风险提示:理性看待区块链,提高风险意识!
Web3 安全入门避坑指南|钱包被恶意多签风险
首页 > 业界 > 区块链 2024-07-25 23:00
摘要
以 TRON 钱包为例,讲解多签钓鱼的相关知识,包括多签机制、黑客的常规操作及如何避免钱包被恶意多签等内容 。
币界网报道:

背景

在上一期 Web3 安全入门避坑指南中,我们主要讲解下载/购买钱包时的风险,找到真官网和验证钱包真伪的方法,以及私钥/助记词的泄露风险。我们常说 “Not your keys, not your coins”,但也存在即使你有私钥/助记词,也无法控制自己资产的情况,即钱包被恶意多签了。结合我们收集到的 MistTrack 被盗表单,一些用户的钱包被恶意多签后,不明白为什么自己钱包账户里还有余额,却无法把资金转出。因此,本期我们将以 TRON 钱包为例,讲解多签钓鱼的相关知识,包括多签机制、黑客的常规操作及如何避免钱包被恶意多签等内容。

多签机制

我们先简单解释下什么是多签,多签机制的本意是为了使得钱包更安全,允许多个用户共同管理和控制同一个数字资产钱包的访问和使用权限。尽管部分管理者丢失或泄露了私钥/助记词,钱包里的资产也不一定会受损。

TRON 的多重签名权限系统设计了三种不同的权限:Owner、Witness 和 Active,每种权限都有特定的功能和用途。

Owner 权限:

  • 拥有执行所有合约和操作的最高权限;

  • 只有拥有该权限才能修改其他权限,包括添加或移除其他签名者;

  • 创建新账户后,默认为账户本体拥有该权限。

Witness 权限:

这个权限主要与超级代表(Super Representatives) 相关,拥有该权限的账户能够参与超级代表的选举和投票,管理与超级代表相关的操作。

Active 权限:

用于日常操作,例如转账和调用智能合约。这个权限可以由 Owner 权限设定和修改,常用于分配给需要执行特定任务的账户,它是若干授权操作(比如 TRX 转账、质押资产)的一个集合。

上文中提到,新建账户时,该账户的地址会默认拥有 Owner 权限(最高权限),可以调整账户的权限结构,选择将该账户的权限授权给哪些地址,规定这些地址所占权重的大小,以及设置阈值。阈值是指需要签名方权重到达多少才能执行特定操作。在下图中,阈值设置为 2,3 个被授权地址的权重都为 1,那么在执行特定操作时,只要有 2 个签名方的确认,这个操作就可以生效。

()

恶意多签的过程

黑客获取用户私钥/助记词后,如果用户没有使用多签机制(即该钱包账户仅由用户一人控制),黑客便可以将 Owner/Active 权限也授权给自己的地址或者将用户的 Owner/Active 权限转移给自己,黑客的这两种操作通常都被大家称为恶意多签,但其实这是一个广义的说法,实际上,可以根据用户是否还拥有 Owner/Active 权限来区分:

利用多签机制

下图中,用户的 Owner/Active 权限未被移除,黑客给自己的地址授权了 Owner/Active 权限,此时账户由用户和黑客共同控制(阈值为 2),用户地址和黑客地址的权重都为 1。用户虽然持有私钥/助记词,也有 Owner/Active 权限,但无法转移自己的资产,因为用户发起转出资产请求时,需要用户和黑客的地址都签名,这个操作才能正常执行。

虽然被多签的账户执行转出资产的操作需要多方签名的确认才可以实现,但是向钱包账户入账是不需要多方签名的。如果用户没有定期检查账户权限情况的习惯或者近期没有转出操作的话,一般不会发现自己钱包账户的授权被更改,那么便持续受损。如果钱包内的资产不多,黑客可能会放长线钓大鱼,等待该账户积累了一定数字资产后,再一次性盗取所有数字资产。

