Web3 安全入門指南:如何避免空投詐騙

9/15/2024, 6:25:09 PM
空投可以迅速将一个项目从默默无闻推向聚光灯下,帮助其迅速建立用户群体并提升市场可见性。然而,从假冒网站到带有后门的工具,黑客在整个空投过程中设下陷阱。本指南将分析常见的空投骗局,帮助您避免这些陷阱。

背景

在我們之前關於 Web3 安全性的指南中,我們涵蓋了多重簽名網路釣魚的主題,討論了多重簽名錢包的機制,攻擊者如何利用它們,以及如何保護您的錢包免受惡意簽名。在本期中,我們將深入研究傳統和加密行業中廣泛使用的行銷策略——空投。

空投可以快速推動專案從默默無聞到聚光燈下,説明其快速建立使用者群並提高市場知名度。通常,用戶通過單擊連結並與專案交互以領取空投代幣來參與 Web3 專案。然而,從假冒網站到帶有後門的工具,駭客在整個空投過程中設置了陷阱。本指南將分析常見的空投詐騙,以説明您避免這些陷阱。

什麼是空投?

當Web3項目向特定錢包地址免費分發代幣以增加其可見度並吸引早期使用者時,就會發生空投。這是項目獲得用戶基礎的最直接方法之一。空投可以根據它們的索取方式通常分為以下類型:

  • 基於任務:完成項目指定的任務,如分享內容或點贊帖子。

  • 基於互動: 執行像代幣交換、發送/接收代幣或跨鏈操作等動作。

  • 基於持有:持有項目指定的代幣以符合空投資格。

  • 基於貨幣鎖倉、提供流動性或長期鎖倉獲取空投代幣。

申請空投的風險

假空投詐騙

這些詐騙可以分為幾種類型:

  1. 劫持官方帳戶:黑客可能控制項目的官方帳戶並發布假的空投公告。例如,我們經常在新聞平台上看到這樣的警告:“項目Y的X或Discord帳戶被黑客入侵了,不要點擊黑客分享的釣魚鏈接。”根據我們2024年上半年的區塊鏈安全和反洗錢報告,僅在2024年上半年就發生了27起此類事件。信任官方帳戶的用戶可能會點擊這些鏈接並被重定向到冒充空投頁面的釣魚網站。如果他們輸入私鑰、種子短語或授權,黑客就可以竊取他們的資產。

  1. 評論區冒充:黑客經常在真實項目的社交媒體渠道的評論中創建假項目帳戶,聲稱提供空投。不小心的用戶可能會點擊這些鏈接進入釣魚站點。例如,SlowMist安全團隊以前分析過這些策略並在一篇名為“評論區冒充須注意”的文章中提供了建議。此外,在宣布合法的空投後,黑客會迅速回應,使用與官方帳戶相似的假帳戶發布釣魚鏈接。許多用戶被騙安裝了惡意應用程序或在釣魚站點上簽署了交易。

  1. 社會工程攻擊: 在某些情況下,詐騙者滲透到 Web3 專案組,針對特定使用者,並使用社會工程技術來欺騙他們。他們可能會冒充支持人員或樂於助人的社區成員,提供指導使用者完成申請空投的過程,只是為了竊取他們的資產。用戶應保持警惕,不要相信自稱是官方代表的個人主動提供的説明。

“免費”空投代幣

大多數空投需要用戶完成任務,但有些情況下,代幣會出現在您的錢包中,而您並不需要採取任何行動。黑客們經常會將毫無價值的代幣空投到您的錢包中,希望您通過轉移、查看或嘗試在去中心化交易所上交易它們來與它們互動。然而,當您試圖與這些騙局NFT互動時,您可能會遇到一條錯誤消息,提示您訪問一個網站“解鎖您的物品”。這是一個陷阱,會導致一個釣魚網站。

如果用户访问了Scam NFT链接的钓鱼网站,黑客可能会执行以下操作:

  • 進行價值不菲的NFT的“零成本購買”(參閱“零成本購買”NFT釣魚分析)。

  • 通過批准授權或許可簽名來盜取高價值代幣。

  • 帶走本地資產。

接下來,讓我們來看看黑客如何通過精心設計的惡意合約來竊取使用者的 gas 費用。

首先,黑客在幣安智能鏈(BSC)上創建了一個名為GPT的惡意合約(0x513C285CD76884acC377a63DC63A4e83D7D21fb5),並通過空投代幣引誘用戶與之互動。

當用戶與這個惡意合約互動時,他們會被提示批准合約使用他們錢包中的代幣。如果用戶批准了這個請求,那麼惡意合約會根據用戶錢包餘額自動增加氣體限制,從而導致後續交易中更高的氣體消耗。

通過利用用戶提供的高氣體限制,惡意合約使用多餘的氣體來鑄造CHI代幣(CHI代幣可以用於燃氣補償)。在累積了大量的CHI代幣之後,黑客可以在合約被摧毀時燒毀這些代幣以獲取燃氣退款。

https://x.com/SlowMist_Team/status/1640614440294035456

通過這種方法,駭客巧妙地從使用者的gas費用中獲利,而使用者可能不知道他們已經支付了額外的gas費用。使用者最初希望從出售空投代幣中獲利,但最終卻失去了他們的原生資產。

後門工具

https://x.com/evilcos/status/1593525621992599552

在領取空投的過程中,一些用戶需要下載插件來進行翻譯或檢查代幣的稀有度等任務。然而,這些插件的安全性令人懷疑,一些用戶並非從官方來源下載,大大增加了下載帶有後門插件的風險。

另外,我們注意到有些在線服務出售用於聲稱空投的腳本,聲稱可以有效自動化批量互動。然而,請注意,下載和運行未經驗證和未經審查的腳本非常危險,因為您無法確定腳本的來源或其實際功能。這些腳本可能包含惡意代碼,可能會造成潛在威脅,例如竊取私鑰或種子短語,或執行其他未經授權的操作。此外,一些用戶在從事這些類型的風險操作時,可能沒有安裝防病毒軟件,或者已經停用,這可能會防止它們檢測到其設備是否受到惡意軟件的侵害,進而導致進一步損害。

結論

在本指南中,我們通過分析常見的詐騙手法,突出了聲明空投所涉及的各種風險。 空投是一種流行的營銷策略,但用戶可以通過採取以下預防措施來減少在過程中資產損失的風險:

  • 徹底驗證:訪問空投網站時,請務必仔細檢查URL。通過官方帳戶或公告確認它們,並考慮安裝網路釣魚風險檢測外掛程式,例如詐騙嗅探器。

  • 使用分離的錢包: 在用於空投的錢包中僅保留少量資金,而將較大數量存儲於冷錢包中。

  • 對於未知的空投要保持警覺:不要與來自未知來源的空投代幣交互或批准交易。

  • 檢查瓦斯上限:在確認交易之前,請始終審查瓦斯上限,尤其是如果它似乎異常高。

  • 使用信譽良好的防毒軟件:保持實時保護功能開啟,並定期更新您的防毒軟件,以確保最新的威脅被阻擋。

免責聲明:

  1. 本文轉載自[SunSec], 所有版權屬於原作者 [SlowMist]. 如果对此转载有异议,请联系門學習團隊,他們會迅速處理。
  2. 責任聲明:本文所表達的觀點和意見僅屬作者個人觀點,並不構成任何投資建議。
  3. 文章的翻譯由Gate Learn團隊完成。未經許可,禁止複製、分發或抄襲翻譯的文章,除非另有說明。

