前言:本文作者為比特幣錢包ZenGo團隊。他們在計劃為錢包添加二維碼功能的過程中發現網絡上很多二維碼生成網站都存在問題,用戶在使用這些網站生成的二維碼時會造成丟幣的情況。因此ZenGo團隊分析了一些常見的欺詐方式,希望為用戶提個醒。
不久后,我們將為ZenGo錢包添加二維碼功能。為此,我們對二維碼進行了深入研究。
和往常一樣,我們還研究了這個功能的安全性,并發現了一些與QR相關的欺詐活動。我們想了解這是否屬于普遍現象,令人驚訝的是,當我們在谷歌進行查詢時,前5個結果中有4個都導向欺詐網站。
這些網站在生成二維碼之后會內置一個由欺詐者控制的地址,而不是用戶設置的地址,從而將所有通過這個二維碼的資金流向欺詐者。
BitMEX將于3月12日推出USDT/USDC永續合約:3月11日消息,加密交易平臺 BitMEX 將于 3 月 12 日 12 時推出 USDT/USDC 永續合約,該合約最高杠桿倍數 10 倍,保證金幣種將采用 XBT。用戶可通過該交易對做多或做空 USDT/USDC 匯率。[2023/3/11 12:57:19]
為了保護用戶資金安全,我們與幾家威脅情報供應商分享了我們研究所得的技術細節。
幣圈的二維碼
根據cryptocurrencyfacts.com:二維碼是在兩臺設備之間傳輸加密貨幣時共享地址的一種簡單、快速和安全的方式。這在面對面的pos交易中特別有用,因為復制粘貼地址不太現實,而且這種方式避免了手工輸入復雜地址的風險。
灰度對Stellar、Zcash和Horizen加密信托的法律立場有所轉變:金色財經報道,灰度公司(Grayscale)一直在接受美國證券交易委員會(SEC)的質詢,涉及該公司對其一些加密貨幣信托代幣的“證券法律分析”。灰度公司在6月和8月中旬提交的文件中披露了SEC的質詢。披露出現在包括Stellar(XLM)、Zcash(ZEC)和Horizen(ZEN)加密貨幣的信托文件中。
Grayscale表示,它正在“回應”美國證券交易委員會公司財務監管部和調查執行部門的工作人員,它們最近對加密貨幣進行了加倍的監督調查。
8月份,Grayscale首次承認ZEC、ZEN和XLM目前可能是一種證券。這是對其5月和6月立場的重大轉變。(CoinDesk)[2022/8/28 12:53:33]
收款方需要展示選定加密貨幣地址的二維碼。無論是通過商業軟件還是錢包app,生成二維碼的過程是由軟件完成的。
美股三大指數集體收跌,標普500指數跌2.13%:金色財經報道,行情顯示,美股三大指數集體收跌,道指跌1.9%,標普500指數跌2.13%,納指跌2.54%。[2022/8/23 12:41:55]
發送方需要掃描收款方的二維碼。具體的過程是,他們需要打開存有特定加密貨幣的錢包app,輸入發送金額,點擊二維碼選項,掃描收款方的二維碼來獲取地址,確認信息,然后確認交易。
常見的欺詐套路
這種行騙方式太簡單了。通過二維碼生成器嵌入欺詐者的地址,而很多受害者甚至沒有意識到被騙。
我們為地址18Vm8AvDr9Bkvij6UfVR7MerCyrz3KS3h4生成了一個二維碼。
加密貨幣市場過去24小時內已清算5.5億美元:金色財經報道,據Watcher.Guru發推稱,加密貨幣市場過去24小時內已經清算5.5億美元。[2022/8/19 12:36:12]
但我們得到的卻是與另一個地址匹配的二維碼。
如圖所示,一個有趣的現象是,騙子甚至不需要自己生成假二維碼,而是無恥地調用區塊鏈瀏覽器的API來生成地址的二維碼。
騙子使用的額外技巧
一些欺詐者不僅會創建帶有自己地址的二維碼,還會在他們的騙局中添加一些額外的“花樣”:
適應各種地址格式:比特幣支持多種地址格式。最值得注意的是,普通地址以“1”開頭,P2SH地址以“3”開頭,Bech32地址以“bc”開頭。一些欺詐性網站會根據申請者的地址格式創建二維碼,如果受害者并未仔細進行確認,就很難發現其中存在的問題。
更改剪貼板地址:一些欺詐性網站把他們的地址放在剪貼板上,所以如果受害者通過復制粘貼的形式來驗證二維碼,這種方式就會讓他們誤以為地址真的是自己的。
這種行騙方式有效嗎?當然
由于比特幣區塊鏈是公開的,我們收集到了一些關于此類騙局的統計數據。
其中一個欺詐地址:活躍2個月,共有21筆交易,收益0.58BTC
欺詐者套現:將資金從欺詐地址轉移到他們的錢包
我們收集的數據顯示,此類騙局已經導致至少2萬美元的損失。這很可能只是冰山一角,因為欺詐者可能會經常更改地址,以避免被發現或被列入黑名單。
用戶應該怎么做?
