空投新手防诈指南:学会识别和避免常见陷阱,守护你的加密资产

深潮Xuất bản vào 2024-08-23Cập nhật gần nhất vào 2024-08-23

本指南将分析常见的空投诈骗,帮助你避免陷阱。

作者:SlowMist

编译:深潮TechFlow

背景

在我们之前关于 Web3 安全的指南中,我们讨论了多重签名钓鱼的主题,介绍了多重签名钱包的工作原理、攻击者如何利用这些钱包,以及如何保护你的钱包免受恶意签名的侵害。在本期中,我们将深入探讨一种在传统和加密行业中广泛使用的营销策略——空投(airdrops)。

空投可以迅速将一个项目从默默无闻推向聚光灯,帮助其快速建立用户基础并提升市场知名度。通常,用户通过点击链接并与项目互动来参与 Web3 项目,以领取空投的代币。然而,从假冒网站到带有后门的工具,黑客在整个空投过程中设置了陷阱。本指南将分析常见的空投诈骗,帮助你避免这些陷阱。

什么是空投?

空投是指 Web3 项目向特定钱包地址分发免费代币,以提高其可见性并吸引早期用户。这是项目获取用户基础的最直接方法之一。根据领取方式,空投一般可以分为以下几种类型:

  • 基于任务的:完成项目指定的任务,例如分享内容或点赞。

  • 基于互动的:进行代币交换、发送/接收代币或跨链操作等行为。

  • 基于持有的:持有项目指定的代币以符合空投资格。

  • 基于质押的:通过单资产或双资产质押、提供流动性或长期锁仓来赚取空投代币。

领取空投的风险

假空投诈骗

这些诈骗可以分为几种类型:

1. 劫持官方账户:黑客可能控制项目的官方账户并发布假空投公告。例如,新闻平台上常见的警报会显示:“项目 Y 的 X 或 Discord 账户已被黑客入侵;请勿点击黑客分享的钓鱼链接。”根据我们2024年中期区块链安全和反洗钱报告,2024年上半年仅发生了27起此类事件。用户信任官方账户,可能会点击这些链接并被重定向到伪装成空投页面的钓鱼网站。如果他们输入私钥、助记词或授予权限,黑客就能窃取他们的资产。

2. 评论区冒充:黑客常常创建假项目账户,并在真实项目的社交媒体评论中发布声称提供空投的信息。不小心的用户可能会跟随这些链接进入钓鱼网站。例如,SlowMist 安全团队曾分析过这些策略,并在一篇名为“警惕评论区冒充”的文章中提供了建议。此外,在合法空投宣布后,黑客会迅速通过假账户发布钓鱼链接,模仿官方账户。许多用户因此被欺骗,安装了恶意应用或在钓鱼网站上进行了交易签署。

3. 社会工程攻击:在某些情况下,诈骗者渗透到 Web3 项目群组中,针对特定用户,使用社会工程技术欺骗他们。他们可能假装是支持人员或热心的社区成员,提供帮助用户领取空投的指导,结果却盗取他们的资产。用户应保持警惕,不要相信声称是官方代表的个人提供的未请求帮助。

第一个案例:

  • 用户在加密货币交易所购买了3,592个Pendle币。

  • 用户在官方Telegram群组中提到自己没有申请空投。

  • 两个自称是客户支持的人联系了用户。

  • 他们引导用户将所有Pendle币转移到一个特定的区块链地址,声称这样做可以获得空投资格。

  • 用户完成转账后发现自己的币被盗了。

第二个案例:

  • 3月8日午夜左右,用户在申领空投时遇到"JSON-RPC错误"。

  • 用户在Twitter上寻求解决方案。

  • 有人联系用户并提供了一个网站链接,声称可以解决问题。

  • 网站要求用户输入私钥。

  • 用户按照指示操作,后来意识到被骗了。

  • 盗窃发生在3月9日凌晨1:10左右。

“免费”空投代币

虽然大多数空投要求用户完成任务,但有时代币会在你没有任何操作的情况下出现在你的钱包中。黑客通常会向你的钱包空投毫无价值的代币,希望你通过转账、查看或尝试在去中心化交易所交易它们来与其互动。然而,当你尝试与这些诈骗 NFT 互动时,可能会遇到一个错误消息,提示你访问一个网站以“解锁你的物品”。这实际上是一个引导你进入钓鱼网站的陷阱。

如果用户访问了由诈骗 NFT 链接的钓鱼网站,黑客可能会执行以下操作:

  • 进行“零成本购买”有价值的 NFT(请参阅“零成本购买”NFT钓鱼分析)。

  • 盗取高价值代币,通过批准或许可签名。

  • 窃取本地资产。

接下来,让我们看看黑客如何通过精心设计的恶意合约窃取用户的 gas 费用。

首先,黑客在币安智能链(BSC)上创建了一个名为 GPT 的恶意合约(0x513C285CD76884acC377a63DC63A4e83D7D21fb5),并通过空投代币诱使用户与其互动。

当用户与这个恶意合约互动时,会被提示批准合约使用他们钱包中的代币。如果用户批准了这个请求,恶意合约会根据用户的钱包余额自动增加 gas 限制,导致后续交易中 gas 消耗增加。

通过利用用户提供的高 gas 限制,恶意合约使用多余的 gas 铸造 CHI 代币(CHI 代币可用于 gas 补偿)。在积累大量 CHI 代币后,黑客可以在销毁合约时燃烧这些代币以获得 gas 退款。

通过这种方式,黑客巧妙地从用户的 gas 费用中获利,用户却可能并不知道自己支付了额外的费用。用户原本期望通过出售空投代币获利,结果却失去了自己的本地资产。

在领取空投的过程中,一些用户需要下载插件来完成翻译或检查代币稀有性等任务。然而,这些插件的安全性令人质疑,许多用户并未从官方渠道下载,导致下载带有后门的插件风险大增。

此外,我们还注意到一些在线服务出售用于领取空投的脚本,声称能够高效地自动化批量交互。请注意,下载和运行未经验证的脚本极其危险,因为你无法确认其来源或实际功能。这些脚本可能包含恶意代码,带来潜在威胁,例如窃取私钥或助记词,或进行其他未授权的操作,如转移资产。此外,一些用户在进行这些高风险操作时,可能没有安装杀毒软件,或已将其禁用,这会导致他们无法检测到设备是否已被恶意软件入侵,从而造成更大的损失。

图中受害者使用了 Zengo 钱包,拥有50个独立账户和50个本地账户。5月9日晚上10:22之后,受害者发现原有的 ETH(以太币)不见了。当确认账户被黑客入侵时,所有账户中的资金都已被盗。

原因可能是受害者不知情下下载了木马程序,受害者因防病毒软件和防火墙不兼容而将它们关闭。事后使用防病毒软件扫描,发现电脑上安装了21个木马。

结论

在本指南中,我们通过分析常见的诈骗手法,强调了与领取空投相关的各种风险。空投是一种流行的营销策略,但用户可以通过采取以下措施来降低在此过程中的资产损失风险。

Nội dung Liên quan

Mức độ hoạt động mạng gia tăng của Solana có thể thúc đẩy SOL vượt trên mức 82 USD như thế nào

