Tron 钱包清空攻击:代币授权骗局如何运作以及如何撤销

阅读时长 2 分钟

Tron 钱包清空攻击:代币授权骗局如何运作以及如何撤销

首页>Industry Insights>Tron 钱包清空攻击:代币授权骗局如何运作以及如何撤销
分享

清空你 Tron 钱包的那笔交易,正是你早已签过名的那笔。也许是几周前,在一个你早已关闭的网站上,在一个你两秒就划掉的弹窗里。

这就是钱包清空攻击(wallet drainer)。整个过程你的私钥始终私密、助记词始终保密。骗局只需要你的一次授权,然后只需要耐心。

代币授权究竟做了什么

TRC-20 授权是一条写入区块链的长期许可。两个字段决定它会让你付出什么代价:你授权的是哪个合约,以及该合约可以代你转移多少代币。

第二个字段正是危害所在。大多数应用默认申请无限额度,因为这样你就不必在每次交易时重新授权。对去中心化交易所来说,这确实是便利;对清空攻击者来说,同样是便利。

签署授权本身不转移任何东西。你的余额不变,没有资金离开钱包,而且在 Tron 上手续费接近于零。钱包给你的每一个信号都在说这只是一个微不足道的操作。而它创建的,是一条在你取消之前始终有效的许可。

为什么智能合约授权骗局有利可图

Chainalysis 估计授权钓鱼造成的损失约为 自 2021 年 5 月以来累计 10 亿美元,其中 2023 年截至 11 月为 3.746 亿美元。该数据集中单个诈骗地址从数千名受害者手中拿走了估计 4,430 万美元。这些是全链数据,不是 Tron 数据。目前没有机构发布可信的 Tron 专属清空攻击损失数字,谁向你引用这样的数字,你都应当起疑。

Tron 贡献的是经济学。能量与带宽模型让攻击者针对每个受害者的成本接近零,因此从数千个钱包批量收割授权便宜到可以投机式进行。在高费用链上,攻击者必须精挑细选;在 Tron 上,他们可以来者不拒,然后等待。

他们确实在等。Chainalysis 描述过这类骗子“可能立刻行动,也可能潜伏到理想时机”,而潜伏通常是更优的策略。授予在一个只持有 40 TRX 的钱包上的授权几乎一文不值;六个月后,当工资款或一笔稳定币转账到账,同一份授权就值得清空。盯着你的不是攻击者本人,而是一个脚本在盯着你的余额。

coinsdo

移动端钱包把这些提示压缩得最厉害,大多数盲目授权也发生在那里。如果一个提示没有清楚展示合约和金额,请把缺失的信息当作红色警报,而不是排版瑕疵。

如何在 Tron 上撤销代币授权

这一部分值得收藏,因为它是整个 Tron 骗局家族中唯一真正管用的“撤销按钮”。

  1. 打开 TronScan,进入 Token Approvals(代币授权)页面。
  2. 连接你想要审计的钱包。
  3. 查看列表。所有曾被授予额度的合约都会连同金额一起显示在这里。
  4. 撤销所有你不再主动使用的授权。不只是看起来可疑的:凡是你说不清来由的,一律撤销。
  5. 对你控制的每个地址重复上述操作,包括那些你认为是空的地址。

撤销只消耗少量带宽或能量,并需要一次签名。它会永久取消该授权。它不能追回已被转走的资金,也不能解决助记词泄露的问题——那是另一种故障,需要另一种修复。

每月执行一次。之所以要定期安排而不是被动应对,是因为你不会收到任何警告。当清空脚本判定你的余额终于越过阈值时,不会有通知。

钱包清空攻击依赖的时间窗口

这种骗局在技术上毫无高明之处。合约做的正是你授权它做的事——这既是全部问题所在,也是全部机会所在。没有你的签名,任何清空攻击都无法得手;而任何一次撤销,都能让它彻底失效。

从授权到清空之间,你有一个窗口期。通常有几周,有时有几个月,而它在你钱包“值得动手”的那一刻关闭。今天在 TronScan 上花十分钟,就能清掉所有你解释不了的授权。

如果入口是一个人而不是一个网站,手法就不同,解决办法也不同:参见冒充者如何诱骗 Tron 用户交出钱包。

CoinsDo Team

作者

CoinsDo Team

business@coinsdo.com