Web3 安全入门避坑指南|空投骗局

时间:2024-09-22 编辑: 浏览:(253)

背景

在上一期 Web3 安全入门避坑指南中,我们主要讲解了多签钓鱼的相关知识,包括多签机制、造成多签的原因及如何避免钱包被恶意多签等内容。本期我们要讲解的是一种无论在传统行业还是加密领域,都被视为有效的营销手段 —— 空投。

空投能够在短时间内将项目从默默无闻推向大众视野,迅速积累用户基础,提升市场影响力。用户在参与 Web3 项目时,需要点击相关链接、与项目方交互以获取空投代币,然而从高仿网站到带后门的工具,黑客早已在用户领空投过程的上下游布满了陷阱。因此,本期我们将通过分析一些典型的空投骗局来讲解相关风险,帮助大家避坑。

什么是空投

Web3 项目方为了增加项目的知名度和实现初期用户的积累,常常会免费向特定钱包地址分发代币,这一行为被称为“空投”。对项目方而言,这是获得用户最直接的方式。根据获取空投的方式,空投通常可以分为以下几类:

任务型:完成项目方指定的任务,如转发、点赞等。

交互型:完成兑换代币、发/收代币、跨链等操作。

持有型:持有项目方指定的代币以获得空投代币。

质押型:通过单币或双币质押、提供流动性或进行长期锁仓来获得空投代币。

领空投时的风险

假空投骗局

此类骗局又可以细分为以下几种:

1. 黑客盗取项目方的官方账号发布假空投的消息。我们经常可以在资讯平台上看到“某项目的 X 账号或者 Discord 账号被黑,请广大用户不要点击黑客发布的钓鱼链接”的安全提醒。据慢雾 2024 上半年区块链安全与反洗钱报告的数据,仅 2024 上半年,项目方账号被黑事件就有 27 件。用户基于对官方账号的信任而点击这些链接,进而被引导至伪装成空投的钓鱼网站。一旦在钓鱼网站上输入了私钥/助记词或授权了相关权限,黑客就能盗走用户的资产。

2. 黑客使用高仿的项目方账号在项目方官方真实账号的评论区刷留言,发布领取空投的消息,诱导用户点击钓鱼链接。此前慢雾安全团队分析过这类手法并提出了应对建议,见真假项目方 | 警惕评论区高仿号钓鱼;此外,在真项目方发布空投的消息后,黑客也会紧随其后,在社交平台上使用高仿账号大量发布包含钓鱼链接的动态,许多用户因未仔细辨别而安装了虚假 APP 或打开钓鱼网站进行了签名授权的操作。

(https://x.com/im23pds/status/1765577919819362702)

3. 第三种诈骗套路更可恶,妥妥的骗子,他们潜伏在 Web3 项目的群组里,挑选目标用户进行社会工程攻击,有时以空投为诱饵,“教”用户按照要求转移代币以获取空投。请广大用户提高警惕,不要轻易相信主动联系你的“官方客服”或是“教”你如何操作的网友,这些人大概率是骗子,你只是想领个空投,结果却损失惨重。

“白给”的空投代币

开篇提到,用户往往需要完成某种任务才能获取空投,我们接下来看看“白给“用户代币的情况。黑客会向用户的钱包空投没有实际价值的代币,用户看到这些代币,可能会尝试与之交互,例如转移、查看或在去中心化交易所上进行交易。然而我们逆向分析一个 Scam NFT 的智能合约发现,当尝试挂单或转移这个 Scam NFT 时会失败,然后出现错误提示“Visit website to unlock your item”,诱导用户访问钓鱼网站。

如果用户访问了 Scam NFT 引导的钓鱼网站,黑客便可能进行以下操作:

批量“零元购”有价值的 NFT,见“零元购” NFT 钓鱼分析

拿走高价值 Token 的 Approve 授权或 Permit 签名

拿走原生资产

接下来我们再看看黑客如何通过一个精心设计的恶意合约窃取用户的 Gas 费。

首先,黑客在 BSC 上创建了一个名为 GPT 的恶意合约 (0x513C285CD76884acC377a63DC63A4e83D7D21fb5),通过空投代币吸引用户进行交互。

