Tron 錢包清空攻擊:代幣授權騙局如何運作以及如何撤銷

閱讀時長 2 分鐘

Tron 錢包清空攻擊:代幣授權騙局如何運作以及如何撤銷

首頁>Industry Insights>Tron 錢包清空攻擊:代幣授權騙局如何運作以及如何撤銷
分享

清空你 Tron 錢包的那筆交易,正是你早已簽過名的那筆。也許是幾週前,在一個你早已關閉的網站上,在一個你兩秒就劃掉的彈出視窗裡。

這就是錢包清空攻擊(wallet drainer)。整個過程你的私鑰始終私密、助記詞始終保密。騙局只需要你的一次授權,然後只需要耐心。

代幣授權究竟做了什麼

TRC-20 授權是一條寫入區塊鏈的長期許可。兩個欄位決定它會讓你付出什麼代價:你授權的是哪個合約,以及該合約可以代你移轉多少代幣。

第二個欄位正是危害所在。大多數應用程式預設申請無限額度,因為這樣你就不必在每次交易時重新授權。對去中心化交易所來說,這確實是便利;對清空攻擊者來說,同樣是便利。

簽署授權本身不移轉任何東西。你的餘額不變,沒有資金離開錢包,而且在 Tron 上手續費接近於零。錢包給你的每一個訊號都在說這只是一個微不足道的操作。而它建立的,是一條在你取消之前始終有效的許可。

為什麼智慧合約授權騙局有利可圖

Chainalysis 估計授權釣魚造成的損失約為 自 2021 年 5 月以來累計 10 億美元,其中 2023 年截至 11 月為 3.746 億美元。該資料集中單一詐騙地址從數千名受害者手中拿走了估計 4,430 萬美元。這些是全鏈數據,不是 Tron 數據。目前沒有機構發布可信的 Tron 專屬清空攻擊損失數字,誰向你引用這樣的數字,你都應當起疑。

Tron 貢獻的是經濟學。能量與頻寬模型讓攻擊者針對每個受害者的成本接近零,因此從數千個錢包批量收割授權便宜到可以投機式進行。在高費用鏈上,攻擊者必須精挑細選;在 Tron 上,他們可以來者不拒,然後等待。

他們確實在等。Chainalysis 描述過這類騙子「可能立刻行動,也可能潛伏到理想時機」,而潛伏通常是更優的策略。授予在一個只持有 40 TRX 的錢包上的授權幾乎一文不值;六個月後,當薪資款或一筆穩定幣轉帳到帳,同一份授權就值得清空。盯著你的不是攻擊者本人,而是一個腳本在盯著你的餘額。

coinsdo

行動錢包把這些提示壓縮得最厲害,大多數盲目授權也發生在那裡。如果一個提示沒有清楚展示合約和金額,請把缺失的資訊當作紅色警訊,而不是排版瑕疵。

如何在 Tron 上撤銷代幣授權

這一部分值得收藏,因為它是整個 Tron 騙局家族中唯一真正管用的「撤銷按鈕」。

  1. 開啟 TronScan,進入 Token Approvals(代幣授權)頁面。
  2. 連接你想要稽核的錢包。
  3. 查看清單。所有曾被授予額度的合約都會連同金額一起顯示在這裡。
  4. 撤銷所有你不再主動使用的授權。不只是看起來可疑的:凡是你說不清來由的,一律撤銷。
  5. 對你控制的每個地址重複上述操作,包括那些你認為是空的地址。

撤銷只消耗少量頻寬或能量,並需要一次簽名。它會永久取消該授權。它不能追回已被轉走的資金,也不能解決助記詞外洩的問題——那是另一種故障,需要另一種修復。

每月執行一次。之所以要定期安排而不是被動應對,是因為你不會收到任何警告。當清空腳本判定你的餘額終於越過門檻時,不會有通知。

錢包清空攻擊依賴的時間窗口

這種騙局在技術上毫無高明之處。合約做的正是你授權它做的事——這既是全部問題所在,也是全部機會所在。沒有你的簽名,任何清空攻擊都無法得手;而任何一次撤銷,都能讓它徹底失效。

從授權到清空之間,你有一個窗口期。通常有幾週,有時有幾個月,而它在你錢包「值得動手」的那一刻關閉。今天在 TronScan 上花十分鐘,就能清掉所有你解釋不了的授權。

如果入口是一個人而不是一個網站,手法就不同,解決辦法也不同:參見冒充者如何誘騙 Tron 用戶交出錢包。

CoinsDo Team

作者

CoinsDo Team

business@coinsdo.com