկնում էին այն կոնտրագենտի հասցեի հետ, որի հետ նրանք կանոնավոր աշխատում էին։

Հարձակումը թիրախավորում է սովորությունը, ոչ թե համակարգը։ Ոչ ոք քառասուներկու նիշանոց տողը սկզբից մինչև վերջ չի կարդում։ Մարդիկ նայում են սկզբի նիշերին, հայացք են գցում վերջիններին, ճանաչում ձևը և պատճենում։ Տարբերությունն ապրում է մեջտեղում, իսկ մեջտեղը հենց այն է, ինչ ինտերֆեյսները թաքցնում են։

Երբ թունավորված գրառումը հայտնվում է անցյալ գործարքների ցանկում, հարձակվողի գործն ավարտված է։ Գողությունը կատարում է ինքը՝ զոհը, ցանցը հաստատում է այն, և բողոքելու տեղ չկա։

Ինչու այն աշխատեց մասնագետների վրա

Bofur Capital-ը անփորձ սեփականատեր չէր։ Այն աշխատանքային կապ ուներ իսկական կոնտրագենտի հետ և նախկինում ուղարկել էր այդ հասցեին։ Հենց այդ ծանոթությունն էր խոցելիությունը. հասցեն թվում էր հայտնի, գործողությունը՝ առօրյա։

Այս դեպքն ուսանելի դարձնողը նախապատրաստությունն է։ Թունավորված գրառումը տեղադրվել էր խոշոր փոխանցումից մոտ քսան ժամ առաջ։ Հարձակվողները հետևում էին դրամապանակին՝ սպասելով պահի, երբ թարմ խայծը կկանգնի պատմության վերևում և առաջինը կվերցվի։

Սա թիրախային աշխատանք է, ոչ թե պատահական ցրում։ Խոշոր դրամապանակները հրապարակային են՝ մնացորդները, կոնտրագենտները և վճարումների ռիթմը տեսանելի են, ուստի հարձակվողը կարող է կազմել թեկնածուների ցուցակ և պարզապես սպասել։

Դրա մասշտաբը

Հասցեի թունավորումը դադարել է հետաքրքրասիրություն լինելուց։ USDT փոշու փոխանցումները հետևող վերլուծաբանները երեք ամսում գրանցեցին 612% աճ, և այդ ցատկը հետևեց ցանցի թարմացմանը, որը տնտեսությունն ավելի շահավետ դարձրեց։

2022-ի հուլիսից մինչև 2024-ի հունիսն ընդգրկող ավելի վաղ հետազոտությունը պատկերացում է տալիս բազային մակարդակի մասին՝ մոտ 17 միլիոն թունավորման փորձ, առնվազն 1,3 միլիոն տուժած օգտատեր և նվազագույնը $79,3 միլիոն կորուստ։

Նույն աշխատանքը պարզեց, որ այս հարձակումները ցածր միջնորդավճարով ցանցերում ավելի քան 1300% հաճախ են տեղի ունենում։ Տրամաբանությունը թվաբանություն է՝ էժան գործարքները նշանակում են, որ նույն բյուջեով ավելի շատ դրամապանակ կարելի է սերմանել, իսկ հասցեի թունավորումն աճում է ցանցի չափի հետ։

Վերնագրային դեպքերից դուրս անհատական կորուստները նույնպես մեծ են։ Մի ներդրող հարձակվողին ուղարկեց ավելի քան 500 000 USDT՝ նույն ճանապարհով. բացել պատմությունը, պատճենել տողը, տեղադրել, հաստատել։

Նույն գաղափարի չորս տարբերակ

Դասական տարբերակն օգտագործում է փոշու վճարում. հարձակվողը ծախսում է ցենտի մասնիկ, որպեսզի իր հասցեն հայտնվի ձեր գործարքների ցանկում։

Երկրորդն օգտագործում է զրոյական փոխանցումներ։ Թոքեն ստանդարտները թույլ են տալիս զրո միավորի փոխանցում սկսել այլ հասցեի անունից, ուստի ցանկում հայտնվում է գրառում, թե դուք իբր միջոցներ եք ուղարկել հարձակվողին։ Հարձակվողի ծախսը՝ զրո։

