Web3 安全入门避坑指南|空投骗局

币界网發佈於 2024-08-15更新於 2024-08-15

币界网报道:

背景

在上一期 Web3 安全入门避坑指南中,我们主要讲解了多签钓鱼的相关知识,包括多签机制、造成多签的原因及如何避免钱包被恶意多签等内容。本期我们要讲解的是一种无论在传统行业还是加密领域,都被视为有效的营销手段 —— 空投。

空投能够在短时间内将项目从默默无闻推向大众视野,迅速积累用户基础,提升市场影响力。用户在参与 Web3 项目时,需要点击相关链接、与项目方交互以获取空投代币,然而从高仿网站到带后门的工具,黑客早已在用户领空投过程的上下游布满了陷阱。因此,本期我们将通过分析一些典型的空投骗局来讲解相关风险,帮助大家避坑。

什么是空投

Web3 项目方为了增加项目的知名度和实现初期用户的积累,常常会免费向特定钱包地址分发代币,这一行为被称为“空投”。对项目方而言,这是获得用户最直接的方式。根据获取空投的方式,空投通常可以分为以下几类:

  • 任务型:完成项目方指定的任务,如转发、点赞等。

  • 交互型:完成兑换代币、发/收代币、跨链等操作。

  • 持有型:持有项目方指定的代币以获得空投代币。

  • 质押型:通过单币或双币质押、提供流动性或进行长期锁仓来获得空投代币。

领空投时的风险

假空投骗局

此类骗局又可以细分为以下几种:

1. 黑客盗取项目方的官方账号发布假空投的消息。我们经常可以在资讯平台上看到“某项目的 X 账号或者 Discord 账号被黑,请广大用户不要点击黑客发布的钓鱼链接”的安全提醒。据慢雾 2024 上半年区块链安全与反洗钱报告的数据,仅 2024 上半年,项目方账号被黑事件就有 27 件。用户基于对官方账号的信任而点击这些链接,进而被引导至伪装成空投的钓鱼网站。一旦在钓鱼网站上输入了私钥/助记词或授权了相关权限,黑客就能盗走用户的资产。

2. 黑客使用高仿的项目方账号在项目方官方真实账号的评论区刷留言,发布领取空投的消息,诱导用户点击钓鱼链接。此前慢雾安全团队分析过这类手法并提出了应对建议,见真假项目方 | 警惕评论区高仿号钓鱼;此外,在真项目方发布空投的消息后,黑客也会紧随其后,在社交平台上使用高仿账号大量发布包含钓鱼链接的动态,许多用户因未仔细辨别而安装了虚假 APP 或打开钓鱼网站进行了签名授权的操作。

(https://x.com/im23pds/status/1765577919819362702)

3. 第三种诈骗套路更可恶,妥妥的骗子,他们潜伏在 Web3 项目的群组里,挑选目标用户进行社会工程攻击,有时以空投为诱饵,“教”用户按照要求转移代币以获取空投。请广大用户提高警惕,不要轻易相信主动联系你的“官方客服”或是“教”你如何操作的网友,这些人大概率是骗子,你只是想领个空投,结果却损失惨重。

“白给”的空投代币

开篇提到,用户往往需要完成某种任务才能获取空投,我们接下来看看“白给“用户代币的情况。黑客会向用户的钱包空投没有实际价值的代币,用户看到这些代币,可能会尝试与之交互,例如转移、查看或在去中心化交易所上进行交易。然而我们逆向分析一个 Scam NFT 的智能合约发现,当尝试挂单或转移这个 Scam NFT 时会失败,然后出现错误提示“Visit website to unlock your item”,诱导用户访问钓鱼网站。

如果用户访问了 Scam NFT 引导的钓鱼网站,黑客便可能进行以下操作:

  • 批量“零元购”有价值的 NFT,见“零元购” NFT 钓鱼分析

  • 拿走高价值 Token 的 Approve 授权或 Permit 签名

  • 拿走原生资产

接下来我们再看看黑客如何通过一个精心设计的恶意合约窃取用户的 Gas 费。

首先,黑客在 BSC 上创建了一个名为 GPT 的恶意合约 (0x513C285CD76884acC377a63DC63A4e83D7D21fb5),通过空投代币吸引用户进行交互。

