請輸入關鍵字:

熱門搜尋:

Web3 安全入門避坑指南:錢包被惡意多簽風險

日期:2024年7月26日 下午3:00

背景

在上一期 Web3 安全入門避坑指南中,我們主要講解下載/購買錢包時的風險,找到真官網和驗證錢包真僞的方法,以及私鑰/助記詞的泄露風險。我們常說 「Not your keys, not your coins」,但也存在即使你有私鑰/助記詞,也無法控制自己資産的情況,即錢包被惡意多簽了。結合我們收集到的 MistTrack 被盜表單,一些用戶的錢包被惡意多簽後,不明白為什麽自己錢包賬戶里還有余額,卻無法把資金轉出。因此,本期我們將以 TRON 錢包為例,講解多簽釣魚的相關知識,包括多簽機制、黑客的常規操作及如何避免錢包被惡意多簽等内容。

Web3 安全入門避坑指南:錢包被惡意多簽風險

多簽機制

我們先簡單解釋下什麽是多簽,多簽機制的本意是為了使得錢包更安全,允許多個用戶共同管理和控制同一個數字資産錢包的訪問和使用權限。盡管部分管理者丟失或泄露了私鑰/助記詞,錢包里的資産也不一定會受損。

TRON 的多重簽名權限系統設計了三種不同的權限:Owner、Witness 和 Active,每種權限都有特定的功能和用途。

Owner 權限:

  • 擁有執行所有合約和操作的最高權限;
  • 只有擁有該權限才能修改其他權限,包括添加或移除其他簽名者;
  • 創建新賬戶後,默認為賬戶本體擁有該權限。

Witness 權限:

這個權限主要與超級代表(Super Representatives) 相關,擁有該權限的賬戶能夠參與超級代表的選舉和投票,管理與超級代表相關的操作。

Active 權限:

用于日常操作,例如轉賬和調用智能合約。這個權限可以由 Owner 權限設定和修改,常用于分配給需要執行特定任務的賬戶,它是若幹授權操作(比如 TRX 轉賬、質押資産)的一個集合。

上文中提到,新建賬戶時,該賬戶的地址會默認擁有 Owner 權限(最高權限),可以調整賬戶的權限結構,選擇將該賬戶的權限授權給哪些地址,規定這些地址所占權重的大小,以及設置阈值。阈值是指需要簽名方權重到達多少才能執行特定操作。在下圖中,阈值設置為 2,3 個被授權地址的權重都為 1,那麽在執行特定操作時,只要有 2 個簽名方的確認,這個操作就可以生效。

Web3 安全入門避坑指南:錢包被惡意多簽風險

(https://support.tronscan.org/hc/article_attachments/29939335264665)

惡意多簽的過程

黑客獲取用戶私鑰/助記詞後,如果用戶沒有使用多簽機制(即該錢包賬戶僅由用戶一人控制),黑客便可以將 Owner/Active 權限也授權給自己的地址或者將用戶的 Owner/Active 權限轉移給自己,黑客的這兩種操作通常都被大家稱為惡意多簽,但其實這是一個廣義的說法,實際上,可以根據用戶是否還擁有 Owner/Active 權限來區分:

利用多簽機制

下圖中,用戶的 Owner/Active 權限未被移除,黑客給自己的地址授權了 Owner/Active 權限,此時賬戶由用戶和黑客共同控制(阈值為 2),用戶地址和黑客地址的權重都為 1。用戶雖然持有私鑰/助記詞,也有 Owner/Active 權限,但無法轉移自己的資産,因為用戶發起轉出資産請求時,需要用戶和黑客的地址都簽名,這個操作才能正常執行。

Web3 安全入門避坑指南:錢包被惡意多簽風險

雖然被多簽的賬戶執行轉出資産的操作需要多方簽名的確認才可以實現,但是向錢包賬戶入賬是不需要多方簽名的。如果用戶沒有定期檢查賬戶權限情況的習慣或者近期沒有轉出操作的話,一般不會發現自己錢包賬戶的授權被更改,那麽便持續受損。如果錢包内的資産不多,黑客可能會放長線釣大魚,等待該賬戶積累了一定數字資産後,再一次性盜取所有數字資産。

利用TRON的權限管理設計機制

還有一種情況是黑客利用 TRON 的權限管理設計機制,直接將用戶的 Owner/Active 權限轉移給黑客地址(阈值仍為 1),使得用戶失去 Owner/Active 權限,連「投票權」都沒有了。需注意,此處黑客並不是利用多簽機制使得用戶無法轉移資産,但大家習慣上稱這種情況也為錢包被惡意多簽。

Web3 安全入門避坑指南:錢包被惡意多簽風險

以上兩種情況造成的結果是一樣的,無論用戶是否還擁有 Owner/Active 權限,都失去了對該賬戶的實際控制權,黑客地址獲得了賬戶的最高權限,可實現更改賬戶權限、轉移資産等操作。

惡意多簽的途徑

結合 MistTrack 收集到的被盜表單,我們總結出了幾種錢包被惡意多簽的常見原因,希望用戶遇到以下幾種情況時,提高警惕:

