宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > DOT > 正文

多用户遭遇空投局,授权操作需谨慎

作者:

时间:1900/1/1 0:00:00

原文标题:《「高价」空投设盗币陷阱授权操作需谨慎》,作者凯尔

自从Uniswap、1inch、dydx等DeFi协议给交互用户发放空投奖励以来,链上用户们已经习惯了空投的存在,但一些来历不明的空投,可能会掏空用户的钱包。

9月10日,投资者阿飞遭遇了一起空投局。他发现钱包中出现了75万枚Zepe代币,钱包显示估值超过10万美元。阿飞以为是天降横财,当发现在去中心化交易所无法卖出后,他登陆代币同名网址并进行了授权交易,但随后他地址中的资产被转移一空。

社交网络中,还有多名用户自曝落入了同一陷阱,有人因此损失高达7万枚USDT。蜂巢财经查询Zepe合约接受代币的地址发现,其于近日转出了16.5万枚USDC以及13枚BNB,疑似赃款转移。

实际上,近期类似的空投局频发,许多用户都发现钱包地址中出现了大量的不明代币。区块链安全机构PeckShield告诉蜂巢财经,这些代币在常用的DEX中交易通常都会失败,页面会提示用户去它的官网兑换,而后用户在授权交易时,往往会授予智能合约转走账户资产的权限,导致资产被盗。

Haun Ventures创始人Katie Haun:NFT将在更多用例推动下反弹:金色财经报道,Haun Ventures 创始人 Katie Haun 在接受 Bloomberg Crypto 采访时表示,NFT 将在更多用例推动下反弹,价值回归也将受到必要基础设施可用性增加的推动。 Katie Haun 解释说:“我们将越来越多地生活在数字世界中,我认为如果你生活在一个数字世界中,就会想要在那个世界中拥有数字商品,你不会满足于租用它们,这就是我们现在所做的,我认为 NFT 和数字稀缺商品从根本上改变了这一点。当基础设施存在时,将会有很多新的用例被解锁,NFT 也会变得更加高效和用户友好。”(finbold)[2022/10/5 18:39:45]

PeckShield提示,用户在进行链上协议交互时不要过度授权,同时应定期对不常用的Dapp取消授权,并注意防范欺诈者「换马甲」,以避免遭受资产损失。

Cardano创始人:DeFi将在发展中国家吸引更多用户:1月16日消息,Cardano创始人Charles Hoskinson预测,通过利用发展中国家的市场潜力,去中心化金融(DeFi)领域将在未来三年内吸引1亿用户。Hoskinson表示,DeFi产品缺乏重要的客户群,而且由于监管环境繁琐,该领域在西方不可能获得吸引力。相反,发展中国家提供了一个更加灵活的监管框架,促进了加密技术的创新。(Cointelegraph)[2021/1/16 16:18:12]

dYdX给早期用户发放的空投开启申领,随着DYDX代币涨至10美元上方,空投所有者们都获得了可观的收益。就在dYdX带来的财富效应在社交网络发酵时,一个以空投作饵的陷阱也悄然设下。

两天后,投资者阿飞在社群中讲述了他不幸掉落陷阱的遭遇。9月10日,阿飞打开他的区块链钱包时,意外发现其中多了75万枚名为Zepe的代币,钱包显示这些代币价值超过10万美元。

动态 | 报告:闪电网络将在2020年关注隐私,展示更多用例和参与激励措施:近日,匈牙利研究人员发表对闪电网络的批判性研究报告,调查结果估计,来自交易费用的数据表明,闪电网络基础设施“在经济上是不合理的”。12月27日,Bitcoin Magazine发文称,虽然接受采访的大多数人不同意该论文的结论,但他们的担忧确实揭示闪电网络2019年以及2020年可能的主要优先事项。Blockstream研究员Christian Decker称,“我们同意作者的观点,隐私可能是2020年闪电网络的一个主要话题。”Bitrefill CCO John Carvalho也不认为闪电网络的低交易费存在问题,并预计未来一年会有显著改善。“归根结底,该网络的性质是P2P和自愿的,这意味着反对其合理性的论点必须驳斥该网络持续存在、正在增长并被当今的企业利用的现实。在我看来,我们只是触及表面,闪电网络将在2020年展示更多使用案例和参与激励措施。”此外,他指出,闪电网络从未承诺解决离线隐私问题,这更多是工程师和用户隐私文化的副作用。而且,在链上数据的背景下,“有能力观察闪电网络上一些资金流动并不意味着你有有用的外部污点可以应用于它。”(Bitcoin Magazine)[2019/12/28]

