剖析一个最近很热门的骗局1. 骗子会在社交媒体上散播这样的消息(图1)2. 你出于好奇会把助记词导入到钱包里看看是什么猫腻,为了

剖析一个最近很热门的骗局1. 骗子会在社交媒体上散播这样的消息(图1)2. 你出于好奇会把助记词导入到钱包里看看是什么猫腻,为了研究他的手法,我就这么干了3. 你会看到这里面确实有一些币,但是尝试转出USDT会发现手续费不够(图2)4. 这时候如果你往这个地址转TRX你就会中招,这里不是拼手速的问题,而是这个钱包的权限被动了手脚,你手速再快也是不行(图3)5. 通过浏览器看这个钱包地址 #抽屉IT

相关推荐

封面图片

安全警示|TRX 多重签名骗局

安全警示|TRX 多重签名骗局 近期,TRX 多重签名骗局异常猖獗,骗子通过诱导用户下载假钱包等方式获取用户的助记词,但是却不直接将用户的代币盗走,而是通过修改用户的 TRX 钱包账户权限,导致用户失去对账户内代币的控制权,只能将代币转入钱包,却无法转出。 本文将揭秘 TRX 多重签名骗局具体是如何实施的,以及我们该如何防范这类骗局。 什么是 TRX 多重签名骗局 当我们创建了一个 TRX 钱包后,这个钱包账户默认的拥有者权限为账户本人,阈值为 1,即钱包转账需持有一个拥有者权限的地址进行签名授权才能发起。 注:拥有者权限是指一个 TRX 账户的最高权限,具有该权限的地址可进行该账户内的所有操作。 而当骗子获取了用户助记词,对其 TRX 账户权限进行修改后,用户地址的拥有者权限变为用户本人和骗子共同持有,阈值为 2,即钱包转账需要两个拥有者权限的地址用户的地址和骗子的地址,共同签名授权才能发起。 由于此时 TRX 钱包的转账需要多重签名(用户地址的签名和骗子地址的签名)才能完成,所以这类骗局被称为 TRX 多重签名骗局。 这就意味着,当用户的 TRX 账户被骗子更改为需多重签名的地址后,用户发起的任何交易,都需要骗子的签名授权才能完成,如果只是用户单方面发起交易,就会遇到类似「server:SIGERROR」的报错。 你可能会疑惑,为什么用户拥有自己账户的助记词 / 私钥,也无法「独立完成」代币的转出操作。 以合伙开公司的例子解释一下,你就明白了。假设有一家公司有两个合伙人,他们在这家公司成立之初规定:所有的重大决策要两个合作人都同意进行签名授权,即多重签名,才可以执行。若有一方不同意,决策则不通过。 被骗子修改为多重签名的 TRX 账户就像是这样一家公司,即便用户持有钱包助记词,但也已经无法「独立完成」对这个钱包的转账等重大操作。 用户只能将代币转入这个账户,却无法转出,骗子就是利用这一点从而「放长线钓大鱼」,等到用户在账户中积累了足够的代币后再一次性盗走。如果一个用户从来都是只收款不转账,且不去链上查看自己的账户权限,那他可能会一直蒙在鼓里并持续地向这个账户转钱。 另外,骗子除了通过诱导用户下载假钱包方式外,还会通过以下两类方式利用多重签名诈骗: 在 Telegram 等社交平台推广充值网站,诱导用户使用数字代币进行充值,实际上是趁用户充值时获取账户的拥有者权限,导致用户失去对账户的控制权; 在 Telegram、微信等社交平台公开自己的助记词 / 私钥,诱导用户转入 TRX 作为手续费以转走钱包内的代币,但实际骗子早已将拥有者权限转移,最终导致用户损失 TRX。 不要相信天下不会有免费的午餐,切莫贪小便宜 消息来源:

封面图片

最近很多网友反馈冷钱包莫名其妙被多签了,要么被盗了,不知道是哪里有问题,助记词没泄露,秘钥没泄露,也没有登录什么网址授权,现在科

最近很多网友反馈冷钱包莫名其妙被多签了,要么被盗了,不知道是哪里有问题,助记词没泄露,秘钥没泄露,也没有登录什么网址授权,现在科技很发达,有一种叫充电宝硬件病毒,希望大家去外面如果有钱包的手机别随便乱用公共场所的充电宝。希望这条帖子能帮助大家避免财产损失。 #重要提醒: 关于钱包这个东西真的很重要,东南亚做灰产的90%都会接触到虚拟币,因为交易所都需要实名,所以大部分选择了钱包,就拿昨天曝光的150万USDT被多签这件事就知道,很多人不懂科技把自己出国2/3年的钱都存到一个钱包,万一被多签或者被盗那种心情不言而喻,如果怕这种事情发生就多用2/3个钱包,鸡蛋不能都放在一个篮子里面。 #重要提醒: 1.使用钱包的人助记词不能截屏(任何软件都会获取你相册的软件,解除过色敲的朋友应该都了解) 2.转账时不要点任何链接和扫码(容易被授权地址,授权之后对方就有权划走你的资产) 3.不要用公用充电宝(硬件病毒) 4.只要打开钱包在你没有手动点击付款界面的情况下出现要输密码的情况不要输入 @Mengxi

封面图片

#网友分享:盗币秒USDT背后玩法逻辑揭秘!

#网友分享:盗币秒USDT背后玩法逻辑揭秘! #只要你通过二维码给骗子地址转过一次usdt 再转账一次之后就能控制用户钱包 #之后你账户的usdt就会被骗子转光 主要的原理就是钱包的授权,通过调用以太坊合约漏洞,进而实现远程转账付款。 二维码盗币事件: 攻击者将预先准备好的恶意二维码发送给用户,诱导用户使用钱包扫描二维码进行转账,用户输入指定金额后确认转账交易(实际运行的是用户approve授权给攻击者USDT的过程),随后用户钱包大量USDT丢失(攻击者调用TransferFrom转走用户USDT)。 这种手法也被称之为 “approve钓鱼”。 获取空投盗币事件: 攻击者伪造成交易平台或者DeFi项目,通过媒体社群发起可明显薅羊毛的空投活动,诱导用户使用钱包扫描二维码领取空投,用户扫码后点击领取空投(其实也是用户approve授权给攻击者USDT的过程),随后受害者账户大量USDT被转走(攻击者调用TransferFrom转走用户USDT) 伪装客服骗取私钥: 攻击者伪装为客户潜伏在社群中,当有用户出现转账或者提取收益求助时,攻击者及时联系用户协助其处理,通过耐心的解答,发送伪装成去中心化网桥的工单系统,让用户输入助记词解决其交易异常,攻击者拿到私钥后盗取资产,拉黑用户。 假钱包盗币事件: 散户们在搜索引擎上搜索钱包的下载地址,然后下载注册,当把资产充值进去的那一刻 就失去了资产的控制权 硬件钱包骗局: 你现在能在京东东,拼多多看见的硬件钱包,全部是被人改装过的,你买的时候其实就是一个二手设备,商家在钱包做了手脚后,卖给你,过几个月就关闭店铺重新开,当你有大额资产储存时,你就被盗。 诈骗链接授权: 进入 Web3 之后除了期盼暴富机会的降临,还有一件事情就是应对诈骗链接的泛滥,形形色色的骗局隐藏在 scam 链接之后,稍不注意就能让你瞬间归零,资产还存在,但已经不属于你了! 助记词丢失: 助记词保存的方式一般为物理保存,用笔记下来两份放两个地方,大多数散户嫌麻烦,只弄了一份,我也曾经犯过这个错误,放家里的助记词不见了。很多人把助记词截图到相册、或者其他第三方储存软件上、网盘、相册、备忘录什么的,这些都是极度不安全的。很多APP是可以读取你的手机相册的。 还有一种助记词套路就是,许多骗子在社交软件上装小白,说自己不玩了,助记词公布出来里面有多少U,然后小白马上恢复钱包,看见里面没有GAS费,于是就充进去发现也转不出来,这就是人家的套路,就是骗你手续费的。 应对:任何时候,任何平台,任何人的任何私信都要提起12w分的警惕,不要扫码,不要乱点链接,转账仔细核对地址,保管好密钥,虽然我们大部分人都只有三瓜俩枣,但骗子多数情况都是来者不拒的,这也是连 SEC 的官推都难以幸免的原因之一。

