Web3 安全入门避坑指南|空投骗局

币界网Dipublikasikan tanggal 2024-08-15Terakhir diperbarui pada 2024-08-15

币界网报道:

背景

在上一期 Web3 安全入门避坑指南中,我们主要讲解了多签钓鱼的相关知识,包括多签机制、造成多签的原因及如何避免钱包被恶意多签等内容。本期我们要讲解的是一种无论在传统行业还是加密领域,都被视为有效的营销手段 —— 空投。

空投能够在短时间内将项目从默默无闻推向大众视野,迅速积累用户基础,提升市场影响力。用户在参与 Web3 项目时,需要点击相关链接、与项目方交互以获取空投代币,然而从高仿网站到带后门的工具,黑客早已在用户领空投过程的上下游布满了陷阱。因此,本期我们将通过分析一些典型的空投骗局来讲解相关风险,帮助大家避坑。

什么是空投

Web3 项目方为了增加项目的知名度和实现初期用户的积累,常常会免费向特定钱包地址分发代币,这一行为被称为“空投”。对项目方而言,这是获得用户最直接的方式。根据获取空投的方式,空投通常可以分为以下几类:

  • 任务型:完成项目方指定的任务,如转发、点赞等。

  • 交互型:完成兑换代币、发/收代币、跨链等操作。

  • 持有型:持有项目方指定的代币以获得空投代币。

  • 质押型:通过单币或双币质押、提供流动性或进行长期锁仓来获得空投代币。

领空投时的风险

假空投骗局

此类骗局又可以细分为以下几种:

1. 黑客盗取项目方的官方账号发布假空投的消息。我们经常可以在资讯平台上看到“某项目的 X 账号或者 Discord 账号被黑,请广大用户不要点击黑客发布的钓鱼链接”的安全提醒。据慢雾 2024 上半年区块链安全与反洗钱报告的数据,仅 2024 上半年,项目方账号被黑事件就有 27 件。用户基于对官方账号的信任而点击这些链接,进而被引导至伪装成空投的钓鱼网站。一旦在钓鱼网站上输入了私钥/助记词或授权了相关权限,黑客就能盗走用户的资产。

2. 黑客使用高仿的项目方账号在项目方官方真实账号的评论区刷留言,发布领取空投的消息,诱导用户点击钓鱼链接。此前慢雾安全团队分析过这类手法并提出了应对建议,见真假项目方 | 警惕评论区高仿号钓鱼;此外,在真项目方发布空投的消息后,黑客也会紧随其后,在社交平台上使用高仿账号大量发布包含钓鱼链接的动态,许多用户因未仔细辨别而安装了虚假 APP 或打开钓鱼网站进行了签名授权的操作。

(https://x.com/im23pds/status/1765577919819362702)

3. 第三种诈骗套路更可恶,妥妥的骗子,他们潜伏在 Web3 项目的群组里,挑选目标用户进行社会工程攻击,有时以空投为诱饵,“教”用户按照要求转移代币以获取空投。请广大用户提高警惕,不要轻易相信主动联系你的“官方客服”或是“教”你如何操作的网友,这些人大概率是骗子,你只是想领个空投,结果却损失惨重。

“白给”的空投代币

开篇提到,用户往往需要完成某种任务才能获取空投,我们接下来看看“白给“用户代币的情况。黑客会向用户的钱包空投没有实际价值的代币,用户看到这些代币,可能会尝试与之交互,例如转移、查看或在去中心化交易所上进行交易。然而我们逆向分析一个 Scam NFT 的智能合约发现,当尝试挂单或转移这个 Scam NFT 时会失败,然后出现错误提示“Visit website to unlock your item”,诱导用户访问钓鱼网站。

如果用户访问了 Scam NFT 引导的钓鱼网站,黑客便可能进行以下操作:

  • 批量“零元购”有价值的 NFT,见“零元购” NFT 钓鱼分析

  • 拿走高价值 Token 的 Approve 授权或 Permit 签名

  • 拿走原生资产

接下来我们再看看黑客如何通过一个精心设计的恶意合约窃取用户的 Gas 费。

首先,黑客在 BSC 上创建了一个名为 GPT 的恶意合约 (0x513C285CD76884acC377a63DC63A4e83D7D21fb5),通过空投代币吸引用户进行交互。

