原标题:链上操作必备防坑指南
区块链技术是当前时代最重要的创新之一,使得去中心化真正成为可能,任何人都对自己的链上资产享有绝对的控制权,外界无法进行任何干涉与操作。
这种权利相伴的则是责任,这意味着用户需要对自己的资产安全负100%的责任,在私钥保存、日常操作方面都需要格外注意,一旦私钥或者助记词失窃,所有资产都会面临被盗风险。尽管许多项目方(例如Tether)理论上能通过智能合约控制链上资产并找回被盗资产,但通常只会在黑客故意攻击并造成大量损失时才会给予帮助,个人失误造成的资产损失很难得到项目方的援助。
可以预见,未来越来越多的交易活动将向链上转移,但不巧的是,链上局如今仍在大量出现,并衍生出许多新形式,多名读者曾向链捕手反映遭遇链上并损失数万元,但都已经无法挽回。为了帮助更多加密行业初入门者了解一些行业常识,避免踩坑,链捕手在本文中总结了一些常见的局手法,具体如下:
假币局
CertiK:Utopia项目遭到攻击,损失约492枚BNB:金色财经报道,据CertiK官方推特发布消息称,Utopia项目遭到攻击,共损失约492枚BNB,约11.93万美金。攻击者从Tornado Cash提取资金。[2023/7/20 11:07:03]
案例:小茗关注的项目正在进行IDO,在电报群看到有人发布了代币智能合约地址,小茗将改地址在Uniswap输入后发现已经可以交易,并且有价值大几十万元的流动性,随即购买了1个ETH,但此后上涨1倍多并准备卖出时发现,系统提示无法卖出,相当于归零。
分析:这种情况属于假币局,某些集团会批量发行币种并以关注度高的币种为名字,并建立Uniswap交易池、注入一定流动性,意图误导用户为真币,然后在一些社交媒体渠道传播智能合约地址,但这种代币的智能合约代码中实际上已经规定只允许发行方出售代币,其他用户只能买入不能出售,而用户如果在社交媒体看到地址并信以为真,在买入其代币后就只能坐视其上涨并最终归零。
某Telegram频道宣传针对macOS的信息窃取器AMOS,可窃取Electrum、币安等加密软件信息:4月28日消息,一个Telegram频道在宣传一种名为Atomic macOS Stealer(AMOS)的新型信息窃取恶意软件,该软件专门针对macOS而设计,可以从受害者的机器上窃取各种类型的信息,包括keychain密码、完整的系统信息、桌面和文档文件夹中的文件,甚至是macOS密码。该窃取程序旨在针对多个浏览器,并可以提取自动填充、密码、cookie、钱包和信用卡信息。具体来说,AMOS可以针对Electrum、Binance、Exodus、Atomic和Coinomi等加密钱包。
此外,AMOS还提供管理受害者的Web面板,用于窃取助记词和私钥的MetaMask暴力破解,加密检查器和dmg安装器,之后通过Telegram分享日志。这些服务的价格为每月1000美元。[2023/4/29 14:33:59]
据链捕手观察,大部分Uniswap上的假币都是由一个特定集团发行,每个代币发行方地址都能通过转账记录相关联, 最近2个月至少发行了70余种假币,获利至少在4000 ETH以上。
数据:Paxos Treasury销毁88,201,720枚BUSD:金色财经报道,据Whale Alert数据显示,Paxos Treasury销毁88,201,720枚BUSD。[2022/12/27 22:09:22]
在具体手法方面,他们还会向被标记为币安、V神与0x-b1的地址转入部分假币,以吸引这些地址关注者的注意;每次发行活动周期大概3-5天,先在Uniswap添加上百个ETH的流动性,待很少有购买用户后撤出全部流动性,然后将所有ETH转入新地址重新发行新币,不定期还会通过Tornado.cash转移资金。
更具误导性的是,这些集团还会制造某些巨鲸在购买这些币种的假象。如下图所示,该地址被广泛认为由孙宇晨所有,拥有数十亿美元的资产,而在十余天Etherscan显示其地址从Uniswap购买了数种新币,某些巨鲸地址跟踪者看到这些记录可能就会「跟单」,但如果点开其具体交易记录,可见交易行为并非由该地址所有人发起,而是假币发行方地址利用智能合约直接从Uniswap购买并将孙宇晨地址设为收币地址所致。
ETHW第三批冻结清单包含持有约42.3万枚ETHW的12个地址:8月21日消息,以太坊分叉项目EthereumPoW(ETHW)发推称,ETHW Core发布第三批冻结地址清单,计划冻结12个地址,持有总计约42.3万枚ETHW代币。
据此前报道,ETHW计划在硬分叉后临时冻结部分LP合约代币,建议ETH持有者从Uniswap、Sushiswap、Aave、Compound和其他DEX等LP中提取资产,遭社区质疑。ETHW发布其计划在硬分叉期间冻结合同的初始清单,计划冻结约85份合约,持有总计约140万ETH代币(价值26亿美元)。第二批冻结合约清单包含24份合约,持有总计约28.7万枚ETHW代币。[2022/8/21 12:38:56]
以太坊客户端Nethermind已上线转译器Warp2.0:6月21日消息,以太坊客户端 Nethermind 开发人员 /img/202281243115/2.jpg">
分析:如今微信、电报等各大社群几乎都存在伪装为官方客服的账户,通过各种方式取用户信任,尽可能将话题引向钱包并诱导用户输入助记词或者私钥,而一旦用户输入,所有资产很快会被转走。
因此,大家在各类社群寻求帮助时,务必要确认对方身份,不确定身份时可以截图发在群里请其他活跃用户帮忙辨认,通常官方工作人员都会不主动私聊用户并让用户输入私钥,而是在群聊中让用户主动私聊。
空投局
案例:小曦在微信群看到有人发布某知名项目空投信息,只要在在电报群完成几个特定社交媒体任务,即可获得上百美元的代币奖励,小曦按照电报机器人的提示全部完成,但之后机器人提示需要先发送少量代币到合约地址才能领取空投代币,考虑到成本不高,小曦按照要求打币但之后并没有收到空投代币,反而白白损失十余美元。
分析:基于社交媒体任务的的代币空投的确大量存在,因而容易降低用户的警惕性,但也正是如此,很多子都会利用用户的松懈心理实施局,利用空投来诱导用户向智能合约打币,尽管单笔金额通常不大,但聚少成多仍然相当可观。
目前,还没有任何真实空投活动需要用户向外部钱包地址打币才能领取,大家对于需要转币的空投活动应当直接无视。
几点注意事项
除了前述故意实施的局需要防范,链上操作仍然还面临许多由潜在的操作失误造成的安全风险,主要有以下几点:
第一,避免向DApp过度授权,定期清理授权。用户在与某个DApp首次交互时需要进行授权,但其中会存在隐患,如果该DApp此后遭遇攻击,将可以直接利用其权限盗取用户资产,因此大家需要定期清理不常用的DApp权限或者设置代币转移量上限。
第二,尽可能避免使用未经安全公司审计代码的DApp,特别是还声称具有高APY的DApp,其安全风险可能会导致本金的巨大损失。
第三,需要再次强调,注意保存地址私钥与助记词,最好保存在不联网的硬件或者笔记本上,不向任何第三方透露私钥与助记词,这是所有安全措施中最重要的一点。
区块链技术所衍生的巨大想象空间,以及更大规模的应用,都依赖于更多用户拥有更高的链上操作素养与知识,而不至于使链上成为局横生的法外之地,让大量用户无端遭遇巨大损失,因此前述科普与教育的意义也就格外凸显。
作者?| 谷昱
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。