Web3 安全入門避坑指南(錢包被惡意多簽風(fēng)險(xiǎn)分析)
背景
在上一期 Web3 安全入門避坑指南中,我們主要講解下載/購買錢包時(shí)的風(fēng)險(xiǎn),找到真官網(wǎng)和驗(yàn)證錢包真?zhèn)蔚姆椒?,以及私鑰/助記詞的泄露風(fēng)險(xiǎn)。我們常說 “Not your keys, not your coins”,但也存在即使你有私鑰/助記詞,也無法控制自己資產(chǎn)的情況,即錢包被惡意多簽了。結(jié)合我們收集到的 MistTrack 被盜表單,一些用戶的錢包被惡意多簽后,不明白為什么自己錢包賬戶里還有余額,卻無法把資金轉(zhuǎn)出。因此,本期我們將以 TRON 錢包為例,講解多簽釣魚的相關(guān)知識(shí),包括多簽機(jī)制、黑客的常規(guī)操作及如何避免錢包被惡意多簽等內(nèi)容。
多簽機(jī)制
我們先簡(jiǎn)單解釋下什么是多簽,多簽機(jī)制的本意是為了使得錢包更安全,允許多個(gè)用戶共同管理和控制同一個(gè)數(shù)字資產(chǎn)錢包的訪問和使用權(quán)限。盡管部分管理者丟失或泄露了私鑰/助記詞,錢包里的資產(chǎn)也不一定會(huì)受損。
TRON 的多重簽名權(quán)限系統(tǒng)設(shè)計(jì)了三種不同的權(quán)限:Owner、Witness 和 Active,每種權(quán)限都有特定的功能和用途。
Owner 權(quán)限
- 擁有執(zhí)行所有合約和操作的最高權(quán)限;
- 只有擁有該權(quán)限才能修改其他權(quán)限,包括添加或移除其他簽名者;
- 創(chuàng)建新賬戶后,默認(rèn)為賬戶本體擁有該權(quán)限。
Witness 權(quán)限
這個(gè)權(quán)限主要與超級(jí)代表(Super Representatives) 相關(guān),擁有該權(quán)限的賬戶能夠參與超級(jí)代表的選舉和投票,管理與超級(jí)代表相關(guān)的操作。
Active 權(quán)限
用于日常操作,例如轉(zhuǎn)賬和調(diào)用智能合約。這個(gè)權(quán)限可以由 Owner 權(quán)限設(shè)定和修改,常用于分配給需要執(zhí)行特定任務(wù)的賬戶,它是若干授權(quán)操作(比如 TRX 轉(zhuǎn)賬、質(zhì)押資產(chǎn))的一個(gè)集合。
上文中提到,新建賬戶時(shí),該賬戶的地址會(huì)默認(rèn)擁有 Owner 權(quán)限(最高權(quán)限),可以調(diào)整賬戶的權(quán)限結(jié)構(gòu),選擇將該賬戶的權(quán)限授權(quán)給哪些地址,規(guī)定這些地址所占權(quán)重的大小,以及設(shè)置閾值。閾值是指需要簽名方權(quán)重到達(dá)多少才能執(zhí)行特定操作。在下圖中,閾值設(shè)置為 2,3 個(gè)被授權(quán)地址的權(quán)重都為 1,那么在執(zhí)行特定操作時(shí),只要有 2 個(gè)簽名方的確認(rèn),這個(gè)操作就可以生效。
(https://support.tronscan.org/hc/article_attachments/29939335264665)
惡意多簽的過程
黑客獲取用戶私鑰/助記詞后,如果用戶沒有使用多簽機(jī)制(即該錢包賬戶僅由用戶一人控制),黑客便可以將 Owner/Active 權(quán)限也授權(quán)給自己的地址或者將用戶的 Owner/Active 權(quán)限轉(zhuǎn)移給自己,黑客的這兩種操作通常都被大家稱為惡意多簽,但其實(shí)這是一個(gè)廣義的說法,實(shí)際上,可以根據(jù)用戶是否還擁有 Owner/Active 權(quán)限來區(qū)分:
利用多簽機(jī)制
下圖中,用戶的 Owner/Active 權(quán)限未被移除,黑客給自己的地址授權(quán)了 Owner/Active 權(quán)限,此時(shí)賬戶由用戶和黑客共同控制(閾值為 2),用戶地址和黑客地址的權(quán)重都為 1。用戶雖然持有私鑰/助記詞,也有 Owner/Active 權(quán)限,但無法轉(zhuǎn)移自己的資產(chǎn),因?yàn)橛脩舭l(fā)起轉(zhuǎn)出資產(chǎn)請(qǐng)求時(shí),需要用戶和黑客的地址都簽名,這個(gè)操作才能正常執(zhí)行。