利用TRON的权限管理设计机制

还有一种情况是黑客利用 TRON 的权限管理设计机制,直接将用户的 Owner/Active 权限转移给黑客地址(阈值仍为 1),使得用户失去 Owner/Active 权限,连“投票权”都没有了。需注意,此处黑客并不是利用多签机制使得用户无法转移资产,但大家习惯上称这种情况也为钱包被恶意多签。

以上两种情况造成的结果是一样的,无论用户是否还拥有 Owner/Active 权限,都失去了对该账户的实际控制权,黑客地址获得了账户的最高权限,可实现更改账户权限、转移资产等操作。

恶意多签的途径

结合 MistTrack 收集到的被盗表单,我们总结出了几种钱包被恶意多签的常见原因,希望用户遇到以下几种情况时,提高警惕:

1. 在下载钱包时,未能找到正确的途径,点击了电报、推特、网友发送的假官网链接,下载到假钱包,结果私钥/助记词泄露,钱包被恶意多签。

2. 用户在一些出售加油卡、礼品卡、VPN 服务的钓鱼充值网站输入了私钥/助记词,结果失去自己钱包账户的控制权。

3. OTC 交易时,被有心之人拍到私钥/助记词或以某手段获取账户的授权,随后钱包被恶意多签,资产受损。

4. 一些骗子把私钥/助记词提供给你,称他无法提取钱包账户里的资产,如果你能帮忙的话可以给你酬劳。虽然这个私钥/助记词对应的钱包地址确实存在资金,但无论你给多少手续费、手速多快都提不走,因为提币权限被骗子配置给了另一个地址。

5. 还有一种较为少见的情况是用户在 TRON 上点击了钓鱼链接,签名了恶意的数据,随后钱包被恶意多签。

总结

在本期指南中,我们主要以 TRON 钱包为例,讲解了多签机制、黑客实施恶意多签的过程和套路,希望帮助大家加深对多签机制的理解和提高防范钱包被恶意多签的能力。当然,除了被恶意多签的情形之外,还存在一些比较特别的案例,有的新手用户可能因操作不慎或缺乏了解,误将钱包设置成了多签,导致需要多个签名才能进行转账。此时,用户仅需满足多签要求或在权限管理处将 Owner/Active 权限只授权给一个地址,恢复单签即可。

最后,慢雾安全团队建议广大用户定期检查账户权限,查看是否有异常;从官方途径下载钱包,我们在Web3 安全入门避坑指南|假钱包与私钥助记词泄露风险里讲过如何找到正确的官网和验证钱包的真伪;不点击不明链接,更不轻易输入私钥/助记词;安装杀毒软件(如卡巴斯基、AVG 等)和钓鱼风险阻断插件(如 Scam Sniffer),提高设备安全性。