Երրորդը հաշվողական է։ Հարձակվողները գեներացնում են հասցե, որը թիրախին համընկնում է ոչ միայն եզրերում, այլև մի քանի ներքին նիշերում, ինչը իրական հաշվողական հզորություն է պահանջում և վերապահված է այն թիրախներին, որոնք արժեն այդ ծախսը։

Չորրորդը բեռը թաքցնում է մետատվյալներում։ Գալիս է թոքեն, որի անվան մեջ կա նմանակող հասցե կամ հղում, և զոհը տողը պատճենում է ուղիղ թոքենի անունից։ Տեխնիկապես դա ֆիշինգ է, ոչ թե հասցեի թունավորում, բայց մուտքի կետը նույն ցանկն է։

Դրանք միավորում է այն, որ ոչ մեկը ձեր բանալիներին հասանելիություն չի պահանջում։ Հարձակվողին պետք է միայն մեկ բան՝ որ դուք պատճենեք սխալ տողը։

Գործարքների պատմությունը հասցեագիրք չէ

Որպեսզի հասցեի թունավորումն աշխատի, մեկ ենթադրություն պետք է գործի՝ որ պատմության տեսքը ստուգված կոնտրագենտների ցուցակ է։ Այն այդպիսին չէ։ Այնտեղ բոլորն են, ովքեր երբևէ ինչ-որ բան են ուղարկել ձեզ, ներառյալ նրանք, ում մասին երբեք չեք լսել։

Ինտերֆեյսներն ավելի են վատացնում։ Դրամապանակների և էքսփլորերների մեծ մասը հասցեն կրճատում է վեց նիշի, բազմակետի և ևս չորս նիշի։ Հենց այդ ձևաչափն է փոխարինումը հնարավոր դարձնում, որովհետև եզրերի համընկնումը բավական է մարդու վստահությունը վաստակելու համար։

Որոնման դաշտում կա երկրորդ թակարդ։ Մուտքագրում եք ծանոթ հասցեի սկզբի նիշերը, ստանում համընկնում, վերցնում արդյունքը։ Թունավորված գրառումը հայտնվում է այդ որոնման մեջ իսկականի կողքին, իսկ ըստ թարմության դասավորելը հաճախ կեղծը դնում է վերևում։

Ուստի կանոնը կոշտ է՝ պատմությունը կարդալու համար է, երբեք պատճենելու։ Հասցեները պետք է գան հասցեագրքից, QR-կոդից կամ առանձին ստուգված ալիքով ստացված հաղորդագրությունից։

Տեխնիկական պաշտպանություն

Օգտագործեք հասցեագիրք։ Ստուգված կոնտրագենտներին պահեք մեկ անգամ, պիտակավորեք հստակ և փոխանցումները սկսեք միայն այդ պահված գրառումներից։ Միայն սա հեռացնում է ազդեցության մեծ մասը։

Ուղարկեք փորձնական գործարք։ Ցանկացած խոշոր փոխանցումից առաջ տեղափոխեք խորհրդանշական գումար և ստացողից ստացեք հաստատում։ Դա արժե ցենտեր և փրկել է ութանիշ գումարներ։

Երբ ձեռքով մուտքագրումն անխուսափելի է, համեմատեք ամբողջ տողը։ Չորս նիշանոց բլոկներով ստուգելը՝ սկսած մեջտեղից, ավելի արագ է, քան հնչում է, և ամբողջովին ջնջում է եզրերի համընկնումը։

Օգտագործեք էկրանով ստորագրող սարք։ Ապարատային էկրանին ցուցադրվող հասցեն վերջին կետն է, որտեղ փոխարինումը դեռ կարելի է բռնել, պայմանով որ դուք իրականում կարդաք այն։

Միացրեք դուրսբերման սպիտակ ցուցակները։ Բորսաների մեծ մասը և շատ դրամապանակներ կարող են ելքային փոխանցումները սահմանափակել նախապես հաստատված հասցեներով. ընկերության համար սա պետք է լինի պարտադիր կարգավորում, ոչ թե ընտրություն։