雖然被多簽的賬戶執(zhí)行轉(zhuǎn)出資產(chǎn)的操作需要多方簽名的確認(rèn)才可以實(shí)現(xiàn),但是向錢包賬戶入賬是不需要多方簽名的。如果用戶沒有定期檢查賬戶權(quán)限情況的習(xí)慣或者近期沒有轉(zhuǎn)出操作的話,一般不會(huì)發(fā)現(xiàn)自己錢包賬戶的授權(quán)被更改,那么便持續(xù)受損。如果錢包內(nèi)的資產(chǎn)不多,黑客可能會(huì)放長(zhǎng)線釣大魚,等待該賬戶積累了一定數(shù)字資產(chǎn)后,再一次性盜取所有數(shù)字資產(chǎn)。
利用TRON的權(quán)限管理設(shè)計(jì)機(jī)制
還有一種情況是黑客利用 TRON 的權(quán)限管理設(shè)計(jì)機(jī)制,直接將用戶的 Owner/Active 權(quán)限轉(zhuǎn)移給黑客地址(閾值仍為 1),使得用戶失去 Owner/Active 權(quán)限,連“投票權(quán)”都沒有了。需注意,此處黑客并不是利用多簽機(jī)制使得用戶無法轉(zhuǎn)移資產(chǎn),但大家習(xí)慣上稱這種情況也為錢包被惡意多簽。
以上兩種情況造成的結(jié)果是一樣的,無論用戶是否還擁有 Owner/Active 權(quán)限,都失去了對(duì)該賬戶的實(shí)際控制權(quán),黑客地址獲得了賬戶的最高權(quán)限,可實(shí)現(xiàn)更改賬戶權(quán)限、轉(zhuǎn)移資產(chǎn)等操作。
惡意多簽的途徑
結(jié)合 MistTrack 收集到的被盜表單,我們總結(jié)出了幾種錢包被惡意多簽的常見原因,希望用戶遇到以下幾種情況時(shí),提高警惕:
1. 在下載錢包時(shí),未能找到正確的途徑,點(diǎn)擊了電報(bào)、推特、網(wǎng)友發(fā)送的假官網(wǎng)鏈接,下載到假錢包,結(jié)果私鑰/助記詞泄露,錢包被惡意多簽。
2. 用戶在一些出售加油卡、禮品卡、VPN 服務(wù)的釣魚充值網(wǎng)站輸入了私鑰/助記詞,結(jié)果失去自己錢包賬戶的控制權(quán)。
3. OTC 交易時(shí),被有心之人拍到私鑰/助記詞或以某手段獲取賬戶的授權(quán),隨后錢包被惡意多簽,資產(chǎn)受損。
4. 一些騙子把私鑰/助記詞提供給你,稱他無法提取錢包賬戶里的資產(chǎn),如果你能幫忙的話可以給你酬勞。雖然這個(gè)私鑰/助記詞對(duì)應(yīng)的錢包地址確實(shí)存在資金,但無論你給多少手續(xù)費(fèi)、手速多快都提不走,因?yàn)樘釒艡?quán)限被騙子配置給了另一個(gè)地址。
5. 還有一種較為少見的情況是用戶在 TRON 上點(diǎn)擊了釣魚鏈接,簽名了惡意的數(shù)據(jù),隨后錢包被惡意多簽。
總結(jié)
在本期指南中,我們主要以 TRON 錢包為例,講解了多簽機(jī)制、黑客實(shí)施惡意多簽的過程和套路,希望幫助大家加深對(duì)多簽機(jī)制的理解和提高防范錢包被惡意多簽的能力。當(dāng)然,除了被惡意多簽的情形之外,還存在一些比較特別的案例,有的新手用戶可能因操作不慎或缺乏了解,誤將錢包設(shè)置成了多簽,導(dǎo)致需要多個(gè)簽名才能進(jìn)行轉(zhuǎn)賬。此時(shí),用戶僅需滿足多簽要求或在權(quán)限管理處將 Owner/Active 權(quán)限只授權(quán)給一個(gè)地址,恢復(fù)單簽即可。
最后,慢霧安全團(tuán)隊(duì)建議廣大用戶定期檢查賬戶權(quán)限,查看是否有異常;從官方途徑下載錢包,我們?cè)赪eb3 安全入門避坑指南|假錢包與私鑰助記詞泄露風(fēng)險(xiǎn)里講過如何找到正確的官網(wǎng)和驗(yàn)證錢包的真?zhèn)?;不點(diǎn)擊不明鏈接,更不輕易輸入私鑰/助記詞;安裝殺毒軟件(如卡巴斯基、AVG 等)和釣魚風(fēng)險(xiǎn)阻斷插件(如 Scam Sniffer),提高設(shè)備安全性。
你可能感興趣的文章
-
什么是ERC-20 錢包?2025 年7 款頂級(jí)Ethereum (ERC-20) 錢包介紹
為何ERC-20 代幣對(duì)加密貨幣生態(tài)系統(tǒng)至關(guān)重要?作為以太坊區(qū)塊鏈的骨干,它們驅(qū)動(dòng)了從加密貨幣、實(shí)用代幣到去中心化金融(DeFi) 平臺(tái)和治理系統(tǒng)等一切應(yīng)用,為了管理這些資產(chǎn)…
2025-07-24 -
OneKey硬件錢包是什么?去哪買?OneKey硬件錢包使用指南
OneKey是一款廣受歡迎的硬件錢包品牌,主打安全易用、生態(tài)完整、支持多端的加密資產(chǎn)管理體驗(yàn),讓更多用戶以更低的門檻使用上專業(yè)級(jí)別的冷錢包工具,無論是新手入門還是資深…
2025-07-23 -
Cardano 錢包是什么?它的熱錢包與冷錢包有何區(qū)別?
