近期,TRX多重签名局异常猖獗,子通过诱导用户下载假imToken等方式获取用户的助记词,但是却不直接将用户的资产盗走,而是通过修改用户的TRX钱包账户权限,导致用户失去对账户内资产的控制权,只能将代币转入钱包,却无法转出。
本文将揭秘TRX多重签名局具体是如何实施的,以及我们该如何防范这类局。
什么是TRX多重签名局
当我们创建了一个TRX钱包后,这个钱包账户默认的拥有者权限为账户本人,阈值为1,即钱包转账需持有一个拥有者权限的地址进行签名授权才能发起。
声音 | 腾讯安全:2019年最活跃的挖矿木马为WannaMiner、MyKings、DTLMiner:腾讯安全今日发布“2019年度挖矿木马报告”。报告指出,2019年挖矿木马最活跃的三个家族分别为WannaMiner、MyKings、DTLMiner(永恒之蓝下载器木马)。其中MyKings是老牌的僵尸网络家族,而WannaMiner和DTLMiner分别在2018年初和年底出现。在2019年这几个家族都有超过2万用户的感染量,他们的共同特点为利用“永恒之蓝”漏洞进行蠕虫式传播,使用多种类的持久化攻击技术,难以被彻底清除。2019年挖矿木马主要入侵方式前三名分别是漏洞攻击、弱口令爆破和借助僵尸网络。由于挖矿木马需要获取更多的计算资源,所以利用普遍存在的漏洞和弱口令,或者是控制大量机器的僵尸网络进行大规模传播成为挖矿木马的首选。[2020/2/17]
注:拥有者权限是指一个TRX账户的最高权限,具有该权限的地址可进行该账户内的所有操作。
动态 | 加密货币安全保管公司Casa更新其隐私和数据保护政策:据The Block消息,加密货币安全保管公司Casa更新其隐私和数据保护政策。新隐私政策中包含不使用重定向或广告cookie、第三方数据跟踪机制和外部聊天应用程序等改进,旨在最大限度保证用户自主权和数据安全。[2019/4/17]
而当子获取了用户助记词,对其TRX账户权限进行修改后,用户地址的拥有者权限变为用户本人和子共同持有,阈值为2,即钱包转账需要两个拥有者权限的地址——用户的地址和子的地址,共同签名授权才能发起。
动态 | 白猫黑客在2周内修复了加密货币相关公司的20个安全漏洞:据thenextweb报道,根据HackerOne数据,在过去两周(3月14日至28日期间)白帽黑客在七家加密货币相关公司发现了20个软件漏洞,这些公司向白帽黑客发放了至少7400美元的奖励。其中,Omise提交了八份漏洞报告;Crypto.com和Augur各提交了三份;Monero向白帽黑客支付了两次修补费用;ICON处理了一个补丁;Stellar修复了一个漏洞;Robinhood为两个安全修复程序颁发了漏洞奖励。[2019/3/29]
由于此时TRX钱包的转账需要多重签名才能完成,所以这类局被成为TRX多重签名局。
这就意味着,当用户的TRX账户被子更改为需多重签名的地址后,用户发起的任何交易,都需要子的签名授权才能完成,如果只是用户单方面发起交易,就会遇到类似「server:SIGERROR」的报错。
你可能会疑惑,为什么用户拥有自己账户的助记词/私钥,也无法「独立完成」资产的转出操作。
以合伙开公司的例子解释一下,你就明白了。假设有一家公司有两个合伙人,他们在这家公司成立之初规定:所有的重大决策要两个合作人都同意进行签名授权,即多重签名,才可以执行。若有一方不同意,决策则不通过。
被子修改为多重签名的TRX账户就像是这样一家公司,即便用户持有钱包助记词,但也已经无法「独立完成」对这个钱包的转账等重大操作。
用户只能将资产转入这个账户,却无法转出,子就是利用这一点从而「放长线钓大鱼」,等到用户在账户中积累了足够的资产后再一次性盗走。如果一个用户从来都是只收款不转账,且不去链上查看自己的账户权限,那他可能会一直蒙在鼓里并持续地向这个账户转钱。
另外,子除了通过诱导用户下载假imToken方式外,还会通过以下两类方式利用多重签名:
在Telegram等社交平台推广充值网站,诱导用户使用数字资产进行充值,实际上是趁用户充值时获取账户的拥有者权限,导致用户失去对账户的控制权;在Telegram、微信等社交平台公开自己的助记词/私钥,诱导用户转入TRX作为手续费以转走钱包内的资产,但实际子早已将拥有者权限转移,最终导致用户损失TRX。安全提醒
imToken安全团队在此提醒大家
下载imToken请认准官网:https://token.im/天下不会有免费的午餐,切莫贪小便宜定期检查TRX钱包账户权限如何查询账户权限
1.打开TRX钱包,切换至「浏览」页面输入TRONSCAN并打开。
2.在输入框输入钱包地址并搜索,跳至账户信息页面并下滑至「账户权限」板块。
3.如图所示,如果有且只有你的地址持有拥有者权限,说明你的账户权限是安全的。
早上起来,听北大肖臻老师的区块链课程,深有感触!我们对任何一项技术,任何一个时代,任何一个人物的评价,都不能脱离当时的环境!技术环境,人文环境,zc环境,经济环境等等.
1900/1/1 0:00:00随着2022年FIFA世界杯在卡塔尔拉开帷幕,各个方面都充满了兴奋。此外,随着越来越多以足球为主题的加密项目和硬币涌现,供球迷投资,加密行业已经做好了迎接世界杯的准备.
1900/1/1 0:00:002022年11月19日,YFII从最低2500美元附近开始拉升,到11月21日5时,YFII冲高触及4178美元后,随后一路下跌,截止11月21日22时,YFII现报1749.6美元.
1900/1/1 0:00:00DearKuCoinUsers,ThedepositandwithdrawalservicesofKSM(KSM)arenowopen.Thankyouforyoursupport!TheKuC.
1900/1/1 0:00:00XRP正面临市场崩盘的热度,因为其价格在过去两周内一直停滞不前。尽管本月进行了多次尝试,但市值第七大加密货币仍无法攀升至0.40美元以上.
1900/1/1 0:00:00金色财经报道,肯尼亚中央银行主持了金融稳定委员会(FSB)的撒哈拉以南非洲咨询小组会议。出席会议的13家中央银行中有几家正在研究或已经推出中央银行数字货币(CBDC).
1900/1/1 0:00:00