Hoạt động trên mạng Solana đã tăng mạnh, với số ví hoạt động hàng ngày đạt mức cao kỷ lục 4,51 triệu. Sự gia tăng này được thúc đẩy bởi sự phát triển của cổ phiếu được mã hóa (tokenized equity), hoạt động xStocks và sự hồi phục trong lĩnh vực DeFi. Điều này cho thấy mạng lưới đang hỗ trợ giá nhờ vào việc sử dụng ngày càng tăng, chứ không chỉ do biến động giá. Tuy nhiên, sự phục hồi bền vững phụ thuộc vào việc người dùng mới có tiếp tục sử dụng nền tảng sau khi đợt tăng giá lắng xuống hay không. Việc mở rộng ứng dụng tài chính trong thế giới thực, như cổ phiếu được mã hóa, cùng với nguồn cung stablecoin cao và dòng vốn ổn định chảy vào hệ sinh thái (thể hiện qua TVL và khối lượng giao dịch DEX), đang củng cố tăng trưởng dài hạn cho Solana. Về mặt giá, SOL đã phục hồi, tăng 7.48% vào ngày 29/6, tiến gần đến việc chấm dứt chuỗi 9 tháng giảm giá liên tiếp. Tuy nhiên, vùng kháng cự quan trọng $78–$82 vẫn là thách thức lớn, từng khiến nhiều đợt tăng giá trước đó thất bại. Việc phá vỡ trên mức $82 có thể mở đường chinh phục mức $92, trong khi mức hỗ trợ then chốt cần giữ là $72 để duy trì cấu trúc thị trường tăng.

ambcrypto12 phút trước

Mức độ hoạt động mạng gia tăng của Solana có thể thúc đẩy SOL vượt trên mức 82 USD như thế nào

ambcrypto12 phút trước

SUI, ENA Và EIGEN Dẫn Đầu Làn Sóng Mở Khóa Token 73 Triệu USD Tuần Này

**TÓM TẮT** Tuần này, thị trường tiền mã hóa chứng kiến làn sóng mở khóa token trị giá 73 triệu USD, với các dự án SUI, EIGEN và ENA dẫn đầu. Cụ thể, SUI (13.72 triệu token, ~9.4 triệu USD) và EIGEN (36.82 triệu token, ~8.7 triệu USD) sẽ mở khóa vào ngày 1 tháng 7 năm 2026, trong khi ENA mở khóa ~3.12 triệu USD vào ngày 3 tháng 7 năm 2026. Điểm quan trọng cần lưu ý: Việc mở khóa không tự động dẫn đến bán tháo ngay lập tức, vì các nhà tạo lập thị trường thường phòng ngừa rủi ro từ trước cho các sự kiện cung cấp này. Đối với nhà giao dịch, thông tin này quan trọng vì nó ảnh hưởng đến cách định giá vốn, thanh khoản và sự tự tin trên toàn thị trường hiện nay. Các đợt mở khóa là sự kiện về nguồn cung mà trader không thể bỏ qua, đặc biệt với các tài sản có nhiều quan tâm đầu cơ như SUI, ENA và EIGEN. Chúng có thể định hình vị thế giao dịch ngắn hạn và thanh khoản xung quanh ngày phát hành. Tuy nhiên, cần hiểu đây là một tín hiệu thị trường, không phải sự đảm bảo cho biến động giá. Tác động thực tế thường lan tỏa sang các giao dịch liên quan và phụ thuộc nhiều vào bối cảnh thanh khoản tổng thể, dòng ETF và điều kiện vĩ mô. Điều cần theo dõi tiếp theo là liệu mô hình này có được xác nhận bởi các dòng tiền, số liệu on-chain, hoặc dữ liệu phái sinh tiếp theo hay không, để xác định đây là một chủ đề bền vững hay chỉ là một đợt biến động ngắn hạn.

bitcoinist38 phút trước

SUI, ENA Và EIGEN Dẫn Đầu Làn Sóng Mở Khóa Token 73 Triệu USD Tuần Này

bitcoinist38 phút trước

Upbit Niêm Yết Gensyn Khi Phong Trào Tiền Mã Hóa AI Nhận Được Sự Thúc Đẩy Từ Thị Trường Hàn Quốc