发表评论
发表评论
暂无评论
    相关阅读
    币界百科
    币界资讯
    Burwick Law 的目标不仅在于稳定币,还在于团队钱包里剩余的任何 LIBRA 代币。然而,由于诉讼不断,该代币实际上已经失效。
    区块链
    2025-05-30 15:05:08
    在最新报道的网络安全事件中,数十万美国人的敏感个人和财务信息被盗。
    区块链
    2025-05-30 14:50:37
    3352吨黄金要“回家”?德国对美联储的信任,究竟还能撑多久?
    区块链
    2025-05-30 14:31:39
    Blockchain Builders 是一家嵌入斯坦福区块链生态系统的风险基金,已宣布成功关闭其超额认购的 2800 万美元基金 I。
    区块链
    2025-05-30 08:34:41
    Reddio 是第一个进入主网的并行 EVM——GPU 加速、AI 原生,由 Paradigm 支持。
    区块链
    2025-05-30 07:58:33
    在当今科技飞速发展的时代,AR平台正展现出巨大的潜力和无限的可能性。AR技术为用户带来了沉浸式的交互体验,广泛应用于游戏、教育、购物等多个领域。本文将为你详细盘点AR平台的10大热门应用场景,让你深入了解AR技术如何改变我们的生活,一起探索AR世界的奇妙之处吧!
    区块链书籍
    2025-03-07 21:55:01
    2025年泰达币利好消息不断。截至3月3日,其交易价格上涨0.03%,市值高达1423.9亿美元,24H波幅0.4%,显示出价格稳定的特性,降低了投资者风险。此外,国内交易平台易用性和可及性不断进化,新手也能轻松上手,其独特地位也随着市场成熟更加稳固。
    区块链百科
    2025-03-07 19:10:23
    在2025年加密货币市场持续火热的当下,RIZO交易所成为众多投资者关注的焦点。很多人都急切想找到RIZO交易所官网一探究竟。通过官网,投资者能深入了解其提供的各类交易服务,包括可能涉及的永续合约等特色业务。想知道在这个充满机遇与挑战的平台上如何开启交易之旅吗?快登陆RIZO交易所官网,一起探索加密世界的无限可能!
    数字货币百科
    2025-03-07 21:50:54
    在加密货币的世界里,XTZ平台正逐渐崭露头角,吸引着众多投资者和爱好者的目光。那么,XTZ平台究竟有何独特之处?它又面临着怎样的机遇与挑战?本文将对XTZ平台进行深入剖析,从其技术特点、生态建设、市场表现等多个方面展开探讨,为你呈现一个全面而清晰的XTZ平台。无论你是新手小白,还是资深玩家,都能在本文中找到有价值的信息,帮助你更好地了解和评估XTZ平台。让我们一起揭开XTZ平台的神秘面纱,探寻其背后的无限可能!
    矿业百科
    2025-03-08 10:47:13
    在加密货币交易的浪潮中,MAV永续合约正吸引着众多投资者的目光。它作为一种创新的金融衍生品,有着独特的魅力。没有交割日期,让投资者无需担心到期结算问题,可长期持有;高达100倍的灵活可调杠杆,能放大收益但也伴随着高风险;双套价格机制,提高了价格被操纵的难度,保障了交易环境的公平性。然而,投资MAV永续合约并非一帆风顺,高杠杆带来的潜在亏损、市场情绪和新闻事件引发的价格剧烈波动等风险,都需要投资者谨慎应对。DYOR,做好充分的准备,才能在这个充满机遇与挑战的市场中稳健前行。
    区块链百科
    2025-03-08 10:41:58
    在加密货币市场不断发展的今天,PROM杠杆与ISLM交易平台成为了众多投资者关注的焦点。PROM作为驱动Prom生态系统的原生代币,其杠杆交易模式为市场带来了更多的可能性。此前币安曾上线PROMUSDT永续合约,最高支持75倍杠杆。而ISLM交易平台在市场中也有着独特的地位,它为投资者提供了丰富多样的交易选择。对于投资者来说,了解PROM杠杆的特点和ISLM交易平台的规则,有助于更好地制定投资策略,在加密货币的浪潮中把握机遇,实现自己的投资目标。深入研究这两者,能够帮助投资者在复杂多变的市场环境中做出更明
    交易所知识
    2025-03-04 09:45:51
    推出加密货币和区块链行业早报《早8点》27113期,为您提供最新、最快的数字货币和区块链行业新闻。
    比特币新闻
    2025-05-29 08:31:28
    在虚拟币市场蓬勃发展的当下,哪些虚拟币才是最值钱的呢?本文为你揭晓2025最值钱虚拟币排行榜前十名。比特币作为数字货币市场的领头羊,以其去中心化特性和强大网络效应稳居榜首;以太坊凭借智能合约功能成为开发去中心化应用的主要平台;莱特币强调更快的交易确认时间;瑞波币专注于跨境支付;卡尔达诺致力于提供安全可持续的解决方案;链环是重要的去中心化预言机网络;狗狗币因社区文化和名人效应流行;币安币受益于广泛的生态系统。快来深入了解这些虚拟币的独特魅力和发展潜力,把握虚拟币市场的最新动态!
    矿业知识
    2025-03-03 18:43:06