毫无戒备的阿飞打开了代币关联的网站并连接了钱包。据其他用户描述,该代币无法在去中心化交易平台卖出,但代币关联网站提供了一个类似Swap的兑换页面,支持将Zepe.io兑换成BNB。阿飞称,他链接钱包、点了授权交易后,没有获得任何代币的同时,钱包中的数千枚CHESS代币反而被转走。发现代币丢失后,阿飞才意识到陷入局。

现场 | 江卓尔:比特币要获取更多用户 人们对比特币有“升值”需求:金色财经现场报道,在今天香港举办的全球区块链开发者大会 GBDC 2018上,江卓尔指出,比特币做不到一统天下,不同的环境和市场需求使得各个币种都能存在,满足市场需求的币将获得更多客户。智能合约、第二层网络、稳定币将有巨大的发展。比特币若不做改进将逐步落后,都说比特币稳定为先,用户购买比特币真正需要的不是储值需求,是“升值”需求。这样才能获得更多的用户。[2018/12/16]

Zepe.io的虚假兑换页面

本以为这波空投是一笔意外之财,没想到钱包却被掏空了。在社交网络中,多名用户也自曝落入了同一个空投陷阱,有人称被盗资产多达7万USDT。据统计,此次设局者广泛撒网,代币空投到BSC、HECO、Matic等多个区块链网络上的大量地址中,许多用户都反映收到了空投。

声音 | 央行货币金银局局长:央行数字货币多用于零售支付:据新浪财经报道,中国人民银行货币金银局局长王信表示,在中国,将CBDC用于零售支付可能更合理。王信称,央行数字货币替代实物现金,主要指央行数字货币多用于零售、小额支付,是对M0而不是对M1、M2的替代,并不是说实物现金很快就会消失,这是不可能的。我们鼓励各种支付方式的发展,但强调要尊重消费者在支付方式上的选择权,其中当然包括作为法定货币的现金。目前已出现商家里明明有人却拒收现金的情况,这会影响法定货币的正常流通,对此要加以打击。[2018/7/9]

据区块链安全机构Armors审查发现,该代币对应合约未做代码验证,且所有授权与转账事务都执行失败,而所有执行失败的备注中都要求用户到对应网站进行提取,一旦用户登陆网站进行钱包授权,代币就会被盗。

蜂巢财经通过区块链浏览器查询设局者接收代币的地址发现,其于近日转出了16.5万枚USDC以及13枚BNB,疑似赃款转移。

实际上,近期出现的空投局不止一起。许多投资者都曾反映区块链钱包中出现大量来历不明的代币,这些代币的普遍特征是数目庞大,引人注目。如果用户在尝试卖出代币过程中授权合约,就可能给予发币方转移钱包资金的权限,进而损失资产。

而设局者在得手后,往往会选择在去中心化交易所混币,并转移到其他地址进行套现。受者在遭遇类似的局后,往往难以追回资金。

空投局不断演化?用户需谨慎授权合约

由于区块链是一个公开、透明的网络,所有用户的钱包地址虽然匿名,但完全公开在网络上,任何人都可以向其中发送代币。一般来说,接收代币并不会导致钱包被盗,而如果用户想要卖出该代币,就可能在其中某一步因授权资产转移权限或暴露私钥而被作恶者掏空钱包。

事实上,类似局早在2019年就曾出现。当时,在Telegram流行过一个空投OMG代币的术,子称钱包中有ETH和OMG的用户,可以按照钱包余额中ETH1:32、OMG1:0.3的比例领取OMG免费空投,许多人动了心。

当用户按照提示的步骤打开空投领取网站时,页面要求用户输入以太坊钱包地址和余额,这一步操作并不会导致资产被盗。但随后,页面会提示用户输入以太坊钱包的私钥,以便证明这个钱包归本人所有。页面还提示,「这是安全的,我们不会使用、存储或收集您的个人数据,没有人能够访问你的钱包。」结果,许多人在输入了私钥后,钱包里的资产很快被转移一空。很显然,这是一个彻头彻尾的局。

虚假空投网站要求用户输入私钥

如今,随着DeFi的发展,越来越多用户开始使用链上钱包,想要自己保管资产。老玩家已经知道「私钥暴露意味着不再拥有钱包的唯一控制权」的常识,因此,要求用户输入私钥的局已不再常见。然而,作恶者并没有消失,反而升级演化出多种术,让新老用户们防不胜防。