用户与该恶意合约交互时,出现了需要批准该合约使用钱包中代币的请求。如果用户批准了这个请求,恶意合约会根据用户钱包中的余额,自动提高 Gas 限额,这使得后续的交易消耗更多的 Gas 费。

利用用户提供的高 Gas 限额,恶意合约使用多余的 Gas 来铸造 CHI 代币(CHI 代币可以用于 Gas 补偿)。恶意合约积累了大量的 CHI 代币后,黑客可以通过燃烧 CHI 代币,获得合约销毁时返还的 Gas 补偿。

(https://x.com/SlowMist_Team/status/1640614440294035456)

通过这种方式,黑客巧妙地利用用户的 Gas 费为自己牟利,而用户可能并未察觉到他们已经支付了额外的 Gas 费。用户本以为可以通过出售空投代币获利,结果却被盗取了原生资产。

带后门的工具

 (https://x.com/evilcos/status/1593525621992599552)

领空投的过程中,一些用户需要下载翻译或查询代币稀有度之类的插件,这些插件的安全性存疑,且有的用户下载插件时没有从官方渠道下载,这就使得下载到带有后门的插件的可能性大大增加。

此外,我们还注意到网上有出售领空投脚本的服务,声称可以通过运行脚本完成自动批量交互,听起来挺高效的,但是请注意,下载未经审查和验证的脚本存在极大的风险,因为你无法确定脚本的来源和它的真实功能。脚本可能包含恶意代码,潜在的威胁包括盗取私钥/助记词或者执行其他未授权的操作。而且,一些用户在执行相关类型的风险操作时,未安装或是关闭了杀毒软件,导致未能及时发现设备中了木马,进而受损。

总结

在本期指南中,我们主要通过分析骗局的方式为大家讲解领空时会有哪些风险,现在许多项目都把空投作为营销手段,用户可以通过以下措施减少在领空投过程中资产受损的可能性:

  • 多方验证,访问空投网站时,请仔细检查网址,可以通过项目的官方账号或公告渠道确认,还可以安装钓鱼风险阻断插件(如 Scam Sniffer),协助识别钓鱼网站。

  • 钱包分级,用于领空投的钱包存放小额资金,把大额资金放在冷钱包。

  • 对于从未知来源收到的空投代币要保持警惕,不要轻易执行授权/签名操作。

  • 注意检查交易的 Gas 限额是否异常高。

  • 使用知名杀毒软件,如卡巴斯基、AVG 等,保持实时防护开启,并随时更新最新病毒库。

你可能也喜歡

读博最后一年转方向,拿到OpenAI offer:我的面试之路充满「意外」

布朗大学博士生Yong Zheng-Xin(中文名应为“永正新”)将在下个月以Astra Fellow身份加入OpenAI,专注于AI安全研究(AI Safety Research)。他在博士最后一年从多语言大模型研究方向转向AI安全领域,并分享了求职过程中的六个“意外”发现: 1. **论文数量并非关键**:获得面试和工作机会,真正起作用的往往只有一两篇高质量论文,甚至无需论文,更看重当场解决问题的能力。 2. **面试形式高度多样**:除了常规技术面试,还可能涉及系统设计、并行编程,甚至考察使用AI智能体的能力。 3. **工作试用期渐成常态**:尤其是在AI初创公司,候选者可能需要与团队合作完成一项有时长达一周的有偿任务,这会影响同时准备其他面试。 4. **时机至关重要**:就业市场的热点、职位需求窗口期、个人研究作品的走红时机,都会极大影响求职过程和结果。 5. **研究职位鲜有“留用”机会**:与软件工程岗位不同,研究类职位(如实习、奖学金结束后)通常仍需经历完整的面试流程才能转正。 6. **面试内容常与研究方向无关**:尽管他转向了AI安全领域,但许多面试环节并未专门考察该领域的知识,而是评估其作为AI研究员的综合基础能力。 他建议,在准备面试时要广泛学习,夯实基础,并可根据情况合理要求调整面试时间。最终,他对自己能获得满意的工作机会感到庆幸。

