【链文】Gần đây, trong hệ sinh thái Ethereum đã xảy ra một sự kiện lừa đảo nghiêm trọng - 50 triệu USDT đã bị mắc bẫy. Nhìn lại sự kiện thật đau lòng: kẻ lừa đảo đã tạo ra một địa chỉ với 3 ký tự đầu và 3 ký tự cuối hoàn toàn giống nhau, nạn nhân không chú ý đã sao chép và dán để chuyển tiền, cuối cùng tiền đã vào tài khoản của kẻ lừa đảo.
Vấn đề ẩn sau điều này không hề nhỏ. Hiện nay, nhiều ví và trình duyệt blockchain đều cung cấp chức năng cắt ngắn địa chỉ, thay thế phần giữa bằng dấu ba chấm (ví dụ: 0xbaf4b1aF…B6495F8b5), nhìn có vẻ gọn gàng, nhưng thực tế lại là một mối nguy hiểm về an ninh. Tại sao lại như vậy? Bởi vì những địa chỉ lừa đảo có phần đầu và phần cuối giống nhau, nhưng phần giữa khác nhau có thể dễ dàng qua mặt.
Trong hệ sinh thái đã có tiếng nói đề nghị ngay lập tức ngừng lại cách làm cắt ngắn này, địa chỉ phải được hiển thị đầy đủ. Không chỉ vấn đề hiển thị địa chỉ, một số tùy chọn thiết kế UI của ví và trình duyệt cũng tồn tại lỗ hổng bảo mật, nhưng tin tốt là tất cả đều có thể được khắc phục. Thay vì chờ đợi sự kiện xảy ra lần nữa, tốt hơn là hành động ngay bây giờ.
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
5000 triệu đã biến mất như vậy, thực sự là không đáng chút nào, chiêu cắt ngắn địa chỉ này thật sự tuyệt vời
---
Nói thật, bên dự án đã nghĩ gì khi thiết kế chức năng này, tham lam sự đơn giản cuối cùng lại đào một cái hố
---
Trước đây tôi đã nói với ba đứa con của mình, logic on-chain này cần phải cẩn thận, chỉ cần một điểm sai là thua cả trận
---
Chức năng hiển thị cắt ngắn này thật sự cần phải bị loại bỏ, cứ phải làm cái gì hoa mỹ như thế, ý thức an toàn đâu
---
Ví tiền thật sự cần phải suy ngẫm về điều này, tiền của người dùng không phải là chuyện nhỏ
---
Người xuất thân từ mũ trắng đã hiểu, lỗi chi tiết có thể lấy mạng người, lần này thật sự là một trường hợp sách vở sống động.
Xem bản gốcTrả lời0
MEVHunterNoLoss
· 12-21 13:26
Thiết kế cắt ngắn địa chỉ này thật sự quá bẫy, nên sớm được thay đổi
---
50 triệu cứ thế mà mất đi... vẫn là vì mắt thường không thể nhận diện được địa chỉ, ví tiền cần phải cẩn thận hơn
---
Đầu và cuối giống nhau, giữa thì thay đổi, trò lừa bịp này cũ rích, sao vẫn còn nhiều người mắc bẫy đến vậy
---
Việc hiển thị đầy đủ địa chỉ đơn giản như vậy, mà phải chờ đến khi có chuyện mới nhận ra?
---
UI thiết kế phải chịu trách nhiệm, nhưng người dùng sao khi sao chép dán cũng không chú ý, cả hai bên đều có vấn đề
---
Hệ sinh thái cần những bài học đắt giá như thế này để phát triển, tiếc là đều là máu
---
Việc cắt ngắn địa chỉ này chỉ là một nhu cầu giả tạo, chẳng có gì hay ho cả
Xem bản gốcTrả lời0
LiquidatorFlash
· 12-21 13:15
Ngưỡng 50 triệu đã được kích hoạt... đây chính là lỗi do việc cắt bớt
Sự nhận diện đầu và cuối của con người thực sự quá yếu, thiết kế UI của nợ an toàn cần phải rõ ràng
Lỗ hổng của cơ chế kiểm soát rủi ro này có phần nghiêm trọng, bên ví tiền phải thay đổi
Lẽ ra phải hiển thị toàn bộ, dấu ba chấm chỉ đang chơi với lửa
Nếu không giữ được phòng tuyến cơ bản như kiểm tra địa chỉ, thì nói gì đến sự an toàn của hợp đồng thông minh.