    在本文中,我们将为您介绍当前全球最受欢迎的五大区块链交易所,分析各自的特点以及适合的用户类型。无论你是资深投资者还是刚刚入门的新手,总能在这些交易所中找到适合自己的平台。
    区块链知识
    2025-04-08 11:09:27
    在当今数字化的时代,加密货币交易平台如雨后春笋般涌现,TOKEm交易平台和MAJOR交易平台便是其中备受关注的两个。TOKEm交易平台以其独特的交易机制和用户体验吸引了众多投资者的目光,而MAJOR交易平台则凭借其强大的技术实力和丰富的产品线在市场中占据一席之地。这两个平台各有其优势与特点,无论是在交易流程、安全保障还是用户服务方面,都有着不同的表现。对于投资者来说,深入了解这两个平台的差异,有助于做出更明智的投资决策。本文将对TOKEm交易平台和MAJOR交易平台进行全面且深入的对比分析,为您呈现这两个
    币种知识
    2025-03-04 11:08:56
    推荐专栏
    Boss Wallet Web3 Econom Pass
    去中心化交易所
    一位相信价值投资的币圈KOL。稳定盈利的缠论野生交易员 #BTC行情分析师 #价值投资 #链上数据分析
    爱Web 3,爱生活,爱科技,爱炒币的老韭菜
    热门币种
    更多
    币种
    美元价格
    24H涨跌幅
    BTC比特币
    105,814.09 USDT
    ¥770,326.58
    -2.502%
    ETH以太坊
    2,615.17 USDT
    ¥19,038.44
    -4.171%
    USDT泰达币
    0.99990 USDT
    ¥7.19
    -0.03%
    XRP瑞波币
    2.19 USDT
    ¥15.79
    -4.54%
    BNB币安币
    669.94 USDT
    ¥4,820.62
    -2.25%
    SOL
    163.07 USDT
    ¥1,187.15
    -5.478%
    USDC
    0.99970 USDT
    ¥7.28
    +0.02%
    DOGE狗狗币
    0.20434 USDT
    ¥1.49
    -9.291%
    TRX波场币
    0.27180 USDT
    ¥1.98
    -1.486%
    ADA艾达币
    0.70420 USDT
    ¥5.07
    -6.27%
    热搜币种
    更多
    币种
    美元价格
    24H涨跌幅
    柚子
    0.696 USDT
    ¥5.07
    -7.4%
    Livepeer Token
    9.9744 USDT
    ¥72.61
    +78.86%
    比特币
    105,814.09 USDT
    ¥770,326.58
    -2.502%
    Uniswap
    6.5275 USDT
    ¥47.52
    -8.22%
    PancakeSwap
    2.4357 USDT
    ¥17.73
    -12.47%
    Filecoin
    2.6591 USDT
    ¥19.36
    -6.69%
    Horizen
    10.31 USDT
    ¥75.06
    +8.185%
    狗狗币
    0.20434 USDT
    ¥1.49
    -9.291%
    Mask Network
    2.23 USDT
    ¥16.23
    -2.959%
    以太坊
    2,615.17 USDT
    ¥19,038.44
    -4.171%
    Shiba Inu
    1.331E-5 USDT
    ¥0.00
    -7.7%
    币安币
    669.82 USDT
    ¥4,876.29
    -2.26%
    最新快讯
    更多
    交易员Eugene:JamesWynn可能对这个圈子来说是正面人物
    2025-05-30 18:37:10
    BiyaPay分析师:美联储会议纪要透露通胀压力延续,投资者如何才可以应对通胀
    2025-05-30 18:30:00
    跨链基础设施deBridge近期动态汇总:功能迭代与生态嵌入并进
    2025-05-30 18:27:23
    AEON与WorldLibertyFinancial合作接入USD1,加速稳定币支付落地
    2025-05-30 18:26:01
    Assisterr完成280万美元融资,估值达7500万美元,推动去中心化AI开发
    2025-05-30 18:14:14
    CanaryStakedCROETF提交S-1表格申请上市
    2025-05-30 18:07:20
    Netflix将推出剧集《TheAltruists》,聚焦SBF与Caroline
    2025-05-30 18:04:28