Upbit, sàn giao dịch tiền điện tử lớn của Hàn Quốc, đã thông báo hỗ trợ giao dịch cho token GEN của Gensyn, một dự án cung cấp tài nguyên GPU điện toán phi tập trung cho AI. Việc niêm yết này mang lại các cặp giao dịch GEN với Won Hàn Quốc, Bitcoin và USDT, mở ra cánh cửa tiếp cận thị trường bán lẻ crypto sôi động nhất thế giới. Bài viết nhấn mạnh rằng niêm yết trên Upbit có thể tạo ra sự chú ý và thanh khoản tức thời mạnh mẽ cho GEN, nhờ sự kết hợp giữa tính thanh khoản mới, sự quan tâm của nhà đầu tư bán lẻ và câu chuyện đầu cơ liên tục xoay quanh lĩnh vực AI trong crypto. Gensyn được định vị rõ ràng trong xu hướng này với đề xuất về một thị trường mở cho sức mạnh tính toán phục vụ AI. Tuy nhiên, tác giả cũng đưa ra lời cảnh báo: "hiệu ứng niêm yết" có thể cắt cả hai chiều, dẫn đến biến động giá mạnh và sự điều chỉnh sau đợt mua ban đầu. Giá trị lâu dài của GEN sẽ không phụ thuộc vào tin tức niêm yết mà vào hoạt động thực tế của mạng lưới, mức độ sử dụng, tính bền vững của cơ chế token và sức hấp dẫn liên tục của xu hướng AI. Dù vậy, việc được niêm yết trên một sàn lớn như Upbit chắc chắn là một chất xúc tác quan trọng, giúp dự án tiếp cận đối tượng rộng lớn hơn và khó bị các nhà giao dịch altcoin bỏ qua.

bitcoinist1 giờ trước

Upbit Niêm Yết Gensyn Khi Phong Trào Tiền Mã Hóa AI Nhận Được Sự Thúc Đẩy Từ Thị Trường Hàn Quốc

bitcoinist1 giờ trước

CEO Goliath Ventures nhận tội trong vụ lừa đảo tiền mã hóa 250 triệu USD, đồng ý tịch thu tài sản xa xỉ

Giám đốc điều hành của công ty đầu tư tiền điện tử Goliath Ventures, Christopher Alexander Delgado, đã nhận tội với các cáo buộc liên bang về gian lận và rửa tiền. Anh ta thừa nhận vai trò trong một kế hoạch lừa đảo kiểu Ponzi gây thiệt hại ít nhất 250 triệu USD cho các nhà đầu tư. Vụ án do Văn phòng Luật sư Hoa Kỳ, Quận Trung Florida điều tra. Delgado nhận tội vào ngày 30/6 với tội danh âm mưu gian lận chuyển tiền, gian lận chuyển tiền và rửa tiền, có thể đối mặt tổng cộng đến 50 năm tù. Theo cáo trạng, từ tháng 1/2023 đến tháng 1/2026, Delgado và đồng phạm đã vận hành Goliath Ventures như một mô hình Ponzi, hứa hẹn lợi nhuận hàng tháng từ các nhóm thanh khoản tiền điện tử để thu hút ít nhất 400 triệu USD. Thay vào đó, tiền của nhà đầu tư mới được dùng để trả cho người tham gia trước, rút vốn và tài trợ cho lối sống xa xỉ của các lãnh đạo công ty. Theo thỏa thuận nhận tội, Delgado đồng ý tịch thu nhiều tài sản xa xỉ mua bằng tiền gian lận, bao gồm 8 bất động sản, 11 xe hơi hạng sang (Lamborghini, Rolls-Royce...), hàng chục đồng hồ, túi xách thiết kế, trang sức đắt tiền, tài khoản ngân hàng và các tài sản tiền điện tử như Ethereum, USDC. Bản án chính thức dự kiến vào tháng 10.

ambcrypto1 giờ trước

CEO Goliath Ventures nhận tội trong vụ lừa đảo tiền mã hóa 250 triệu USD, đồng ý tịch thu tài sản xa xỉ

ambcrypto1 giờ trước

Giao dịch

Giao ngay
活动图片