用户与该恶意合约交互时,出现了需要批准该合约使用钱包中代币的请求。如果用户批准了这个请求,恶意合约会根据用户钱包中的余额,自动提高 Gas 限额,这使得后续的交易消耗更多的 Gas 费。

利用用户提供的高 Gas 限额,恶意合约使用多余的 Gas 来铸造 CHI 代币(CHI 代币可以用于 Gas 补偿)。恶意合约积累了大量的 CHI 代币后,黑客可以通过燃烧 CHI 代币,获得合约销毁时返还的 Gas 补偿。

(https://x.com/SlowMist_Team/status/1640614440294035456)

通过这种方式,黑客巧妙地利用用户的 Gas 费为自己牟利,而用户可能并未察觉到他们已经支付了额外的 Gas 费。用户本以为可以通过出售空投代币获利,结果却被盗取了原生资产。

带后门的工具

 (https://x.com/evilcos/status/1593525621992599552)

领空投的过程中,一些用户需要下载翻译或查询代币稀有度之类的插件,这些插件的安全性存疑,且有的用户下载插件时没有从官方渠道下载,这就使得下载到带有后门的插件的可能性大大增加。

此外,我们还注意到网上有出售领空投脚本的服务,声称可以通过运行脚本完成自动批量交互,听起来挺高效的,但是请注意,下载未经审查和验证的脚本存在极大的风险,因为你无法确定脚本的来源和它的真实功能。脚本可能包含恶意代码,潜在的威胁包括盗取私钥/助记词或者执行其他未授权的操作。而且,一些用户在执行相关类型的风险操作时,未安装或是关闭了杀毒软件,导致未能及时发现设备中了木马,进而受损。

总结

在本期指南中,我们主要通过分析骗局的方式为大家讲解领空时会有哪些风险,现在许多项目都把空投作为营销手段,用户可以通过以下措施减少在领空投过程中资产受损的可能性:

多方验证,访问空投网站时,请仔细检查网址,可以通过项目的官方账号或公告渠道确认,还可以安装钓鱼风险阻断插件(如 Scam Sniffer),协助识别钓鱼网站。

钱包分级,用于领空投的钱包存放小额资金,把大额资金放在冷钱包。

对于从未知来源收到的空投代币要保持警惕,不要轻易执行授权/签名操作。

注意检查交易的 Gas 限额是否异常高。

使用知名杀毒软件,如卡巴斯基、AVG 等,保持实时防护开启,并随时更新最新病毒库。

最新 更多 >
  • 1 RVLNG币的创始人是谁

    RVLNG币的创始人是谁?RVLNG(Ravencoin Lightning)币是群众性加密货币项目,旨在为大众提供安全、自由的加密资金和资产传输网络,其创始人是布鲁斯·芝诺克。布鲁斯·芝诺克的背景布鲁斯·芝诺克是一位资深软件开发者,他曾经在微软、IBM、华为等大型科技公司担任高级职位,具有丰富的技术经验。后来,布鲁斯·芝诺克开始研究加密货币技术,并选择从零开始打造自己的加密货币项目。RVLNG币

  • 2 S2K币历史价格走势怎么样?

    S2K币历史价格走势怎么样?随着区块链技术的不断发展和成熟,越来越多的数字货币涌现出来,而S2K币就是其中之一。S2K币是一种基于区块链技术发行的数字货币,其发行量有限,采用了极为严格的算法保证了其安全性和稳定性。那么,S2K币历史价格走势怎么样呢?在2018年初,S2K币刚刚面世,其价格还没有太多的波动和变化。然而,在2018年6月份,S2K币迎来了一波爆发式的增长,价格由不到1元一路飙升到13

  • 3 PVT币最高的时候是多少钱?

    随着加密货币市场越来越受到关注,许多人对PVT币产生了浓厚的兴趣。PVT币是一种新型的数字资产,它在许多加密货币市场中都是倍受追捧的。因为PVT币可以作为支付货币或用于投资,购买其他加密货币。那么上文所提出的问题,PVT币最高的时候是多少钱?现在就来详细介绍。 什么是PVT币? PVT是PrivateCoin的缩写,是一种匿名加密货币。它是由PoW(工作量证明)和Masternode(主节点)算法

  • 4 R1币历史价格走势怎么样?