封面图片

#盗币秒USDT背后玩法逻辑揭秘

#盗币秒USDT背后玩法逻辑揭秘 #只要你通过二维码给骗子地址转过一次usdt 再转账一次之后就能控制用户钱包 #之后你账户的usdt就会被骗子转光 主要的原理就是钱包的授权,通过调用以太坊合约漏洞,进而实现远程转账付款。 二维码盗币事件 攻击者将预先准备好的恶意二维码发送给用户,诱导用户使用钱包扫描二维码进行转账,用户输入指定金额后确认转账交易(实际运行的是用户approve授权给攻击者USDT的过程),随后用户钱包大量USDT丢失(攻击者调用TransferFrom转走用户USDT)。 这种手法也被称之为 “approve钓鱼”。 获取空投盗币事件 攻击者伪造成交易平台或者DeFi项目,通过媒体社群发起可明显薅羊毛的空投活动,诱导用户使用钱包扫描二维码领取空投,用户扫码后点击领取空投(其实也是用户approve授权给攻击者USDT的过程),随后受害者账户大量USDT被转走(攻击者调用TransferFrom转走用户USDT) 伪装客服骗取私钥 攻击者伪装为客户潜伏在社群中,当有用户出现转账或者提取收益求助时,攻击者及时联系用户协助其处理,通过耐心的解答,发送伪装成去中心化网桥的工单系统,让用户输入助记词解决其交易异常,攻击者拿到私钥后盗取资产,拉黑用户。 假钱包盗币事件 散户们在搜索引擎上搜索钱包的下载地址,然后下载注册,当把资产充值进去的那一刻 就失去了资产的控制权 硬件钱包骗局 你现在能在京东东,拼多多看见的硬件钱包,全部是被人改装过的,你买的时候其实就是一个二手设备,商家在钱包做了手脚后,卖给你,过几个月就关闭店铺重新开,当你有大额资产储存时,你就被盗。 诈骗链接授权 进入 Web3 之后除了期盼暴富机会的降临,还有一件事情就是应对诈骗链接的泛滥,形形色色的骗局隐藏在 scam 链接之后,稍不注意就能让你瞬间归零,资产还存在,但已经不属于你了! 助记词丢失 助记词保存的方式一般为物理保存,用笔记下来两份放两个地方,大多数散户嫌麻烦,只弄了一份,我也曾经犯过这个错误,放家里的助记词不见了。很多人把助记词截图到相册、或者其他第三方储存软件上、网盘、相册、备忘录什么的,这些都是极度不安全的。很多APP是可以读取你的手机相册的。 还有一种助记词套路就是,许多骗子在社交软件上装小白,说自己不玩了,助记词公布出来里面有多少U,然后小白马上恢复钱包,看见里面没有GAS费,于是就充进去发现也转不出来,这就是人家的套路,就是骗你手续费的。 应对:任何时候,任何平台,任何人的任何私信都要提起12w分的警惕,不要扫码,不要乱点链接,转账仔细核对地址,保管好密钥,虽然我们大部分人都只有三瓜俩枣,但骗子多数情况都是来者不拒的,这也是连 SEC 的官推都难以幸免的原因之一。

