近期,TRX多重签名局异常猖獗,子通过诱导用户下载假imToken等方式获取用户的助记词,但是却不直接将用户的资产盗走,而是通过修改用户的TRX钱包账户权限,导致用户失去对账户内资产的控制权,只能将代币转入钱包,却无法转出。
本文将揭秘TRX多重签名局具体是如何实施的,以及我们该如何防范这类局。
什么是TRX多重签名局
当我们创建了一个TRX钱包后,这个钱包账户默认的拥有者权限为账户本人,阈值为1,即钱包转账需持有一个拥有者权限的地址进行签名授权才能发起。
FBI发布最新DeFi投资者安全提醒:8月30日消息,美国联邦调查局 (FBI) 针对 DeFi 投资者发布了最新安全提醒,在 FBI 互联网犯罪投诉中心发布的公共服务公告中,该机构表示 DeFi 漏洞会导致投资者蒙受损失建议投资者在使用 Defi 平台之前对其进行认真研究,因为“开源代码存储库允许所有人不受限制地访问,包括那些怀有邪恶意图的人”,此外 FBI 还敦促 DeFi 平台改进监控和代码测试,同时通过定期测试代码以识别漏洞,以及实时分析和监控来提高安全性。[2022/8/30 12:57:47]
注:拥有者权限是指一个TRX账户的最高权限,具有该权限的地址可进行该账户内的所有操作。
MetaMask等至少10款浏览器插件钱包存在安全漏洞,部分钱包已修复漏洞:6月16日消息,包括 MetaMask 和 Phantom 在内的至少 10 款浏览器插件钱包由于 Javascript 语言中的某个问题导致可能存在暴露登录信息的可能性,该漏洞会使得助记词在内存中存储一段时间从而被攻击者利用。目前 MetaMask 及 Phantom 已修复了该漏洞。
MetaMask 表示,只有全部满足硬盘未加密、助记词被导入至不信任的设备或电脑被黑以及在导入时使用了显示助记词功能这三个条件才有被黑的可能性。Halborn 因披露该漏洞而获得了 5 万美元的奖金,并建议用户切换到新的钱包地址。Halborn 的联合创始人 Steve Walbroehl 表示,该漏洞已存在了很长时间,出于谨慎考虑最好更换钱包地址。(CoinDesk)[2022/6/16 4:30:56]
而当子获取了用户助记词,对其TRX账户权限进行修改后,用户地址的拥有者权限变为用户本人和子共同持有,阈值为2,即钱包转账需要两个拥有者权限的地址——用户的地址和子的地址,共同签名授权才能发起。
动态 | Monero披露九个安全漏洞:据thenextweb报道,Monero披露了九个安全漏洞,其中一个漏洞可能使黑客从加密货币交易所中窃取XMR。这些漏洞在大约四个月前被大量报告,此后已经修补了8个漏洞,而其中一个漏洞几乎完全未公开。此外,大多数缺陷都被描述为“概念证明”。目前没有关于这些漏洞被利用的报告。[2019/7/5]
由于此时TRX钱包的转账需要多重签名才能完成,所以这类局被成为TRX多重签名局。
这就意味着,当用户的TRX账户被子更改为需多重签名的地址后,用户发起的任何交易,都需要子的签名授权才能完成,如果只是用户单方面发起交易,就会遇到类似「server:SIGERROR」的报错。
你可能会疑惑,为什么用户拥有自己账户的助记词/私钥,也无法「独立完成」资产的转出操作。
以合伙开公司的例子解释一下,你就明白了。假设有一家公司有两个合伙人,他们在这家公司成立之初规定:所有的重大决策要两个合作人都同意进行签名授权,即多重签名,才可以执行。若有一方不同意,决策则不通过。
被子修改为多重签名的TRX账户就像是这样一家公司,即便用户持有钱包助记词,但也已经无法「独立完成」对这个钱包的转账等重大操作。
用户只能将资产转入这个账户,却无法转出,子就是利用这一点从而「放长线钓大鱼」,等到用户在账户中积累了足够的资产后再一次性盗走。如果一个用户从来都是只收款不转账,且不去链上查看自己的账户权限,那他可能会一直蒙在鼓里并持续地向这个账户转钱。
另外,子除了通过诱导用户下载假imToken方式外,还会通过以下两类方式利用多重签名:
在Telegram等社交平台推广充值网站,诱导用户使用数字资产进行充值,实际上是趁用户充值时获取账户的拥有者权限,导致用户失去对账户的控制权;在Telegram、微信等社交平台公开自己的助记词/私钥,诱导用户转入TRX作为手续费以转走钱包内的资产,但实际子早已将拥有者权限转移,最终导致用户损失TRX。安全提醒
imToken安全团队在此提醒大家
下载imToken请认准官网:https://token.im/天下不会有免费的午餐,切莫贪小便宜定期检查TRX钱包账户权限如何查询账户权限
1.打开TRX钱包,切换至「浏览」页面输入TRONSCAN并打开。
2.在输入框输入钱包地址并搜索,跳至账户信息页面并下滑至「账户权限」板块。
3.如图所示,如果有且只有你的地址持有拥有者权限,说明你的账户权限是安全的。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。