用户与该恶意合约交互时,出现了需要批准该合约使用钱包中代币的请求。如果用户批准了这个请求,恶意合约会根据用户钱包中的余额,自动提高 Gas 限额,这使得后续的交易消耗更多的 Gas 费。

利用用户提供的高 Gas 限额,恶意合约使用多余的 Gas 来铸造 CHI 代币(CHI 代币可以用于 Gas 补偿)。恶意合约积累了大量的 CHI 代币后,黑客可以通过燃烧 CHI 代币,获得合约销毁时返还的 Gas 补偿。

(https://x.com/SlowMist_Team/status/1640614440294035456)

通过这种方式,黑客巧妙地利用用户的 Gas 费为自己牟利,而用户可能并未察觉到他们已经支付了额外的 Gas 费。用户本以为可以通过出售空投代币获利,结果却被盗取了原生资产。

带后门的工具

 (https://x.com/evilcos/status/1593525621992599552)

领空投的过程中,一些用户需要下载翻译或查询代币稀有度之类的插件,这些插件的安全性存疑,且有的用户下载插件时没有从官方渠道下载,这就使得下载到带有后门的插件的可能性大大增加。

此外,我们还注意到网上有出售领空投脚本的服务,声称可以通过运行脚本完成自动批量交互,听起来挺高效的,但是请注意,下载未经审查和验证的脚本存在极大的风险,因为你无法确定脚本的来源和它的真实功能。脚本可能包含恶意代码,潜在的威胁包括盗取私钥/助记词或者执行其他未授权的操作。而且,一些用户在执行相关类型的风险操作时,未安装或是关闭了杀毒软件,导致未能及时发现设备中了木马,进而受损。

总结

在本期指南中,我们主要通过分析骗局的方式为大家讲解领空时会有哪些风险,现在许多项目都把空投作为营销手段,用户可以通过以下措施减少在领空投过程中资产受损的可能性:

  • 多方验证,访问空投网站时,请仔细检查网址,可以通过项目的官方账号或公告渠道确认,还可以安装钓鱼风险阻断插件(如 Scam Sniffer),协助识别钓鱼网站。

  • 钱包分级,用于领空投的钱包存放小额资金,把大额资金放在冷钱包。

  • 对于从未知来源收到的空投代币要保持警惕,不要轻易执行授权/签名操作。

  • 注意检查交易的 Gas 限额是否异常高。

  • 使用知名杀毒软件,如卡巴斯基、AVG 等,保持实时防护开启,并随时更新最新病毒库。

Bacaan Terkait

Direktur Eksekutif Sementara Yayasan Ethereum Bicara: Apa Misi Kami?