marsbit3 分鐘前

读博最后一年转方向,拿到OpenAI offer:我的面试之路充满「意外」

marsbit3 分鐘前

渣打银行再唱 50 倍狂想曲,为 AAVE“画饼”剑指 3500 美元

渣打银行发布研报,预测DeFi借贷协议AAVE的代币价格有望在2030年底前上涨50倍,达到3500美元。其核心逻辑基于两大趋势预判:一是到2030年DeFi总锁仓量(TVL)将增长37倍至约2.7万亿美元,主要受稳定币扩张和现实世界资产(RWA)上链驱动;二是RWA在DeFi中的渗透率将从目前的3.5%大幅提升至30%。报告认为,Aave凭借其高效业务模式、V4新架构的跨链流动性能力以及稳定币GHO的费率捕获,能将这些宏观红利转化为实际协议收入。 文章指出,Aave目前以借贷赛道约一半的TVL,占据了该赛道超过80%的协议留存收益,展现出强大的盈利能力。灰度(Grayscale)的报告也认为AAVE是现金流驱动型资产,当前价格被低估。 然而,报告也揭示了Aave面临的挑战。其点对池(Peer-to-Pool)借贷模型存在固有缺陷,导致大量资金闲置,造成每年数千万美元的“无形损失”,资本效率偏低。此外,4月发生的KelpDAO安全事件暴露了该模式在极端情况下的脆弱性。新兴协议如Morpho正以更高的资本效率从效率端发起挑战。 综上,渣打银行的“50倍狂想”描绘了传统金融对资产上链的巨大期望,但Aave要实现万亿资产规模的愿景,仍需在狂想与现实之间,解决其结构性短板,夯实发展地基。

链捕手1 小時前

渣打银行再唱 50 倍狂想曲,为 AAVE“画饼”剑指 3500 美元

链捕手1 小時前

潮汐投资:AI 产业链我们仍然看好,但理由变了

作者潮汐投资认为,尽管近期市场因多家AI巨头大规模融资(如SpaceX完成750亿美元IPO、Alphabet计划800亿美元融资等)而出现担忧情绪,但这并非AI见顶信号,而是产业发展进入新阶段。文章核心观点如下: **一、投资仍在加速,且结构更复杂** 五大云厂商(Alphabet、Amazon、Meta、Microsoft、Oracle)的资本支出(Capex)在2026年指引中均大幅上调,总额惊人。这轮投资已不限于芯片,更扩展到电力、变压器、液冷、电网接入等物理基础设施,这些环节扩产周期长、瓶颈明显,使得投资周期难以快速刹车。 **二、市场两大担忧的辨析** 1. **Capex增速超过收入增速**:虽然Capex增长快于营收引发对投资回报率(ROI)的担忧,但云计算业务历史上也曾经历类似阶段,最终通过规模效应实现回报。关键观测点在于未来AI工作负载的变现能力,目前尚未出现Capex指引下调或订单取消的负面信号。 2. **与2000年互联网泡沫对比**:当前AI基建的供给约束与当年光纤过剩的情况截然不同。电力、变压器等环节定制化强、审批和建设周期漫长,无法像埋设光纤那样超前预埋产能,因此难以出现供给严重过剩导致的崩盘。 **三、结论:周期尚未结束** 巨头融资需求旺盛恰恰说明AI竞赛进入深水区,面临更多硬约束。从Capex指引、供应链订单(如伊顿数据中心订单同比增长240%)等实打实的工程进度看,投资仍在持续推进。AI产业的发展剧本已经转变,从早期的概念炒作进入大规模实体基建和商业化攻坚阶段,当前远未到散场之时。

链捕手2 小時前

潮汐投资:AI 产业链我们仍然看好,但理由变了

链捕手2 小時前

交易

現貨
合約
活动图片