Пекинским временем вчера поздно ночью аналитик on-chain под ником Specter обнаружил инцидент, в результате которого почти 50 миллионов USDT были переведены на адрес хакера из-за невнимательной проверки адреса перевода.
По данным проверки автора, этот адрес (0xcB80784ef74C98A89b6Ab8D96ebE890859600819) около 13:00 по пекинскому времени 19-го числа вывел с Binance 50 USDT для тестирования перед крупным выводом.

Примерно через 10 часов этот адрес единовременно вывел с Binance 49 999 950 USDT. Вместе с ранее выведенными 50 USDT общая сумма составила ровно 50 миллионов.

Примерно через 20 минут адрес, получивший 50 миллионов USDT, сначала перевел 50 USDT на адрес 0xbaf4...95F8b5 для тестирования.

Менее чем через 15 минут после завершения тестового перевода хакерский адрес 0xbaff...08f8b5 отправил 0.005 USDT на адрес с оставшимися 49 999 950 USDT. Адрес, использованный хакером, был очень похож на адрес, получивший 50 USDT, по началу и концу — это была явная атака «отравления адреса».

10 минут спустя, когда адрес, начинающийся с 0xcB80, собирался перевести оставшиеся 40 с лишним миллионов USDT, возможно, по невнимательности он скопировал адрес из предыдущей транзакции, то есть адрес, использованный хакером для «отравления», и отправил почти 50 миллионов USDT прямо в руки хакера.

Увидев, что 50 миллионов долларов у него в кармане, хакер через 30 минут начал отмывать деньги. По данным мониторинга SlowMist, хакер сначала через MetaMask обменял USDT на DAI, затем на все DAI купил около 16 690 Ethereum, оставил 10 ETH, а остальные Ethereum перевел в Tornado Cash.
Около 16:00 по пекинскому времени вчера пострадавший обратился к хакеру в chain, заявив, что正式提起刑事诉讼 (официально возбудил уголовное дело) и при содействии правоохранительных органов, кибербезопасности и нескольких блокчейн-протоколов собрал大量关于该黑客活动的可靠情报 (большое количество надежной информации о деятельности хакера). Потерпевший заявил, что хакер может оставить себе 1 миллион долларов и вернуть 98% средств; если хакер согласится, то追究 (преследование) прекратится; в случае несогласия будут предприняты уголовные и гражданские иски, и личность хакера будет раскрыта. Но на данный момент хакер не отреагировал.
Согласно данным платформы Arkham, у этого адреса были记录 крупных переводов с адресами Binance, Kraken, Coinhako и Cobo. Binance, Kraken и Cobo в представлении не нуждаются, а Coinhako может быть менее знакомым именем. Coinhako — это сингапурская криптовалютная биржа, основанная в 2014 году, которая в 2022 году получила лицензию крупного платежного учреждения (MPI) от Валютного управления Сингапура (MAS) и является регулируемой биржей в Сингапуре.

Учитывая использование адресом нескольких бирж и услуг кастодиана Cobo, а также способность в течение 24 часов после инцидента быстро связаться со всеми сторонами и завершить отслеживание хакера, автор предполагает, что этот адрес, скорее всего, принадлежит учреждению, а не частному лицу.
«Неосторожность» привела к большой ошибке
Единственное объяснение успешной атаки «отравления адреса» — «невнимательность». Такую атаку можно предотвратить, просто перепроверив адрес перед переводом, но очевидно, что герой этого инцидента пропустил этот ключевой шаг.
Атаки отравления адресов появились в 2022 году, и их происхождение связано с генератором «красивых адресов» — инструментом, который может генерировать адреса EVM с определенным началом. Например, автор лично может сгенерировать адрес, начинающийся с 0xeric, чтобы сделать его более персонализированным.
Позже хакеры обнаружили, что из-за проблем с дизайном этот инструмент позволяет подбирать приватные ключи методом грубой силы, что привело к нескольким крупным кражам средств. Но возможность генерировать адреса с customized началом и концом также натолкнула некоторых недобросовестных людей на «идею»: генерируя адреса, похожие на начало и конец адресов, часто используемых пользователем для переводов, и переводя средства на другие часто используемые адреса пользователя, некоторые пользователи могут по невнимательности принять хакерский адрес за свой и主动 (активно) отправить свои активы в карман хакера.

Прошлая информация в chain показывает, что адрес, начинающийся с 0xcB80, и до этой атаки был одной из важных целей для отравления хакерами, и атаки на него методом отравления адреса начались почти год назад. По своей сути этот метод атаки — это ставка хакера на то, что однажды вы, потому что вам будет лень или вы будете невнимательны, попадетесь. Именно такой, казалось бы, простой метод атаки заставляет «разинь» одна за другой становиться жертвами.

Комментируя этот инцидент, сооснователь F2Pool Ван Чунь в твиттере выразил сочувствие потерпевшему и рассказал, что в прошлом году, чтобы проверить, не был ли скомпрометирован его приватный ключ, он перевел 500 биткоинов на свой адрес, после чего хакер украл 490 BTC. Хотя случай Ван Чуня не связан с атакой отравления адресов, он, вероятно, хотел сказать, что у каждого бывают моменты «глупости», и не следует винить жертву за невнимательность, а нужно направлять矛头 (копья) на хакеров.
50 миллионов долларов — немалая сумма, но это не рекорд для此类攻击 (атак такого типа). В мае 2024 года один адрес из-за подобной атаки перевел на хакерский адрес WBTC на сумму более 70 миллионов долларов, но жертва в конечном итоге при содействии安全公司 (компании безопасности) Match Systems и биржи Cryptex путем链上协商 (переговоров в chain) вернула几乎 все средства (почти все средства). Однако в данном инциденте хакер быстро конвертировал украденные средства в ETH и перевел их в Tornado Cash, поэтому最终是否能追回犹未可知 (окончательно неизвестно, удастся ли вернуть).
Совместный основатель и главный директор по безопасности Casa Джеймсон Лопп (Jameson Lopp) в апреле предупредил, что атаки отравления адресов быстро распространяются: только в сети Bitcoin с 2023 года произошло 48 тысяч подобных инцидентов.
Включая поддельные ссылки на Zoom-конференции в Telegram, эти методы атаки нельзя назвать sophisticated (изощренными), но именно такая «простая» тактика атаки может заставить людей расслабить бдительность. Для нас, находящихся в «Темном лесу» (Dark Forest), лишняя осторожность никогда не помешает.