1. 在下載錢包時,未能找到正確的途徑,點擊了電報、推特、網友發送的假官網鏈接,下載到假錢包,結果私鑰/助記詞泄露,錢包被惡意多簽。

Web3 安全入門避坑指南:錢包被惡意多簽風險

2. 用戶在一些出售加油卡、禮品卡、VPN 服務的釣魚充值網站輸入了私鑰/助記詞,結果失去自己錢包賬戶的控制權。

Web3 安全入門避坑指南:錢包被惡意多簽風險

3. OTC 交易時,被有心之人拍到私鑰/助記詞或以某手段獲取賬戶的授權,隨後錢包被惡意多簽,資産受損。

Web3 安全入門避坑指南:錢包被惡意多簽風險

4. 一些騙子把私鑰/助記詞提供給你,稱他無法提取錢包賬戶里的資産,如果你能幫忙的話可以給你酬勞。雖然這個私鑰/助記詞對應的錢包地址確實存在資金,但無論你給多少手續費、手速多快都提不走,因為提幣權限被騙子配置給了另一個地址。

Web3 安全入門避坑指南:錢包被惡意多簽風險

5. 還有一種較為少見的情況是用戶在 TRON 上點擊了釣魚鏈接,簽名了惡意的數據,隨後錢包被惡意多簽。

Web3 安全入門避坑指南:錢包被惡意多簽風險

總結

在本期指南中,我們主要以 TRON 錢包為例,講解了多簽機制、黑客實施惡意多簽的過程和套路,希望幫助大家加深對多簽機制的理解和提高防範錢包被惡意多簽的能力。當然,除了被惡意多簽的情形之外,還存在一些比較特別的案例,有的新手用戶可能因操作不慎或缺乏了解,誤將錢包設置成了多簽,導致需要多個簽名才能進行轉賬。此時,用戶僅需滿足多簽要求或在權限管理處將 Owner/Active 權限只授權給一個地址,恢複單簽即可。

Web3 安全入門避坑指南:錢包被惡意多簽風險

最後,慢霧安全團隊建議廣大用戶定期檢查賬戶權限,查看是否有異常;從官方途徑下載錢包,我們在Web3 安全入門避坑指南|假錢包與私鑰助記詞泄露風險里講過如何找到正確的官網和驗證錢包的真僞;不點擊不明鏈接,更不輕易輸入私鑰/助記詞;安裝殺毒軟件(如卡巴斯基、AVG 等)和釣魚風險阻斷插件(如 Scam Sniffer),提高設備安全性。

内容来源:PANews

財華網所刊載內容之知識產權為財華網及相關權利人專屬所有或持有。未經許可,禁止進行轉載、摘編、複製及建立鏡像等任何使用。

如有意願轉載,請發郵件至content@finet.com.hk,獲得書面確認及授權後,方可轉載。

下載財華財經APP,把握投資先機
https://www.finet.com.cn/app

更多精彩内容,請點擊:
財華網(https://www.finet.hk/)
財華智庫網(https://www.finet.com.cn)
現代電視FINTV(https://www.fintv.hk)

PANews

PANews是區塊鏈和Web3.0領域領先的智庫型信息平台,為行業用戶提供具有國際視野的前沿資訊與報告。PANews優質多元的内容以圖文、音頻、視頻等形式在全網多渠道覆蓋,包含推特、微博、抖音、視頻號等主流平台,旨在成為用戶的Web3信息官。PANews同時還是騰訊新聞的内容合作夥伴,内容被福佈斯、財新等媒體引用,獲得騰訊新聞、今日頭條、澎湃新聞等頒發的相關獎項。PANews的兩位聯合創始人均為福

相關文章

7月26日
Zeta Markets向早期質押者分配2000萬枚ZEX代幣
7月26日
Telegram小遊戲很火,盈利模式是什麽?
7月26日
2024比特幣大會首日:一場別開生面的「政治盛會」
7月26日
特朗普帶火Polymarket,加密預測市場前途一片光明?
7月26日
StarkWare計劃將Cosmos的IBC協議集成到Starknet中
7月25日
Coinbase加速入場RWA做大營收?旗下資管公司或聯手推出代幣化貨幣市場基金
7月25日
本月用戶數突破1萬並推出激勵活動,我們該如何參與Notional Finance?
7月25日
SBI Holdings將與Franklin Templeton合作成立數字資産資管公司
7月25日
「Base黑幫」來了?Coinbase前員工創立的NPC Labs是什麽?
7月25日
複盤ETF敘事下的ETH Beta收益:MEME表現最優,集體跑不贏比特幣

視頻

快訊

20:03
海南封關落地!板塊投資機遇幾何?
19:46
機器人板塊集體走強,人形機器人從「炫技」邁向「上崗」
17:34
國家網信辦會同中國證監會深入整治涉資本市場網上虛假不實信息
17:28
碩奧國際(02336.HK):馮櫓銘獲任董事會主席
17:19
復宏漢霖(02696.HK)HLX18治療多種實體瘤的1期臨床試驗申請獲美FDA批准
17:11
國家外匯局:11月銀行結匯2095億美元 售匯1938億美元
17:04
中國白銀集團(00815.HK)認購協議已部分完成
16:50
美高梅中國(02282.HK):馮小峰獲任首席執行官
16:39
超大現代(00682.HK)完成配售3295萬股 淨籌約719萬港元
16:32
香港10月批出六份建築圖則