封面图片

骗局曝光由于骗局较多,只是打出关键字不详细列举骗局,请看到这些关键词和提钱就要当心!这些关键词基本都是骗,别去试探,被骗的只有你

骗局曝光 由于骗局较多,只是打出关键字不详细列举骗局,请看到这些关键词和提钱就要当心!这些关键词基本都是骗,别去试探,被骗的只有你                   买卖盘类骗局 打着卖盘口的旗号,等你付完款把自己小号给你,最后你亏买盘钱+做单被跑的钱           购买类骗局 任何说免费带你,但是你必须去买一样东西才能开工的,%99都是诈骗,例如基站设备,手机口采集设备,国际QQ,国外支付宝,飞机客服号,全民K歌账号, 还有很多此类东西,例如CVV免费带只抽佣,会让你自己买料子,这东西会变,但是模式不变。他会让你买了再开工,为了让你相信,他还会说那你自己买来也可以, 但是你永远都买不到,只能最后买他的,哪怕你买到了。他也会说不符合要求!                        租号类骗局 出租任何自己实名的东西我都不太建议,因为用一次基本就废了,所以跑路狗非常多,出租淘宝更是直接诈骗店铺保证金,都不建议           傻逼才信类骗局 提到这些千万别信。如果你被骗了别找我曝光,曝光我也会骂你傻逼 口令洗资 38返88 招助理,开工先发200 微信小程序 1.5倍逃跑 泰国走私一次XX万 骗你进供需群,你进了看到是供需还不取消关注的            拉群类骗局 通常,你在公群说话发言了,就会被骗子盯上,他们看出你有干这个业务的意向,就会假冒公群老板或者公群管理员,直接把你拉进小群里对接,一些没有认真核实id的小弟就这样被骗了,这种避免的方法就是打开隐身里面的禁止任何人拉我进群!              手机口类骗局 手机口类骗局层出不穷,最常见的几种就是,有骗子冒充上口小弟,提前进入场地客服的QQ群,等真正的上口小弟进来了,马上加小弟QQ,通过打电话,发信息的手段,欺骗小弟换群打口!还有的一种就是,中介没有隐藏好,下面小弟的QQ号,骗子,就会通过QQ号搜索,加小弟QQ,说你是跑路的,然后冒充场地,开出高价,引诱小弟给他上口!                图标类骗局 这种骗局也很常见,经常在各大公群看见有的人图标为群主,管理员这类的图标,有些新人小弟不懂,以为这个就是真正的公群老板或者管理员,从而去找他进行业务,导致被骗!                            跟刷类骗局 这个骗局就不常见了,但是一样要避免,我们可以看见有很多公群,都喜欢刷屏广告,广告里面带着这些客服的id,这时候,骗子也会跟着出来,他会跟公群管理员一起刷屏,并且把广告里的客服id改成自己的,不容易分辨的,如Il这两个 不仔细看,看不出来不是同一个拼音!这种也容易导致小弟上当受骗!                           赌博类骗局 我就列几种,太多了,写不完!常见的那些冒充就不列了!说一下那种私信你的,有些赌博类的骗子,他看着你在进行游戏的时候,他会私信你,先跟你套近乎,然后在告诉你。哪里哪里玩有彩金送,而且他还可以给你申请一笔更高的彩金!让你去玩,同时他们还有自己专门运营的频道频道里面有各种信誉图下分图让你更加相信他们这个就算没有担保也是一个很大的平台,不会黑你这点钱!而且群里面也有很多玩家在正常下注!其实导航是假的,玩家也是机器人,并且等你赢钱之后,他们会告诉你各种故障,然后收什么手续费,还有你赢的不多给你下分,下次来上分上多了,杀你一波大的!                   双向封禁盗号类骗局    相信大家多多少少都收到过一些莫名其妙的双向机器人,给大家发什么双向信息需要解除或者是基金注销需要解除的,然后让你输各种短信,这种都是为了盗你号!还有的就是在各大公群报备的时候,会显示出你的用户名,这时候就有的骗子直接私聊你,或者冒充公群老板公群管理拉群,告诉你无法给你结账,因为你的号双向了,叫你点击那个假的双向机器人去解除,其实这些都是骗子,你解除了给了验证码,相当于你的号就被盗了!他们就能在你号上冒充你结账了,神不知鬼不觉的!各位请记住 Telegram官方唯一的双向机器人只有:@SpamBot Telegram官方唯一的官方账号号码为:4277 除此之外都是假的!          