**Misi Ethereum Foundation (EF): Memperkuat Otonomi dan Ketahanan Ethereum** Ethereum Foundation (EF) secara resmi mendefinisikan misinya: memastikan Ethereum tetap sebagai infrastruktur *permissionless* yang menjamin kedaulatan diri—tahan sensor, terbuka, pribadi, dan aman. Ini adalah jawaban final atas pertanyaan tentang tujuan EF. **Apa yang BUKAN Tujuan EF:** EF bukan untuk kepentingan jangka pendek, popularitas, menyenangkan spekulan, atau menciptakan lembaga keuangan besar yang baru. **Inti Tindakan EF: Mengatasi Kelemahan** EF berfokus memperkuat Ethereum di semua lapisan (protokol, akses, pengguna, kelembagaan) untuk mencegah eksploitasi, kontrol kartel, atau pengawasan otoritatif. Tindakan konkret meliputi: 1. **EF Memimpin dengan Contoh:** Beralih ke gaji dan transaksi dalam ETH/stablecoin asli Ethereum untuk merasakan tekanan produk secara langsung. 2. **Melawan MEV Berbahaya:** Melindungi netralitas Ethereum dengan memerangi *Maximum Extractable Value* (MEV) yang merusak di alur transaksi, mencegah monopoli pembangun blok, dan meningkatkan transparansi. 3. **Prioritas Privasi:** Privasi default yang kuat adalah kebutuhan mutlak. Buku besar publik tanpa privasi adalah platform pengawasan. Ethereum harus menawarkan privasi tanpa syarat terlebih dahulu. 4. **Staking sebagai Infrastruktur:** Staking bukan sekadar produk hasil. EF akan mendukung desain agar staking tetap *permissionless*, terdesentralisasi, dan pribadi, mencegah konsentrasi risiko. 5. **Antarmuka Akses yang Otonom:** Fokusnya adalah membuat pengguna (individu & institusi) lebih mandiri dan kurang rentan terhadap paksaan, bukan mengorbankan nilai inti Ethereum untuk adopsi. **Memanfaatkan Peluang:** EF juga akan membangun masa depan dengan mengejar peluang seperti: * Menjadi infrastruktur global pertama yang tahan serangan kuantum. * Menciptakan tumpukan protokol yang sepenuhnya terverifikasi dan otonom tanpa celah. * Menjadikan Ethereum sebagai "uang digital biasa" yang pribadi dan bermartabat. * Mengintegrasikan agen AI dengan dompet pribadi yang dijalankan pengguna, mempertahankan kedaulatan atas aset dan model. * Membuktikan bahwa infrastruktur netral dapat menangani koordinasi skala besar secara kompetitif untuk aplikasi institusional. * Skalabilitas yang mempertahankan jaminan otonomi. **Tata Kelola Internal:** Artikel juga menyentuh perubahan internal EF, termasuk kepergian beberapa staf dan spin-off proyek tertentu, yang dilakukan untuk menyelaraskan kembali organisasi dengan misi intinya. EF akan mendanai pekerjaan eksternal hanya jika sangat penting dan selaras dengan misi memperkuat otonomi Ethereum, bukan untuk sekadar melanjutkan proyek atau menjaga hubungan. Kesimpulannya, EF berkomitmen penuh untuk membangun Ethereum sebagai infrastruktur netral yang tangguh dan berumur panjang, yang mampu mendukung koordinasi otonom dalam skala besar untuk peradaban masa depan.

marsbit9m yang lalu

Direktur Eksekutif Sementara Yayasan Ethereum Bicara: Apa Misi Kami?

marsbit9m yang lalu

David Villa Resmi Ditunjuk Sebagai Duta Merek BitradeX

Demam Piala Dunia 2026 sedang melanda dunia. Pada momen ketika perhatian global terfokus pada ajang sepak bola ini, BitradeX secara resmi mengumumkan bahwa David Villa (David Villa), legenda penyerang Spanyol dan anggota juara Piala Dunia 2010, telah diangkat sebagai duta merek global BitradeX. Di masa depan, kedua belah pihak akan melakukan kolaborasi mendalam di berbagai bidang seperti pembangunan merek, promosi pasar global, perluasan pengaruh komunitas, dan kerja sama strategis globalisasi untuk bersama-sama mendorong peningkatan lebih lanjut pengaruh merek global BitradeX. Sebagai salah satu pemain paling representatif dari era keemasan sepak bola Spanyol, David Villa pernah memenangkan Euro 2008, Piala Dunia 2010, dan Euro 2012 bersama tim nasional Spanyol, dan dengan 59 gol untuk negaranya, ia lama memegang rekor sebagai pencetak gol terbanyak sepanjang masa untuk tim nasional Spanyol. Ia bukan hanya salah satu legenda penyerang paling berpengaruh di dunia sepak bola, tetapi juga perwakilan penting dari semangat juang dan nilai-nilai long-termism. Bagi BitradeX, memilih duta merek tidak hanya tentang memilih seorang bintang olahraga dengan ketenaran global. Yang benar-benar penting adalah apakah kedua belah pihak memiliki nilai dan prinsip yang sama. Karier David Villa selalu diwarnai oleh keyakinan yang sama: ketekunan, fokus, terobosan, dan pencarian tanpa henti untuk keunggulan. Semangat juang dan long-termism ini juga sejalan dengan filosofi pengembangan yang dipegang teguh oleh BitradeX. Sebagai platform ekosistem aset digital berbasis AI global, BitradeX terus menyempurnakan tata letak ekosistemnya yang berpusat pada nilai pengguna, secara bertahap membentuk sistem ekosistem yang mencakup inti seperti AiBot, BXC Ecosystem, BTX Card, dan secara mantap memajukan strategi pengembangan globalisasi. Bergabungnya David Villa akan semakin meningkatkan kesadaran dan pengaruh merek BitradeX di pasar internasional. Kerja sama ini bukan hanya sebuah kolaborasi di tingkat merek, tetapi juga bagian penting dari strategi globalisasi BitradeX. Di masa depan, BitradeX akan terus didorong oleh inovasi, berfokus pada nilai pengguna, dan bersama-sama dengan pengguna global menyambut peluang baru di era digital.