Cardano 兼容錢包是管理ADA(Cardano 區(qū)塊鏈的原生加密貨幣)的重要工具,隨著Cardano 生態(tài)系統(tǒng)的快速擴(kuò)展,包括去中心化應(yīng)用(dApps)、質(zhì)押機(jī)會(huì)和NFT 市場(chǎng),選擇合適的錢…
2025-07-23 -
MetaMask 錢包怎么樣?如何設(shè)置?錢包功能、安裝指南
您是否在尋找一種安全且無縫的方式來探索加密貨幣、去中心化金融(DeFi)和Web3? MetaMask 已成為全球超過1億用戶的首選錢包,提供了進(jìn)入去中心化金融和區(qū)塊鏈應(yīng)用程式的…
2025-07-23 -
什么是Base 錢包?如何使用?Base錢包功能、 使用步驟教程
隨著區(qū)塊鏈技術(shù)的不斷發(fā)展,對(duì)于安全、易用且友善的錢包需求也變得越來越大,站在這場(chǎng)變革的前沿的是Base,一個(gè)由Coinbase開發(fā)的以太坊Layer 2區(qū)塊鏈,旨在為數(shù)百萬用戶搭建…
2025-07-22 -
2025年Trust Wallet與Bitget Wallet哪個(gè)更好?Trust Wallet與Bitget Wa
進(jìn)入Web3世界,有一樣?xùn)|西你絕對(duì)不能錯(cuò)過:加密錢包,它是幫助你掌控自己的數(shù)字資產(chǎn),無需依賴第三方的關(guān)鍵,在2025年的眾多錢包中,最受關(guān)注的兩個(gè)名字或許是 Trust Wallet …
2025-07-21 -
Coinbase錢包更名Base App!Base App怎么用?功能有哪些?
Coinbase近日宣布旗下Coinbase錢包升級(jí)并更名為Base App,Base App結(jié)合社群媒體、支付、交易、訊息等功能于一身,打造一個(gè)加密貨幣原生超級(jí)應(yīng)用程序,讓鏈上生活變得更簡(jiǎn)單…
2025-07-18 -
如何安裝并創(chuàng)建Tron 區(qū)塊鏈上的TronLink錢包?新手圖文指南
TRON生態(tài)系統(tǒng)是最活躍的區(qū)塊鏈網(wǎng)絡(luò)之一,每日處理超過800萬筆交易,并托管超過780億美元的USDT,憑借低交易費(fèi)、快速結(jié)算以及日益增長(zhǎng)的DeFi和NFT采用,TRON持續(xù)快速擴(kuò)張,并…
2025-07-17 -
Web3錢包是什么?三大熱門Web3錢包對(duì)比分析
Web3 錢包不只是一個(gè)存取加密貨幣的工具,它是用戶們?cè)趨^(qū)塊鏈上的代表匿名身份、錢包鑰匙(私鑰)及項(xiàng)目交互的操作介面,我們需要它來登入去中心化應(yīng)用(DApp)、參與DeFi …
2025-07-17 -
好用的加密貨幣冷錢包有哪些?2025年安全存儲(chǔ)錢包推薦
好用的加密貨幣冷錢包有哪些?加密貨幣和Web3行業(yè)蓬勃發(fā)展的今天,數(shù)字資產(chǎn)的安全存儲(chǔ)已成為投資者面臨的核心挑戰(zhàn),冷錢包(Cold Wallet)作為離線存儲(chǔ)私鑰的物理設(shè)備,通過…
2025-07-16