Kryptobruker taper $100 000 i adresseforgiftningangrep
En kryptobruker har tapt omtrent 100 000 USDT etter å ha overført midlene til en lignende lommebokadresse som ble plantet i offerets transaksjonshistorikk 66 dager tidligere. Cyvers Alerts rapporterte 11. august at deres overvåkingssystem oppdaget tapet etter at offeret sendte midler til en adresse kontrollert av en angriper.
«Vårt system har oppdaget et adresseforgiftningangrep som resulterte i tapet av $100 000 til adressen: solana:Es9vMFrzaCERmJfrF4H2FYD4KCoNkY11McCe8BenwNYB.»
Svindleren forgiftet opprinnelig offerets lommebok for rundt 66 dager siden, og i dag sendte offeret uvitende midler til svindlerens adresse. Ifølge Cyvers sendte angriperen transaksjoner som involverte offerets lommebok omtrent 66 dager før tyveriet. Aktiviteten plasserte en ondsinnet adresse i lommebokens transaksjonshistorikk, som så lik ut som en adresse offeret hadde brukt til en normal overføring.
Da offeret senere forberedte betalingen på 100 000 USDT, sa Cyvers at brukeren stolte på den historiske opptegnelsen uten å sammenligne den komplette destinasjonsadressen. Midlene gikk derfor til den lignende adressen i stedet for den tiltenkte mottakeren.
Hvordan adresseforgiftning fungerer
Adresseforgiftning krever ikke at en angriper får tak i en privat nøkkel, kompromitterer en smart kontrakt eller tar kontroll over offerets lommebok. I stedet avhenger metoden av lengden og formatet på blockchain-adresser, som mange lommebøker og blokkutforskere forkorter ved å vise bare de første og siste tegnene.
Angripere genererer adresser som matcher de synlige delene av en mottakers ekte adresse og bruker deretter små eller nullverdige overføringer for å plassere imitasjonen i en måltransaksjonsopptegnelse. En bruker som bare sjekker de åpne og lukkende tegnene kan derfor velge angriperens lommebok, selv om de komplette strengene er forskjellige.
I den nyeste saken tilskrev Cyvers tapet offerets manglende sjekk av den fullstendige adressen. Sikkerhetsselskapet rådet brukere til ikke å behandle transaksjonshistorikk som en pålitelig adressebok og anbefalte å verifisere hvert tegn før de godkjenner en on-chain betaling.
Konsekvenser av tyveriet
Etter overføringen byttet angriperen den stjålne USDT mot Ethereum, rapporterte Cyvers. Den mottakende lommeboken hadde omtrent 52,8 ETH da sikkerhetsselskapet publiserte sitt varsel. Cyvers sa at konverteringen så ut til å være designet for å redusere risikoen for at de stjålne stablecoins kunne bli frosset.
USDT utstedes av Tether gjennom smarte kontrakter som tillater spesifikke adresser å bli blokkert, mens innfødt ETH ikke har en utsteder med en tilsvarende frysefunksjon. Konverteringen betyr også at verdien av angriperens beholdninger kan endre seg med ETH-markedsprisen.
Cyvers rapporterte ikke om noen gjenoppretting, returavtale eller utvekslingsintervensjon i sitt første varsel, og selskapet identifiserte heller ikke offeret offentlig. Ingen bevis som ble sitert i varselet antydet at en feil i Tether, Ethereum eller offerets lommeprogramvare forårsaket overføringen.
Forebygging av adresseforgiftning
Cyvers beskrev hendelsen som et sosialt ingeniørangrep som brukte en forfalsket adresseopptegnelse for å utnytte offerets betalingsvaner. Hendelsen på $100 000 følger flere større saker som involverer den samme metoden. I februar rapporterte crypto.news tidligere at to brukere hadde tapt en samlet sum på $62 millioner etter å ha kopiert svindeladresser fra sine transaksjonshistorier.
Sikkerhetsselskapet sa at angriperne stille hadde satt inn lignende adresser i begge ofrenes nylige aktivitetsopptegnelser. Under desember-saken sendte en stablecoin-innehaver først en testbetaling på 50 USDT til riktig destinasjon. En angriper satte deretter inn en svindeladresse i historikken med en 0,005 USDT støvtransaksjon, hvoretter offeret feilaktig sendte 49 999 950 USDT til den forgiftede adressen.
Cyvers rådet brukere til å sammenligne komplette lommebokadresser i stedet for å stole på forkortede opptegnelser i transaksjonshistorier. For store overføringer anbefaler sikkerhetsspesialister også å bekrefte destinasjonen gjennom en separat kommunikasjonskanal og sende et lite testbeløp før de flytter den gjenværende saldoen.
Adressehvitelister kan legge til en annen sjekk ved å begrense uttak til destinasjoner som er godkjent på forhånd. Maskinvarelommebøker kan også vise transaksjonsdetaljer før signering, selv om brukerne fortsatt må lese og sammenligne destinasjonen som vises på enheten.
Lommebøker og blockchain-utforskere har begynt å filtrere mistenkelige oppføringer, men beskyttelsene varierer etter plattform. En rapport fra mars fant at Etherscan skjulte nullverdige overføringer som standard, mens BscScan og Basescan krevde at brukerne aktiverte et «skjul 0 beløp tx»-alternativ for å fjerne slike oppføringer fra visning.