点击蓝字
关注我们
在Bybit事件中,黑客通过伪造多签钱包服务商Safe的钓鱼网站,诱导内部签名者授权转账,成功盗取资产。虽然多签作为一种安全机制被广泛使用,但也正在被不法分子反向利用,成为攻击的突破口。
虽然我们之前也讲过“多签钱包”是什么(私钥泄露、网络钓鱼事件频发!2024年web3十大攻击事件分析),但还有很多朋友不是很清楚,下面就来详细解析。
事件背景
最近,在推特、Telegram、小红书等社交平台上,常出现一种看似“好心”的求助贴,比如下面这样的内容你可能也刷到过:
“又爆仓了,不想玩了,钱包里还有190U,就当送给有缘人吧。这是我的12个助记词,谁拿走算谁的好运。”
看到这,你是不是也会好奇点开看看?毕竟谁会拒绝“白捡190U”呢?
但这正是骗子设下的圈套。他们假装是币圈小白,故意透露助记词(就是能直接进入钱包的密钥),让你以为有机可乘。你一导入钱包,果然看到里面真有钱。但当你试图转出这些钱时,却发现根本转不出来。
这时候你就掉进了他们设计好的局里了。
骗局解析
这个“送U骗局”套路,其实早被骗子玩的很熟了,下面来拆解下他们的一贯流程:
1.放诱饵
骗子故意泄露自己的私钥或助记词,说要把钱包里的币送给“有缘人”,你一看到就心动了:哇,还有这种好事,赶紧让我来试试。
2.等你上钩
你把那私钥、助记词导入钱包,果然看到里面有几百个USDT,感觉要“中彩票”了,但当你想转出这些币时,系统却提示转账需要手续费。
3.收网
该钱包是真的显示有大量代币,但无法直接转出,因为它没有支付交易手续费所需的TRX或Gas代币,受害者为了提现,只能往钱包转入原生代币。
当你转入手续费,骗子设置的自动转账程序就把钱秒转走了,钱包还是操作不了,那些U只是个“诱饵余额”。
更过分的是,有些骗子还会继续骗,说转账失败是因为手续费不够,引导你不断充值,直到你醒悟。
什么是多签?
多签钱包,全名叫“多重签名钱包”(Multisignature Wallet),简单来说,就是一个钱包由多人共同掌控,需要多个“钥匙”同时同意,才能把里面的钱转出去。
比如说,如果你和两个朋友一起管一个钱包,那可能就得你们三个人中至少两个同意,才能完成转账操作。这比一个人说了算的单签钱包要安全不少。
所以多签本来是用来提升资产安全性的,特别适合管理大额资金、DAO组织的钱包、公司项目资金等等。就算某个人的私钥被盗了,只要其他签名者没同意,钱也转不出去。
但问题是:多签一旦被恶意设置,反而也可变成骗局的新手段。骗子把钱包权限提前设好,再把“诱饵钱包”分享给你,当你以为占了便宜,其实是掉进他们的局里。
恶意多签的途径
虽然多签钱包被视为更安全的工具,但一些骗子正是利用“你以为的安全”来设下圈套。以下是几种常见的 恶意多签手法,提高警惕:
1.假钱包链接
在下载钱包时,未能找到正确的途径,点击了电报、推特、网友发送的假官网链接,下载到假钱包,一旦你在里面导入私钥或助记词,钱包权限就被转移给了骗子,钱包会被设置恶意多签。
2.假网站骗你输入助记词
用户在一些看起来很真实的交易平台、矿池或VPN服务的钓鱼充值网站输入了私钥/助记词,结果使其自己钱包账户的控制权。
3.场外交易(OTC)被偷拍或截取授权
OTC(线下交易)交易时,被有心之人拍到私钥/助记词或以某手段获取账户的授权,随后钱包被恶意多签,资产受损。
4.送你有钱钱包的骗局
骗子会说自己不会用钱包,账户里还有几百个U,你帮忙转出来就全归你。他会直接给你私钥或助记词,但你登录后发现里面的钱确实在,只是无法转出。为什么?因为转账权限被他自己设定了一个“隐藏账户”作为多签地址。你给再多手续费,都是给他送钱。
怎么防范恶意多签?
1.从官方途径下载钱包软件,避免使用不明来源的链接。
不要贪图方便点击不明链接,更不要信网友、群友发的“最新安装包”,使用错误的钱包软件,等于把资产拱手送人。
2.不轻易透露私钥或助记词,不可信的网页或应用不输入信息。
无论是“领取空投”“解锁奖励”还是“验证账户”,凡是要你输入助记词的页面,都可以默认是骗局。助记词就像银行卡密码+身份证+银行卡本身,丢了就完了。
3.定期检查钱包权限,确保无多余授权权限。
如果你使用的是支持查看权限的钱包,可以进入设置页面看看有没有陌生地址加入了多签或有操作权限。如果有,立刻撤销授权并转移资产。
4.使用安全软件和插件,提高设备安全性。
安装防病毒软件、防钓鱼插件,开启手机/电脑的安全检测功能,可以提前识别恶意网站和潜在风险。
结语
多签钱包确实能提高资产安全,但前提是——你知道它怎么用,也知道别人怎么骗。加密世界从来不缺技术,而缺的是防骗的意识。
别让“安全工具”变成“诈骗武器”,从今天开始,做好你资产的第一道防线。
如果你担心钱包安全
可以关注我们公众号

进行免费的安全检测
监测潜在风险,防止资产被盗
👇👇👇
也可以添加小助手微信号
免费获取《链上分析报告》
我们提供以下专业服务:
钱包安全体检:检测你的钱包是否存在授权风险。
加密资产追踪:已经被盗,可提供链上分析报告,帮你追踪资产流向。
防骗法律咨询:遭遇诈骗,可联系我们获得专业建议。
链析是一家区块链技术安全公司
专注于为用户提供安全咨询及服务
资产找回/零口供技术支持
链上链下溯源分析/智能合约漏洞救援
法律援助/专业律师答疑
应急响应服务/威胁情报和解决方案