分享

幣圈日曆

項目進展
Etherex 將於 8 月 6 日推出代幣 REX。
REX
22.27%
2025-08-06
拉斯維加斯的稀有開發與治理日
Cardano將在拉斯維加斯舉辦稀有開發與治理日,時間爲8月6日至7日,活動包括研討會、黑客馬拉松和以技術開發及治理主題爲重點的小組討論。
ADA
-3.44%
2025-08-06
區塊鏈.Rio在裏約熱內盧
Stellar 將參加定於 8 月 5 日至 7 日在裏約熱內盧舉行的 Blockchain.Rio 大會。該節目將包括主題演講和小組討論,屆時將邀請 Stellar 生態系統的代表與合作夥伴 Cheesecake Labs 和 NearX 共同參與。
XLM
-3.18%
2025-08-06
網路研討會
Circle 宣布將於 2025 年 8 月 7 日 14:00 UTC 舉辦名爲“GENIUS Act 時代開始”的實時高管見解網路研討會。此次會議將探討新通過的 GENIUS Act 的影響——這是美國第一個針對支付穩定幣的聯邦監管框架。Circle 的 Dante Disparte 和 Corey Then 將主導討論該立法如何影響數字資產創新、監管透明度,以及美國在全球金融基礎設施中的領導地位.
USDC
-0.03%
2025-08-06
X 上的 AMA
Ankr將在8月7日16:00 UTC於X平台舉辦一次AMA,重點討論DogeOS在爲狗狗幣構建應用層方面的工作。
ANKR
-3.23%
2025-08-06

相關文章

由幣安實驗室支持的必試專案,提供額外權益質押獎勵(包括分步指南)
中級

由幣安實驗室支持的必試專案,提供額外權益質押獎勵(包括分步指南)

Zircuit是與以太坊虛擬機(EVM)完全相容的zk Rollup。它目前處於測試網階段。它通常可以理解為使用zk技術的以太坊L2。從本質上講,它仍然是解決以太坊本身的性能和效率問題,並説明交易更好更快地執行。與OP架構相比,Zircuit可以實現zkEVM Rollup的快速一致的性能,而無需提現交易的挑戰期。
6/20/2024, 2:33:10 AM
每個加密貨幣交易者都應該知道的前 5 種圖表模式
新手

每個加密貨幣交易者都應該知道的前 5 種圖表模式

本文將介紹五種圖表模式,以説明您識別和預測未來的市場趨勢。它們是頭肩頂部、雙頂和雙底、三角形(上升、下降和對稱)、旗幟和三角旗以及杯子和手柄圖案。
6/11/2024, 6:32:52 PM
什么是加密货币保险?
新手

什么是加密货币保险?

本文深入探討了加密貨幣保險的必要性,分析了加密貨幣市場面臨的網路安全威脅和盜竊風險,以及保險如何為投資者和交易所提供保護。它概述了加密貨幣保險的定義和覆蓋範圍,並解釋了它如何幫助減輕詐騙、駭客攻擊和其他非法活動造成的損失。文章還列出了幾家知名的加密貨幣保險提供者,包括Kase,CoinCover,EmBrokers,Nexus Mutual和Athena Ins,討論他們如何為數字資產提供安全性。它強調了採取額外安全措施的重要性,並對去中心化保險協議的未來發展表示樂觀。
10/24/2024, 3:12:46 PM
Tronscan(波場瀏覽器)是什麼,2025年如何使用?
新手

Tronscan(波場瀏覽器)是什麼,2025年如何使用?

Tronscan 是一個超越基礎功能的區塊鏈瀏覽器,提供錢包管理、代幣追蹤、智能合約洞察和治理參與。到2025年,它已經通過增強的安全功能、擴展的分析、跨鏈集成和改進的移動體驗得到了進化。該平台現在包括先進的生物識別認證、實時交易監控和全面的去中心化金融(DeFi)儀表板。開發者受益於人工智能驅動的智能合約分析和改進的測試環境,而用戶可以享受統一的多鏈投資組合視圖和移動設備上的手勢導航。
11/22/2023, 6:27:42 PM
加密貨幣新手交易入門
新手

加密貨幣新手交易入門

為你開啓加密貨幣交易的大門,探索未知領域,提供加密貨幣交易項目基礎介紹與指導,並提示存在的風險。
11/21/2022, 9:38:18 AM
什麼是技術分析
新手

什麼是技術分析

鑑往知來,在詭譎多變的市場中探尋價格起伏的規律與財富密碼。
11/21/2022, 9:49:16 AM
即刻開始交易
註冊並交易即可獲得
$100
和價值
$5500
理財體驗金獎勵!