Quinze vítimas foram lesadas num total de 9,4 milhões de dólares nas últimas quatro semanas por um único operador de envenenamento de moradas.
O investigador on-chain Specter (@SpecterAnalyst) assinalou as perdas no dia 27 de agosto. Os saldos roubados foram convertidos em USDD, uma stablecoin baseada em Tron, e depois transferidos para uma carteira de consolidação.
Um único burlão roubou 9,4 milhões de dólares a 15 vítimas na Tron nas últimas quatro semanas, usando um truque simples chamado "envenenamento de endereços", de acordo com o investigador on-chain Specter, que publica como "SpecterAnalyst" noX.
As duas maiores vítimas perderam 2,5 milhões de dólares cada. Os fundos roubados foram convertidos em USDD, uma stablecoin da Tron, e transferidos para uma carteira principal.
A analista Stacy Muur (@stacy_muur) explicou no dia 26 de agosto que o envenenamento de endereços começa quando um atacante envia pequenas quantias de criptomoedas a partir de endereços falsos que são quase idênticosdentendereços reais que as vítimas usaram anteriormente. Estas transações são chamadas de transações de poeira.
Quando os utilizadores copiam estes endereços falsos do histórico de transações, enviam o dinheiro diretamente para o ladrão, em vez de para o destinatário pretendido.
Como os endereços blockchain são longas sequências de letras e números (42 caracteres para Ethereum), a maioria das carteiras exibe apenas os primeiros e os últimos caracteres, e os utilizadores habituam-se a reconhecer os endereços apenas por estas partes visíveis.
A 22 de agosto, a empresa de investimento Bofur Capital perdeu cerca de 2 milhões de dólares devido a este mesmo golpe. O atacante enviou 0,0002 USDC a partir de um endereço falso 20 horas antes da transferência real.
Quando Bofur levantou dinheiro da plataforma de empréstimos Compound, copiou o endereço errado do histórico. O ladrão trocou os USDC roubados pela stablecoin DAI para evitar o congelamento dos fundos.
A MetaMask, que pertence à Consensys, e a Trust Wallet adicionaram proteções contra este ataque, mas as suas características de segurança funcionam principalmente em blockchains EVM como Ethereum, BNB Smart Chain, Polygon e outras, e não Tron.
O MetaMask apresenta agora um aviso se os quatro primeiros e os quatro últimos caracteres de um endereço corresponderem aos de um destinatário anterior, mas o caractere do meio for diferente.
Em março, a Trust Wallet lançou a "Address Envenening Protection", que verifica cada endereço em relação a uma base de dados de endereços de fraudes conhecidos e exibe uma comparação lado a lado caso encontre uma correspondência.
A Trust Wallet afirma ter detetado mais de 225 milhões de tentativas de envenenamento de carteira, tendo sido confirmados mais de 500 milhões de dólares em roubos. Isto equivale a cerca de 34.000 ataques por hora. Cryptopolitan documentou que as taxas de gás mais baixas no Ethereum tornam as transações em massa de "dust" economicamente viáveis e até mesmo inflacionam o número diário de transações da rede.
Cryptopolitan ainda noticiou que, após um roubo de 50 milhões de dólares em Dezembro, Binance Changpeng Zhao, pediu a todas as carteiras que verificassem a presença de endereços maliciosos e os bloqueassem.
Enquanto todas as carteiras não implementarem características de segurança em todas as blockchains, os utilizadores devem proteger-se verificando cada caractere do endereço e guardando os endereços fidedignos nos seus catálogos de endereços, em vez de os copiarem do histórico. Os utilizadores também podem enviar uma pequena transação de teste antes de movimentar grandes quantias.
Não se limite a ler notícias sobre criptomoedas. Compreenda-as. Assine nossa newsletter. É grátis.