Զտեք մուտքային աղբը։ Որոշ դրամապանակներ կարող են թաքցնել զրոյական փոխանցումները և անհայտ ուղարկողների թոքենները։ Խիստ իմաստով դա պաշտպանություն չէ, բայց մաքուր պատմությունն այն է, որտեղ խայծը չի կարող նստել իսկականի կողքին։

Գործընթացային պաշտպանություն

Տեխնիկական հսկողությունը ձախողվում է, երբ աշխատանքային հոսքը կառուցված է մեկ մարդու համար։ Այսպիսի կորպորատիվ կորուստների մեծ մասում նույն անձն է պատրաստել վճարումը և հաստատել այն։

Բաժանեք դերերը։ Հասցեն մուտքագրողը և ուղարկումը թույլատրողը պետք է լինեն տարբեր մարդիկ, իսկ հասցեն պետք է նրանց միջև անցնի ընդհանուր տեղեկատուով, ոչ թե սքրինշոթով։

Բազմաստորագրությունը նույն արդյունքին հասնում է մեխանիկորեն. երկրորդ ստորագրությունը նշանակում է երկրորդ զույգ աչք նպատակակետի տողի վրա։

Ներմուծեք ուշացում։ Խոշոր փոխանցումները չպետք է կատարվեն հասցեն տեղադրելուց անմիջապես հետո։ Կրկնակի ստուգման հնգրոպեանոց դադարը կոտրում է հենց այն սցենարը, որի վրա հենվում են այս հարձակումները, որովհետև խայծը հենվում է հիշողության թարմության վրա։

Եթե փոշին արդեն եկել է

Դեռ ոչինչ չի պատահել։ Չպահանջված փոքր վճարում ստանալը ուղարկողին ձեր միջոցների նկատմամբ ոչ մի իրավունք չի տալիս և ոչինչ չի կարող շարժել։

Մի փոխգործակցեք այդ թոքենների հետ։ Մի վերաուղարկեք դրանք, մի փորձեք փոխանակել և մի բացեք թոքենի անվան մեջ ներդրված հղումները. այդ ճանապարհը տանում է դեպի դատարկող, ոչ թե մաքրման գործիք։

Նշեք ուղարկողը որպես սպամ, եթե ձեր դրամապանակն աջակցում է, և թաքցրեք գրառումը։ Հետո ստուգեք՝ խայծը ցանկում ընկե՞լ է ձեր իսկական կոնտրագենտի կողքին, որովհետև հենց մոտիկությունն է սխալ ծնում։

Եթե փոշին շարունակում է գալ, ընդունեք դա որպես ազդանշան, որ ձեր հասցեն թիրախների ցուցակում է։ Անցեք նոր ստացման հասցեի, իսկ հինը պահեք միայն պատմության համար. հասցեի թունավորումը հենվում է կոնկրետ տողի վրա, և դրա փոփոխությունը ջնջում է հարձակվողի ողջ նախապատրաստությունը։

Եթե փոխանցումն արդեն գնացել է

Գործեք արագ, բայց սպասելիքները պահեք իրատեսական։ Գրանցեք գործարքի հեշը և նպատակակետը և անմիջապես կապվեք ճանապարհին գտնվող ցանկացած կենտրոնացված ծառայության հետ։

Ստեյբլքոյնները նեղ բացվածք են տալիս. թողարկողները կարող են սառեցնել մնացորդները իրավապահների պահանջով։ Դա պահանջում է ոստիկանական դիմում և գործնականում այնքան մեծ գումար, որ գործընթացն արդարացվի։

Դիմումը ներկայացրեք անկախ հավանականությունից՝ հեշերով, գումարներով, ժամանակի դրոշմներով և սքրինշոթներով։ Նույնիսկ երբ միջոցներն անվերականգնելի են, այդ փաստագրումը կարևոր է հաշվապահության, ապահովագրության և բազմաթիվ տուժածներից կառուցվող ապագա գործի համար։