    随着数字货币行业的发展,越来越多的项目和币种涌现,其中R1币便是其中之一。 R1币的出现赋予了数字货币行业更多的发展前景,下面将简要介绍R1币的历史价格走势。2018年-2019年: 前期价格波动较大在R1币挂牌上线交易后的最开始,该币种的价格波动较大。2018年3月,R1币的初始价格为0.3元左右,在其上线交易初期,价格一路上涨至2018年5月的最高价约为0.9元。 但在此后不久,由于市场环境的

  • 5 RUN币的创始人是谁

    RUN币的创始人是谁?RUN币已经成为数字货币市场上的一个知名币种,自问世以来一直备受关注。作为一位优秀的创造者,它的创始人是谁呢?其实,RUN币的创始人是一位来自中国的小伙子, 名字叫做王宁。他毕业于一所国内著名的高校,热爱研究区块链、数字货币的相关技术,自己也是一个坚定的数字货币投资人。王宁和他的团队在多年的研究过程中,历经多次失败,最终成功开发出了RUN币。RUN币的特点 RUN币是一种基于

  • 6 RB币的创始人是谁

    RB币的创始人是谁? RB币是一种虚拟货币,是由一个来自中国的团队创立的。这个团队的名字叫做“润铂”,因此这就是“RB”币名的来源。 润铂成立于2013年,旨在为数字货币市场提供高效、安全和可持续的解决方案。此后,它开始开发RB币作为自己的数字货币。RB币创始人的背景RB币的创始人和润铂团队的创始人之一,名叫“陈志强”。陈志强是一名网站和应用程序开发者,有着多年的技术经验。2013年之前,他一直从

  • 7 PUB币最高的时候是多少钱?

    最初的加密货币是比特币,自2009年以来增长迅速,现在是一种相当昂贵的商品。在这种情况下,其他电子货币也在市场崛起,一种新的币种开始引起人们的关注,就是PUB币。PUB币的背景PUB是一个基于莱特币升级的加密货币,它旨在改变数字货币的使用方式,提高普及率,并将电子货币整合到各种场景。PUB币创新的一个点是:使用PUB币可以实现在PUB+电子商务平台上进行在线消费。这就意味着,广大的消费者可以在购物

  • 8 SARCO币的创始人是谁

    SARCO币的创始人是谁?SARCO币是一种由匿名个人或团队创造的加密数字货币,于2018年在加密数字货币市场上首次亮相。尽管SARCO币的创始人没有正式公开身份,但据悉是由一群来自于全球的金融、技术和商业领域的专业人士所创建的。为何选择名为SARCO币?SARCO是Sarcophagus(石棺)的缩写,寓意着将负责管理和处理核废料的任务以及相关的都市传说储存在了SARCO币当中,并由一个精选小团

  • 9 QUAN币最高的时候是多少钱?

    QUAN币最高的时候是多少钱?QUAN币是一个去中心化的数字货币,采用了比特币的共识机制。QUAN币的特点是区块链技术的去中心化、匿名性、安全性等特点,被誉为“分布式金融的新纪元”。QUAN币自2017年以来,一直备受关注。在2018年初,由于市场的强劲表现,QUAN币创下了历史最高价格。当时,QUAN币的价格达到了每枚400美元左右。然而,这个价格仅仅是QUAN币的短暂繁荣。在2018年初,比特

  • 10 PWAR币最高的时候是多少钱?

    PWAR币最高的时候是多少钱? PWAR币(Proud WarrioR coin,傲者战士币)是一种全新的去中心化加密货币,生态环境构建在以太坊平台上。它通过区块链技术实现了可追溯、不可篡改、独立发行和可自由流通等特点。 PWAR币是多年研究区块链行业的团队打造的,发布后也得到了广大投资者的青睐。那么,PWAR币在市场中最高的时候是多少钱呢?下面,我们将深入探讨。 PWAR币的历史价格 P