近期,TRX多重签名局异常猖獗,子通过诱导用户下载假imToken等方式获取用户的助记词,但是却不直接将用户的资产盗走,而是通过修改用户的TRX钱包账户权限,导致用户失去对账户内资产的控制权,只能将代币转入钱包,却无法转出。
本文将揭秘TRX多重签名局具体是如何实施的,以及我们该如何防范这类局。
什么是TRX多重签名局
当我们创建了一个TRX钱包后,这个钱包账户默认的拥有者权限为账户本人,阈值为1,即钱包转账需持有一个拥有者权限的地址进行签名授权才能发起。
英国前网络安全主管:需要法律阻止勒索软件加密支付:英国前网络安全主管Ciaran Martin表示,“人们正在向犯罪分子支付比特币,并通过保险索赔要求返还现金。那些付钱让黑客从勒索软件攻击中恢复的公司是在资助有组织犯罪,可能需要出台新的法律来制止这种做法。”(Coindesk)[2021/1/25 13:27:17]
注:拥有者权限是指一个TRX账户的最高权限,具有该权限的地址可进行该账户内的所有操作。
而当子获取了用户助记词,对其TRX账户权限进行修改后,用户地址的拥有者权限变为用户本人和子共同持有,阈值为2,即钱包转账需要两个拥有者权限的地址——用户的地址和子的地址,共同签名授权才能发起。
韦氏评级:加密资产正在成为安全的避风港:3月10日,加密评级机构韦氏评级发推称,加密资产正在使自己成为安全的避风港。在如今现实世界总是充斥着鲁莽蛮干的货币政策时,尤其如此。因为当今世界解决经济放缓的方法,总是印更多的钱,并进一步降低利率。[2020/3/10]
由于此时TRX钱包的转账需要多重签名才能完成,所以这类局被成为TRX多重签名局。
这就意味着,当用户的TRX账户被子更改为需多重签名的地址后,用户发起的任何交易,都需要子的签名授权才能完成,如果只是用户单方面发起交易,就会遇到类似「server:SIGERROR」的报错。
声音 | 京东副总裁傅彤:通过区块链技术的引入保障食品安全:昨日举行的2019年经贸热点论坛上,业内专家就中国制造业的提质升级展开讨论。京东数字科技副总裁傅彤强调,数字科技能够孕育出新的增长动力,助力实体产业突破旧的发展瓶颈,成为助力产业创新发展的新引擎。以数字科技对养猪业的改造为例,在食品安全方面,通过区块链技术的引入,让每一头猪从出生、生长、检疫、屠宰、加工、运输直到销售,各环节的信息都被记录下来,且不可篡改,方便消费者追溯。[2019/4/23]
你可能会疑惑,为什么用户拥有自己账户的助记词/私钥,也无法「独立完成」资产的转出操作。
以合伙开公司的例子解释一下,你就明白了。假设有一家公司有两个合伙人,他们在这家公司成立之初规定:所有的重大决策要两个合作人都同意进行签名授权,即多重签名,才可以执行。若有一方不同意,决策则不通过。
被子修改为多重签名的TRX账户就像是这样一家公司,即便用户持有钱包助记词,但也已经无法「独立完成」对这个钱包的转账等重大操作。
用户只能将资产转入这个账户,却无法转出,子就是利用这一点从而「放长线钓大鱼」,等到用户在账户中积累了足够的资产后再一次性盗走。如果一个用户从来都是只收款不转账,且不去链上查看自己的账户权限,那他可能会一直蒙在鼓里并持续地向这个账户转钱。
另外,子除了通过诱导用户下载假imToken方式外,还会通过以下两类方式利用多重签名:
在Telegram等社交平台推广充值网站,诱导用户使用数字资产进行充值,实际上是趁用户充值时获取账户的拥有者权限,导致用户失去对账户的控制权;在Telegram、微信等社交平台公开自己的助记词/私钥,诱导用户转入TRX作为手续费以转走钱包内的资产,但实际子早已将拥有者权限转移,最终导致用户损失TRX。安全提醒
imToken安全团队在此提醒大家
下载imToken请认准官网:https://token.im/天下不会有免费的午餐,切莫贪小便宜定期检查TRX钱包账户权限如何查询账户权限
1.打开TRX钱包,切换至「浏览」页面输入TRONSCAN并打开。
2.在输入框输入钱包地址并搜索,跳至账户信息页面并下滑至「账户权限」板块。
3.如图所示,如果有且只有你的地址持有拥有者权限,说明你的账户权限是安全的。
在FTX的背叛浮出水面之后,比特币自11月8日以来一直在暴跌。从那以后,情况并没有好转。从AlamedaResearch的倒闭到濒临破产边缘的Genesis,关于比特币价格暴跌的原因无需多说.
1900/1/1 0:00:001.宏观11月23日至12月9日期间,12月2日晚间9:30发布非农就业数据,那时将对市场带来波动影响。除此以外,期间没有其它重要数据发布.
1900/1/1 0:00:00ForesightNews消息,纳斯达克上市数字资产金融服务公司EQONEX在向美国证券交易委员会提交的文件中表示,其位于香港的实体Diginex已进入债权人自愿清算程序.
1900/1/1 0:00:0011月23日消息,DeFi协议Aave在推特上表示:“我们想要解决今天发生在Aave协议CRV池中的清算周期问题.
1900/1/1 0:00:00莱特币今天兑美元汇率下跌-5.13%LTC/ETH今日上涨2.15%莱特币目前的交易价格比我们在2022年11月26日的预测低8.40%莱特币上个月上涨17.19%.
1900/1/1 0:00:00随着全球加密货币市值暂时恢复积极势头,Chainlink(LINK)价格飙升超过10%。波动是市场的情绪,快速的低点和高点让交易员盯着他们的屏幕.
1900/1/1 0:00:00