Եվ անտեսեք բոլորին, ովքեր առաջարկում են վերականգնում կանխավճարով։ Ամեն հրապարակված միջադեպից հետո այդ հաղորդագրությունները գալիս են օրերի ընթացքում, և դա նույն արդյունաբերությունն է՝ հաջորդ փուլում։

Կարճ տարբերակը

Հասցեի թունավորումը ոչ մի ծածկագրություն չի կոտրում և ոչ մի բանալու չի դիպչում։ Այն շահագործում է մարդկային մեկ դյուրանցում՝ վստահել ծանոթ թվացող սկզբին և վերջին։

Պաշտպանությունները էժան են և ձանձրալի՝ հասցեագիրք պատմության ցանկի փոխարեն, փորձնական փոխանցում խոշոր գումարից առաջ և երկրորդ մարդ հաստատման վրա։ $2 միլիոն կորցրած ընկերությունը երեքից ոչ մեկը չուներ։

FAQ
Անհայտ թոքեն ստանալն ինքնին վտանգավո՞ր է։

Ոչ։ Մուտքային փոխանցումը ուղարկողին ձեր դրամապանակի նկատմամբ ոչ մի վերահսկողություն չի տալիս և ոչինչ չի շարժում։ Ռիսկը սկսվում է միայն այն դեպքում, եթե դուք փոխգործակցեք այդ թոքենի հետ կամ պատճենեք հասցե այդ գրառումից։

Կարո՞ղ են գումարները վերադարձվել սխալ փոխանցումից հետո։

Գրեթե երբեք։ Գործարքը վերջնական է, իսկ ստացողը վերահսկվում է հարձակվողի կողմից։ Միակ իրատեսական ուղին ստեյբլքոյնի թողարկողի կողմից մնացորդի սառեցումն է իրավապահների պահանջով, ինչը վերաբերում է խոշոր գումարներին։

Ապարատային դրամապանակը կանխո՞ւմ է սա։

Մասամբ։ Այն ցուցադրում է նպատակակետը սեփական էկրանին, ինչը իսկական վերջին պաշտպանական գիծ է, բայց միայն այն օգտատիրոջ համար, ով կարդում է այն։ Առանց ստուգելու հաստատումը տալիս է նույն արդյունքը, ինչ սարքի իսպառ բացակայությունը։

Ինչո՞ւ են այս հարձակումներն ավելի հաճախ էժան ցանցերում։

Որովհետև սերմանելն արժե գումար։ Ցածր միջնորդավճարները նշանակում են ավելի շատ թունավորված դրամապանակ ծախսված յուրաքանչյուր դոլարի դիմաց, և հետազոտությունը ցածր վճարով ցանցերում հաճախականությունը դնում է ավելի քան տասներեք անգամ բարձր։

Որքա՞ն արագ են հարձակվողները տեղափոխում միջոցները։

Անմիջապես։ Այս դեպքում $2 միլիոն USDC-ն րոպեների ընթացքում փոխանակվեց այլ ստեյբլքոյնի, ինչը բարդացնում է և՛ սառեցումը, և՛ հետագծումը։

Հասցեագի՞րք, թե՞ QR-կոդ՝ որն է ավելի ապահով։

Երկուսն էլ գերազանցում են պատմության ցանկը։ QR-ը հարմար է միանվագ վճարումների, հասցեագիրքը՝ կրկնվող կոնտրագենտների համար, և ամեն դեպքում պահված տողը պետք է մեկ անգամ ստուգվի նիշ առ նիշ՝ պահելու պահին։

Հեղինակի մասին
Կրիպտոշուկաների փորձագետ և բովանդակության ու մարքեթինգի բաժնի ղեկավար

EIDEX-ի կրիպտոշուկաների փորձագետ և բովանդակության ու մարքեթինգի բաժնի ղեկավար։ Գրում է շուկայի կառուցվածքի, բորսայի ենթակառուցվածքի և cross-chain առևտրի մասին՝ on-chain տվյալներն ու շուկայական տեղաշարժերը վերածելով թրեյդերների համար հասկանալի, գործնական վերլուծության։

Կիսվել հոդվածովTelegramX