如果你需要生成二維碼:
不要谷歌!如果你需要生成二維碼,最好用你比較熟悉的網站,例如你最常用的區塊瀏覽器。
仔細驗證:在發出這個二維碼之前,先用錢包app掃描一遍,驗證地址的準確性。
威脅情報服務很重要:在瀏覽器插件和錢包中添加威脅情報服務,這類服務可以在用戶訪問欺詐網站和地址時發出警報,有時是有用的,但不是靈丹妙藥,因為這些服務的覆蓋范圍有限。
目前發現的欺詐信息如下:
17bCMmLmWayKGCH678cHQETJFjhBR44Hjx
14ZGdFRaCN8wkNrHpiYLygipcLoGfvUAtg,35mJx4EeEY7Lnkxvg1Swn1eSUN1TtQsQ3,bc1qs4hcuqcv4e5lcd43f4jsvyx206nzkh4az05nds
1KrHRyK9TKNU4eR5nhJdTV6rmBpmuU3dGw
1Gg9VZe1E4XTLsmrTnB72QrsiHXKbcmBRX
二維碼是分享數據的一種非常簡單的方式。然而,由于代碼不是人類可讀的,其為欺詐開辟了一條新道路。欺詐可能發生在收款方身上,因為其需要生成帶有地址的二維碼,但如果發送方使用的是不安全的錢包或者不安全的二維碼生成器,那么其也很有可能成為受害者。
我們相信未來會有更多與二維碼相關的欺詐性事件,加密貨幣社區需要解決這些問題,并提出更好的保護措施。
WBFex即將上線ZDMT,并在開放區開通ZDMT/USDT交易對,具體時間安排如下:充值時間:2019年9月6日17:00交易時間:2019年9月6日19:30提現時間:2019年9月16日1.
1900/1/1 0:00:00尊敬的幣權BQB用戶: BQB上線ACT,并開放ACT/USDT具體時間如下:ACT交易開啟時間:9月10日16:00去中心化數據索引工具SubQuery上線Avalanche:金色財經消息.
1900/1/1 0:00:00金色財經比特幣9月7日訊根據CoinMetrics最近進行的一項事后調查發現,今年八月底比特幣大規模拋售引發價格跌破10,000美元并不是人為操縱的結果.
1900/1/1 0:00:00馬耳他金融服務管理局本周五公布了2019-2021年的三年戰略計劃。該計劃強調了監管機構在此期間的監管重點。作為知名的區塊鏈和加密貨幣友好司法管轄區,加密貨幣出現在這份計劃中并不令人意外.
1900/1/1 0:00:00公告編號2019090801各位關心ZBG.COM的項目方和投資者們:RCS因錢包維護現已暫停充提幣功能,具體恢復時間將另行公告,給您帶來不便深感抱歉,敬請諒解.
1900/1/1 0:00:00尊敬的LOEx用戶:中秋節福利重磅來襲,比特精靈特舉辦用戶交易所持幣活動!!活動時間:2019/9/1300:00——2019/9/1323:59活動內容:活動期間用戶在LOEx交易平臺持幣數量.
1900/1/1 0:00:00