메인 콘텐츠로 건너뛰기

Hex Data + 0 금액 거래 사기란 무엇입니까?

0 ETH 거래에서 "확인"을 누르면 갑자기 자산이 사라집니다. 명백한 경고도 없고 일반적인 이적 기록도 없습니다. 문제는 해당 서명에 있을 수 있습니다.

U
작성자: UKey Wallet

Web3 Scam Prevention Guide

1. 조용한 악몽

지난 한 해 동안 우리는 많은 사용자가 뚜렷한 경고 없이 즉시 지갑 자산을 잃는 것을 보았습니다.

더욱 놀라운 점은 공격자가 먼저 정상적인 전송을 시작할 필요조차 없다는 것입니다.

그들에게 필요한 것은 "16진수 데이터"를 사용한 거래 서명일 수도 있습니다.

이는 NFT 청구, 에어드롭 참여, DApp 연결, 웹사이트 로그인 등 간단한 작업처럼 보일 수 있습니다.

무해한 것 같습니다: ​0 ETH, 스마트 계약 주소로 전송됩니다.

하지만 진짜 위협은 '16진수 데이터'에 숨겨져 있습니다.

공격자는 여기에서 악의적인 함수 호출을 인코딩합니다. 예를 들면 다음과 같습니다.

· approve()

· increaseAllowance()

· transferFrom()

· setApprovalForAll()

· sweepToken()(맞춤형 악성 계약 기능)

이러한 기능이 잘못 서명되면 자산 제어권이 공격자에게 넘겨질 수 있습니다.

일단 서명되면 상대방은 재확인 없이 귀하의 ERC-20 토큰 또는 NFT를 전송할 수 있습니다.


2. 16진수 데이터가 사각지대가 되어서는 안 됩니다.

많은 온체인 거래는 자산을 이전하지 않더라도 본질적으로 일회성 거래일 수 있습니다.스마트 계약 호출

소위 "16진수 데이터"는 일반적으로 ABI로 인코딩된 "메서드 + 매개변수"입니다.

예:

0xa9059cbb00000000000000000000000008e8...000000000000000000000000000000000000000000000000000000005f5e100

· 처음 4바이트 0xa9059cbb: 기능 선택기, 이 경우 transfer(address,uint256)

· 나머지: 토큰 주소, 수신 주소, 숫자 값 등과 같은 인코딩된 매개변수

공격자에게는 악의적인 논리를 실행하기 위한 진입점이 될 수 있습니다.

기술적인 세부 사항을 이해하지 못하는 사용자에게는 의미 없는 문자열처럼 보입니다.

함정이 있는 곳은 다음과 같습니다.블라인드 서명

사용자의 눈에는 단지 금액이 0인 거래일 수도 있습니다. 공격자가 설계한 계약에서는 고위험 인증 집합일 수 있습니다.


3. 블라인드 서명, 16진수 서명, 서명지옥

이러한 위험한 거래에는 다음과 같은 몇 가지 공통된 특성이 있는 경향이 있습니다.

· 💸 0 ETH 또는 소액 거래: 경비를 낮추세요.

· 🧬 고위험 통화를 숨기는 16진수 데이터: 간단한 조작으로 위장합니다.

· 🧠 수신자는 스마트 계약입니다.: 일반적인 개인 주소가 아니며, 악의적인 계약일 수도 있습니다.

· ⚠️ 서명 = 실행: 한 번의 확인으로 승인 또는 자산 이전이 실행될 수 있습니다.

더욱 골치 아픈 것은: ​이러한 유형의 공격은 고도로 자동화될 수 있습니다.

공격자는 스크립트를 사용하여 대규모로 악성 계약을 배포하고, 피싱 웹사이트를 실행하고, 고위험 링크를 생성하고, 다음 방법을 통해 홍보합니다.

· 검색엔진 광고

· 디스코드 그룹

· 트위터/X 답장

· 가짜 경품 및 NFT 에어드랍

사용자가 확인을 클릭하면 단일 서명으로 자산을 상대방의 통제하에 놓을 수 있습니다.


4. UKey 보호 제공 방법

보안은 전적으로 사용자의 책임이 되어서는 안 됩니다. UKey 건물여러 계층의 방어, 이러한 숨겨진 위험을 식별하는 데 도움이 됩니다.

현재 우리는 다음과 같은 측면에서 보호를 계속 강화할 것입니다.


(1) 16진수 데이터 경고: 첫 번째 알림

사용자가 거래에서 "16진수 데이터 표시" 옵션을 활성화하면 UKey 명확한 알림이 즉시 표시됩니다.

⚠️ 이 거래에는 16진수 데이터가 포함되어 있으며 스마트 계약 상호 작용 또는 토큰 인증이 포함될 수 있습니다. 주의 깊게 확인해 주십시오.

이것은 나중에 생각한 것이 아니라 서명하기 전입니다.적극적인 보호

서명하기 전에 사용자에게 일시 중지하고 확인하도록 요청합니다. Hex 데이터는 그 자체로 강력한 도구이지만 악의적인 시나리오에서는 위험에 대한 진입점이 될 수도 있습니다.


(2) 16진수 데이터 분석 + 고위험 기능 알림

EVM 체인의 경우 UKey 은 다음을 제공합니다.실시간 ABI 디코딩 + 기능 위험 분석

· 호출되는 메소드를 명확하게 표시

· 서명하기 전에다음을 포함한 고위험 행동을 신고하세요.

오 🧾 대상 주소 식별: 알려진 보안 계약인가요, 아니면 의심스러운 주소인가요?

오 🕵️ 역사적 상호작용:이전에 이 주소로 상호작용한 적이 있나요?

오 💰 토큰 및 금액: 실제로 무엇을 승인하거나 전송하고 있나요?

이러한 방식으로 사용자는 해독할 수 없는 16진수 데이터 문자열을 접하는 대신 서명하기 전에 실제 컨텍스트를 볼 수 있습니다.


(3) 하드웨어 지갑 확인

사용 UKey 프로 원시 16진수 문자열만 쳐다볼 필요는 없습니다.

기기 화면에서 볼 수 있습니다.실제적이고 읽을 수 있는 정보

· 🔍 함수 이름 — 실제로 서명하는 내용을 알아보세요.

· 💵 토큰 유형 및 금액:잔액 전액이 승인되나요?

· 📍 목적지 주소: 익숙한 주소인가요, 아니면 위험 신호인가요?

각각의 정보는 귀하가더 명확한 판단, 잘못된 라벨링과 오판을 줄입니다.


5. 마지막 말

온체인 거래는 일반적으로 "실행 취소"될 수 없습니다. 모든 서명은 신중하게 확인되어야 합니다.

우리는 또한 사용자가 다음과 같이 생각하기 쉽다는 것을 알고 있습니다.

"지갑만 연결하는 줄 알았는데…"

그래서 우리는 UKey 의 모든 레이어를 디자인했습니다.진정한 사용자 보호중요한 위치에 두십시오.

모든 서명은 신뢰의 판단입니다. UKey 에서는 확인하기 전에 더 많은 위험 정보를 확인할 수 있도록 도와드립니다.

답변이 도움되었나요?