木星链 木星链
Ctrl+D收藏木星链

EFI:安全提醒|请警惕 TRX 钱包账户权限更改局

作者:

时间:1900/1/1 0:00:00

什么是TRX钱包账户权限更改局?

区块链行业兴起以来,不乏盗币、等安全事件。比如代币授权局、假官网和假应用,以及钓鱼链接等,子利用普通人的知识盲区设计了各种圈套,令人防不胜防。

近期子套路全新升级,竟将自己的助记词公之于众来诱用户。这究竟是什么情况,本文我们将来揭秘一种新局:账户权限更改局。

5月中旬起,多名imToken用户反馈,TRX钱包在转账时会出现乱码报错的提示。

慢雾安全提醒:Rabby钱包项目Swap合约存在外部调用风险,请迅速取消授权:金色财经报道,据慢雾安全团队情报,2022年10月11号,ETH链上的Rabby钱包项目的Swap合约被攻击,其合约中代币兑换函数直接通过OpenZeppelin Addresslibrary中的functionCallWith Value函数进行外部调用,而调用的目标合约以及调用数据都可由用户传入,但合约中并未对用户传入的参数进行检查,导致了任意外部调用问题。攻击者利用此问题窃取对此合约授权过的用户的资金。慢雾安全团队提醒使用过该合约的用户请迅速取消对该合约的授权并提取资金以规避风险。

截止目前,Rabby Swap事件黑客已经获利超19万美元,资金暂时未进一步转移。黑客地址的手续费来源是Tornado Cash 10 BNB,使用工具有Multichain、ParaSwap、PancakeSwap、Uniswap V3、TraderJoe。慢雾MistTrack将持续监控黑客地址并分析相关痕迹。[2022/10/11 10:31:18]

通过查询链上数据,我们发现这些用户地址都有一个共同点,即有下图中「更新账户权限」的交易记录。

DeFiBox安全提醒:MFD项目或存在预挖 参与需注意风险:DeFi门户网站DeFiBox项目监测发现,今日上线火币生态链Heco的项目MFD存在预挖风险。

链上数据显示,MFD项目方存在买进大量代币提前开挖的行为,DeFiBox提醒广大用户注意风险,谨慎参与此项目。[2021/2/27 17:57:35]

点开这笔交易查看详情,可以看到「发起地址」把「拥有者权限」转给了地址B。这意味着,发起地址如果想要转账,需要得到地址B的同意。

DeFiBox安全提醒:Basis Diamond(BDC)项目或存在风险 需谨慎参与:DeFi 门户网站DeFiBox.com项目监测发现,今日上线火币生态链Heco的自动挖矿协议项目Basis Diamond (BDC)代码未开源,存在未经审计的安全问题。

有用户反映,其投入质押池中的10%本金可直接被划走。由于该项目设计了48小时锁仓机制,用户质押Token时无法直接发现划转操作,DeFiBox.com提醒广大用户谨慎参与此项目。[2021/1/23 13:18:03]

这里的「发起地址」是指用户的TRX钱包账户,一个账户通常包含两种权限:「拥有者权限」和「活跃权限」。

拥有者权限是账户的最高权限,具有该权限的地址可进行该账户内的所有操作;活跃权限提供某些操作的组合,比如你可设置一个活跃权限仅能执行TRX转账、冻结资产的操作。由于用户的TRX钱包地址更新了账户权限,将自身账户的最高权限,即拥有者权限,转给了另一个地址B,所以后续用户的地址发起转账时收到了报错提示。

那么用户的钱包地址怎么会无故出现「更新账户权限」的情况?

根据用户反馈,我们了解到这些钱包的助记词并不是用户自己的,而是别人给他们的。

比如,用户小王借给网友1000元,网友表示可以用自己的加密货币来交换,就给了小王一套钱包助记词。

小王导入助记词后,成功进入钱包页面并看到了资产,但要发起转账时,却出现了开头提到的的报错情况,这才意识到,自己可能被了,但资产已经有去无回了。

网友在给小王助记词之前,进行了「更新账户权限」的操作。即便你拥有助记词也无法转账,因为账户的最高权限在子网友手里,资产依旧由子掌控。

除了通过助记词抵债来行,子还会通过诱导用户下载假imToken等方式窃取助记词并更改用户的TRX钱包账户权限,导致用户失去账户的控制权。用户只能将代币转入钱包,却无法转出。

安全提醒:

如有人向你借钱并提出用助记词抵债,请提高警惕,对方很有可能是子!下载imToken请认准我们的官网https://token.im,并妥善保管助记词,避免泄漏。最后,如果你已经遭遇了上文中的局,请立即前往当地派出所、局报警立案,有任何问题,都可以通过发送邮件至联系我们。

标签:EFIDEFIDEFFIBOdefi币联合坐庄是局吗ChargeDeFiDEFC币FIBO价格

狗狗币最新价格热门资讯
NAN:Nansen专访Fiskantes:揭开加密世界「头号玩家」的神秘面纱

采访及撰文:Nansen受访者:Fiskantes,ZeePrimeCapital创始合伙人编译:Amber在结束了早期自诩为「以及其他资本」的阶段后.

1900/1/1 0:00:00
FIL:六月抗暑計劃:註冊享空投,闖關瓜分10,000 USDT獎池!

亲爱的8V用户:炎热的夏季来临,每天看着行情涨跌,心情跟着起起伏伏,即使夏季炎热,也不受影响!今年夏季,8V为各位币圈爱好者准备了盛大活动"六月抗暑计划:注册享空投,闯关瓜分10.

1900/1/1 0:00:00
USD:KuCoin合約福利週:10萬USDT獎池,好禮享不停!

KuCoin合約福利週已開啟,10萬USDT好禮大放送!許願收益加倍,還有機會領取最高2206USDT幸運福袋!快來解鎖屬於您的6月禮物吧!活動時間:2022年06月09日08:00-2022年.

1900/1/1 0:00:00
USD:稳定币TUSD上线QuickSwap

据官方消息,稳定币TUSD上线去中心化交易所QuickSwap,并开启流动性激励活动。用户向TUSD-USDC池提供流动性,可获得QUICKTUSD双币奖励,活动为期60天.

1900/1/1 0:00:00
SHI:SHIB完全沦为社区自治,是时候购买了吗?

ShibaInu的创始人Ryoshi于2022年5月30日删除了他所有的推文和Medium博客文章,然后消失得无影无踪.

1900/1/1 0:00:00
COI:KuCoin合約已上線GAL U本位永續合約

尊敬的KuCoin用戶:KuCoin合約已上線GAL(ProjectGalaxy)永續合約,支持1-20倍杠杆,以USDT穩定幣結算.

1900/1/1 0:00:00