Более 14 500 адресов Tron находятся под угрозой тихого взлома
Менее известный эксплойт подверг риску около 14 545 криптовалютных кошельков Tron, подвергая риску кражи цифровые активы на миллионы долларов.
Только в четвертом квартале 2024 года 2130 кошельков были взломаны из-за уязвимости, связанной с транзакцией UpdateAttackPermissions, говорится в отчете охранной компании AMLBot, предоставленном Cointelegraph. В общей сложности на момент публикации эти учетные записи содержат цифровые активы на сумму почти 31,5 миллиона долларов.
Что делает эту атаку особенно коварной, так это ее скрытый характер. В отличие от типичных взломов, которые немедленно истощают средства, этот эксплойт позволяет злоумышленникам захватить контроль над кошельками, оставаясь незамеченными. Они блокируют законные исходящие транзакции, эффективно блокируя доступ законного владельца к своим средствам.
Жертвы могут неосознанно продолжать вносить средства в скомпрометированные кошельки, обогащая хакеров, не обращая при этом внимания на взлом.
«Обычно жертва не понимает, что кошелек пропал», — сказал Cointelegraph Михаил Тютин, технический директор AMLBot.
Cointelegraph поговорил с одной жертвой этого вектора атаки, которая попросила об анонимности из-за страха стать жертвой хакеров. Он добавил в свой кошелек еще 1000 долларов США, прежде чем осознал это.
«Если бы вор сразу забрал все мои деньги, я бы сразу понял, что потерял кошелек, и не стал бы добавлять в него больше средств», — говорили они.
Связанный: Крипто-сливщики уходят на пенсию, поскольку следователи начинают приближаться
UpdateAccountPermission открывает бэкдор
Транзакция UpdateAccountPermission в Tron предназначена для повышения безопасности учетной записи с помощью функций мультиподписи. Эта функция позволяет владельцам учетных записей назначать определенные роли ключам, определять их весовые значения и устанавливать пороговые значения, необходимые для авторизации транзакции.
Например, если порог транзакции установлен на 10 и каждый из двух ключей имеет вес пять, оба должны подписать для подтверждения транзакции. Хотя эта система предназначена для повышения безопасности учетной записи, она становится уязвимой, когда злоумышленник получает доступ к ней. закрытый ключ владельца.
Используя скомпрометированный ключ, злоумышленник может добавить свой собственный ключ к учетной записи и настроить его так, чтобы он соответствовал порогу транзакции в сочетании с исходным ключом. Это эффективно блокирует законных владельцев, поскольку они больше не могут завершать транзакции самостоятельно, но могут продолжать вносить средства. средства в скомпрометированный кошелек Как сказал Тютин:
«В кошельках нет никаких уведомлений или информации о том, что кто-то добавил еще один ключ в ваш кошелек. Нет абсолютно никаких признаков того, что ваш кошелек исчез, пока вы сами не отправите исходящую транзакцию».
Даже после обнаружения нарушения у жертв остаются ограниченные возможности. Единственное немедленное действие — прекратить вносить средства в скомпрометированный кошелек.
«Эта атака вызывает особую тревогу, поскольку у пользователя нет возможности вернуть средства, поскольку для любых дальнейших транзакций требуется закрытый ключ злоумышленника», — сказал Cointelegraph Саттвик Кансал, соучредитель Rome Protocol.
Трон не ответил на запрос Cointelegraph о комментариях.
Преимущества UpdateAccountPermission
Функция UpdateAccountPermission в Tron не является вредоносной по своей сути. Ее конструкция служит законным целям, например, позволяет предприятиям обеспечивать общий контроль над средствами. Это снижает риск несанкционированных транзакций, требуя одобрения действий несколькими сторонами.
Эта функция также полезна для децентрализованного управления, особенно в учетных записях, контролируемых сообществом, управляемых децентрализованными автономными организациями. Требуя одобрения с несколькими подписями, эта функция помогает предотвратить односторонний контроль над средствами сообщества.
Даже отдельные пользователи могут получить выгоду от UpdateAccountPermission, назначив несколько ключей своим учетным записям. Это снижает вероятность потери доступа к средствам с одного скомпрометированного устройства или ключа.
Эксплуатация не уникальна для Tron
Неправомерное использование функций блокчейна характерно не только для Tron. На Ethereum злоумышленники часто используют широко используемые функции, такие как «одобрить» и «разрешить», которые необходимы для взаимодействия с децентрализованными финансовыми платформами.
В сочетании с тактикой фишинга эти функции могут привести к разрушительным потерям для ничего не подозревающих пользователей. Охранная компания Scam Sniffer сообщила, что фишинговые атаки в блокчейнах (за исключением Tron) привели к убыткам в размере 9,38 миллиона долларов в ноябре 2024 года.
Из них почти 7 миллионов долларов поступило только от Ethereum. Это значительно меньше, чем $20 миллионов, о которых сообщил Scam Sniffer в октябре.
Снижение может быть связано с улучшением безопасности кошельков: несколько кошельков на базе Ethereum теперь уведомляют пользователей о подозрительных транзакциях до их подписания. Кроме того, повышение уровня информированности пользователей помогло снизить эффективность фишинговых схем.
#Tariffs Crash Crypto#Share Your Thoughts on Popular Assets in March#Win 400 USDT: Share Your Crypto Loans Trades#Останется ли рынок слабым во втором квартале года?#Публикуйте И Зарабатывайте Бонус
Tüm Yorumlar0En yeniPopüler