链捕手49m yang lalu

David Villa Resmi Ditunjuk Sebagai Duta Merek BitradeX

链捕手49m yang lalu

STRC Jatuh di Bawah Nilai Nominal, Eksperimen Perbendaharaan Bitcoin Masuk ke Babak Kedua

STRC, saham preferen berdividen yang diterbitkan oleh Strategy, jatuh di bawah nilai nominal $100, mencerminkan meningkatnya kekhawatiran pasar mengenai model 'perusahaan perbendaharaan Bitcoin' yang diadopsi perusahaan tersebut. Inti dari model Strategy adalah mengubah saham perusahaan menjadi eksposur Bitcoin, lalu menggunakan kepemilikan BTC sebagai dasar kredit untuk menerbitkan lebih banyak sekuritas (seperti saham biasa, obligasi konversi, dan saham preferen seperti STRC), dan akhirnya mengemas aset yang tidak menghasilkan arus kas (BTC) menjadi sekuritas yang membayar dividen tunai. STRC yang jatuh di bawah nilai nominal menunjukkan tekanan telah merambat dari fluktuasi harga aset ke harga instrumen pendanaan. Ketegangan utamanya terletak pada aset yang sangat fluktuatif tanpa arus kas di satu sisi, dan kewajiban yang memerlukan pengeluaran tunai berkelanjutan di sisi lain. Kerugian belum terealisasi pada portofolio BTC Strategy tidak secara langsung menyebabkan krisis likuiditas. Yang lebih kritis adalah kesenjangan arus kas: kewajiban dividen tahunan untuk saham preferen telah mencapai sekitar $1,7 miliar, jauh melampaui pendapatan dari bisnis perangkat lunak inti perusahaan. Perusahaan bergantung pada akses pasar modal untuk mendanai dividen ini dan pembelian BTC lebih lanjut. Penurunan STRC menyoroti tiga biaya yang semakin meningkat bagi Strategy: 1) **Biaya Dividen**: yield yang lebih tinggi untuk menarik investor meningkatkan beban tunai masa depan. 2) **Biaya Dilusi**: Menerbitkan lebih banyak saham biasa (MSTR) untuk mendanai dapat mengencerkan nilai per saham bagi pemegang saham lama. 3) **Biaya Pelepasan Aset**: Menjual BTC untuk likuiditas akan merusak narasi 'hold' jangka panjang dan kepercayaan investor. Dampak pada pasar crypto bisa signifikan. Strategy telah menjadi pembeli marjinal yang stabil dan dapat diprediksi untuk BTC. Jika kemampuan pendanaannya terhambat, pembelian ini akan melambat, menghilangkan salah satu narasi pendukung kunci pasar. Selain itu, jika pasar mulai mempertanyakan keberlanjutan model ini, penilaian perusahaan sejenis mungkin ditinjau ulang, bergeser dari premium eksposur BTC menjadi analisis manajemen neraca yang lebih ketat. Kesimpulannya, jatuhnya STRC bukanlah akhir dari model Strategy, melainkan titik balik. Ini mengingatkan pasar bahwa keberhasilan model 'perusahaan perbendaharaan Bitcoin' tidak hanya bergantung pada harga BTC, tetapi juga pada akses jendela pendanaan yang berkelanjutan, biaya struktur modal, dan kepercayaan investor yang berkelanjutan terhadap keseluruhan konstruksi finansial ini.

marsbit1j yang lalu

STRC Jatuh di Bawah Nilai Nominal, Eksperimen Perbendaharaan Bitcoin Masuk ke Babak Kedua

marsbit1j yang lalu

Trading

Spot
Futures
活动图片