不久前,有部分用户遭遇了虚假钱包局。子首先会仿照用户常见的钱包制作一个伪去中心化的钱包,当用户下载并导入私钥后,就会泄露私钥信息。还有人在社群以高价收币为诱饵诱惑用户转账,当用户扫描其提供的钱包二维码时,会跳转至第三方网站,如果在该网站中发起转账并授权,就会导致账户被盗。

在多起地址资金被盗事件发生后,不少用户都已经有了防范意识,通常不会泄露私钥,在下载区块链钱包及交易所时,也会到官网进行下载。但由于新用户一批批进入区块链,他们往往欠缺基础技术知识,对代码合约不甚了解,在参与DeFi项目或想要卖出空投代币时,往往会授权陌生合约,如果作恶者在合约中做文章,用户极可能损失地址中的所有资产。

那么,子是如何通过合约转移用户资产的?

区块链安全机构PeckShield告诉蜂巢财经,代币授权操作主要分为两步。第一步是授权交易,这一步操作是为了告知ERC-20Token合约,将来目标合约地址可能会从授权钱包账户转走一定数量的代币;第二步是交易执行,当目标合约中的逻辑执行需要进行该代币交易时,合约会主动触发转走用户授权的代币。

以Zepe.io空投局为例,者会先创建代币并完成空投,并添加代币到DEX中增加流动性,使代币具有价值。一些用户看到账户中出现了「有价值」的空投币后,就想去DEX进行兑换,而这一步的授权交易通常都会失败,但失败后会有error提示用户去它的官网兑换,陷阱就在此时出现,当用户在指定页面授权交易后,其账户中的价值币就会被转走。

PeckShield表示,类似的空投局有一个主要的共同特征,即代币名字大多是网站地址,如ShibaDrop.io、AirStack.net、BNBw.me等,当用户接收到类似的代币,就需要加以防范。该安全机构提示,用户在进行链上协议交互时不要过度授权,比如授权代币交易时可以设置指定数量而不要设置最大数量。同时,用户应定期对不常用的Dapp取消授权,并注意防范欺诈者「换马甲」。

对于链上用户来说,区块链网络是一个相对自由但也充斥风险的世界。用户需切记掌管好私钥,避免因贪婪轻易授权陌生合约造成资产损失。记住,「天上不会掉馅饼」这句老话在区块链世界里同样适用。

标签:区块链EFIEPE比特币魔兽币应用区块链吗HEFI币Pepe Cash闪电比特币价格

DOT热门资讯
IOSG Ventures宣布加入Celer状态守卫者网络以及cBridge流动性桥接网络

9月12日消息,IOSGVentures宣布加入Celer状态守卫者网络,并已建立Celer验证人节点。同时,IOSGVentures也宣布加入CelercBridge流动性桥接网络,为其提供流动性.

1900/1/1 0:00:00
关于开通 AGLD、FTM、SHIB、YGG、SLP、DYDX 永续合约的公告

尊敬的用户: AOFEX交易所将于2021年9月10日18:30开通AGLD、FTM、SHIB、YGG、SLP、DYDX永续合约,AGLD支持5倍、10倍、20倍杠杆.

1900/1/1 0:00:00
MEXC關於“周末狂歡節,感恩回饋”第三期期活動獎勵發放的公告

尊敬的用戶, MEXC關於周末狂歡節,感恩回饋”第三期活動獎勵現已發放。因獲獎人數較多,篇幅有限,暫不進行展示,請獲獎用戶請前往--中查看。感謝您對本次活動的支持.

1900/1/1 0:00:00
KuCoin API 社区经理招募计划

在KuCoin交易所的不断发展下,KuCoinAPI社区人数也随之增加。为了给广大API用户提供更好的体验以及良好的交流环境,KuCoin希望可以让API社区成员参与到社区建设中,进一步提升KuCoinAPI社区影响力.

1900/1/1 0:00:00
关于ETL解锁任务调整的公告

尊敬的用户: 应项目要求,获得ETL空投用户的资产10%将于今日解锁,90%将会进入锁仓账户,需要通过交易进行解锁.

1900/1/1 0:00:00
?圆桌对话:第一轮卡槽过后,Kusama生态如何获取新增量?

9月10日,Centrifuge联合Odaily星球日报和PolkaWorld举办「星际巡航——与Centrifuge一起探索波卡DeFi新范式,暨Altair平行链竞拍发布会」,以竞拍一线项目方的视角.

1900/1/1 0:00:00