Xem bản gốcTrả lời0
WhaleStalker
· 12-21 13:13
Cách cắt ngắn địa chỉ này thật sự tuyệt vời, nhìn một cái là không thể phát hiện ra sự khác biệt
Trời ơi, 50 triệu đã biến mất chỉ như vậy? Từ giờ tôi phải dùng kính lúp để theo dõi khi chuyển khoản
Nếu địa chỉ không hiển thị đầy đủ, thì tỷ lệ thành công của bọn lừa đảo cao đến mức nào... Thật sự cần phải thay đổi.
Xem bản gốcTrả lời0
LightningLady
· 12-21 13:05
Chà, thật là một thiết kế kém cỏi khi mà lỗi hiển thị vẫn còn tồn tại, không ngạc nhiên khi bị lừa đảo
---
Cứ như vậy mà dám chuyển tiền? Thật là không chú ý chút nào
---
Thật sự, cái dấu ba chấm này cần phải bỏ ngay, theo ý tôi thì phải hiển thị đầy đủ
---
50 triệu cứ thế mà biến mất, Ví tiền phải chịu trách nhiệm
---
Nên nói rằng chi tiết quyết định sự sống còn, việc sao chép địa chỉ không thể cẩu thả
---
Nói đi nói lại, việc giáo dục người dùng cũng phải theo kịp, không thể đổ hết cho Ví tiền
---
Cách tấn công này thực ra đã được dự đoán từ lâu, chỉ là mọi người không coi trọng
---
Lỗi của thiết kế UI có phần lớn, chắc chắn quản lý sản phẩm sẽ bị mắng chết
5000 triệu USDT vụ lừa đảo: Tại sao không thể chặn hiển thị địa chỉ ví
【链文】Gần đây, trong hệ sinh thái Ethereum đã xảy ra một sự kiện lừa đảo nghiêm trọng - 50 triệu USDT đã bị mắc bẫy. Nhìn lại sự kiện thật đau lòng: kẻ lừa đảo đã tạo ra một địa chỉ với 3 ký tự đầu và 3 ký tự cuối hoàn toàn giống nhau, nạn nhân không chú ý đã sao chép và dán để chuyển tiền, cuối cùng tiền đã vào tài khoản của kẻ lừa đảo.
Vấn đề ẩn sau điều này không hề nhỏ. Hiện nay, nhiều ví và trình duyệt blockchain đều cung cấp chức năng cắt ngắn địa chỉ, thay thế phần giữa bằng dấu ba chấm (ví dụ: 0xbaf4b1aF…B6495F8b5), nhìn có vẻ gọn gàng, nhưng thực tế lại là một mối nguy hiểm về an ninh. Tại sao lại như vậy? Bởi vì những địa chỉ lừa đảo có phần đầu và phần cuối giống nhau, nhưng phần giữa khác nhau có thể dễ dàng qua mặt.
Trong hệ sinh thái đã có tiếng nói đề nghị ngay lập tức ngừng lại cách làm cắt ngắn này, địa chỉ phải được hiển thị đầy đủ. Không chỉ vấn đề hiển thị địa chỉ, một số tùy chọn thiết kế UI của ví và trình duyệt cũng tồn tại lỗ hổng bảo mật, nhưng tin tốt là tất cả đều có thể được khắc phục. Thay vì chờ đợi sự kiện xảy ra lần nữa, tốt hơn là hành động ngay bây giờ.