钱包地址靓号类购买骗局 大家请搞清楚,你的结账地址收款地址都是统一的比如TP比特派这种冷钱包地址,在别人手机上有了这个地址,只要他不删除,就算当着你的面删除了,给你录屏删除了,那请问他其他手机上不会有吗?你改什么都没用的!这个地址他卖给你了他一样可以用,这时候大家就应该小心了,那些出售靓号钱包地址的,其实大部分就是为了盗u的,卖给你们之后,地址在他们那边是有备份的!无论什么都再怎么改,怎么样都清除不了的!等你里面钱包存u之后,到达一定数额,他会直接给你转出去!这时候你再发现上当受骗就已经来不及了!因为冷钱包的u发出去是不可逆的,无法挽回的!      飞机账号购买租用类骗局 有大多数小弟,在购买和租用了,飞机号之后,没有清除上面的设备,和二级密码就进行使用,这种大部分都会出现什么口令被盗工资被领,而且都是在不知不觉中发生的!市面上现在有很多,免费租888号,免费送飞机号,一个飞机号成本很低,免费租888更不用说了,高成本高回报,但凡在飞机上听到免费这两个字!你就要明白套路来了!随时随地等待着你们这些新鲜的小羔羊,上钩!因为没多少新入行人会记得去删设备,改密码,改二级!           盗版软件类骗局 这种骗局就很常见了吧,假飞机猖狂到现在还一直有,很多骗子建一个频道,在频道里面挂上假飞机的链接,还有什么假蝙蝠这些的,都是为了,盗u,更换你的地址,盗口令,冒领工资!你的粘贴板会被他控制!你想下载正版的飞机,只有苹果商店,和谷歌浏览器!像一些国内的浏览器,还有乱七八糟的网站,里面的飞机都是盗版虚假的!或者也可以通过别人下载的正版飞机,进行传送给你!安卓手机能打开的正版官方网站为: https://telegram.org/             低价租trx骗局 现在大家是不是经常看见那种0.1trx,0.2trx,0.3trx租一笔能量免费转账的,的确这样能租到能量,也不会对你地址产生影响,但是你知道一笔能量的成本价在多少吗,在1-2trx,那为什么骗子们能亏本做呢?原因就是,他们图的就是你转账转错的钱,相信有大多数人都有所经历吧,热钱包不需要能量转账,但是冷钱包始终是逃不过能量的或者trx的,用trx单独转又太贵了,那用什么呢?这时候就出来了能量出租,用能量转账,有效节省trx,这时候转账就比较频繁了,你只要不是购买的笔数,你每结账一次,需要租一笔能量,你能量租多了,难免会有出错的时候!相当于只要你的结账金额过大,结错账一笔,他们就稳赚不赔了!别说,那我不是可以白嫖?我自己看着稳着点就行了!很多人都是抱着这种心思的,但是这类骗子还是一直活着,因为,人的出错就是在一瞬间的事情!没有那么多注意在意的!所以建议大家租能量走公群!至少有保障,转错了还能追回!                      代收代付跑路骗局 这里就分很多种类型了,一种就是公群跑路,公群让你给他交押金,实际上他已经快超压了,并且不让你走担保,让你私下交押金,交了之后拖着你,等在其他人哪里收够押金!就直接跑路,这种例子案例已经有很多了,永远不要相信所谓公群,叫你私下交易交押金不给你报备不走担保的!这种是没有保障的,在各大正规担保,这种私下交易无报备的,都是不在担保范围的!还有是什么,弄一个假公群,盗版的,招代收付,让你们去,这种是骗一些,涉世未深的小白的!你们只要基本明白,差不多,各大正规担保都有购买id

封面图片

#盗U手段 #再次强调任何人让扫码都不要扫码转U

#盗U手段 #再次强调任何人让扫码都不要扫码转U 前几天联系了一个放二道棋牌料子的,什么都谈好了,让我先准备好u,然后截图钱包,他再安排财务先打款,我再回u,今天本来打算测试一下料,就先接一笔50000,准备了6300u,联系他晚上测试,这个时候他给我打语音过来,说教我操作一遍,我说这个有什么操作的,我的钱包是PT冷钱包,截图给他看了之后,他就给我讲这个钱包不行,要用欧意Web3钱包,讲什么钱包不安全,容易被监控到,我自己也有欧意,然后截图给他看了以后,他说这个不用注册不用认证,直接添加账户就行,然后我按照他说的直接添加了新账户,我助记词都没截图,手写的,就怕有什么问题。 #弄好之后他要了我的收款码,给我转了1个u,然后又给了我一个账户,说是公司账户,让我测试转1个u给他,都弄好了,他让我把PT钱包的钱转到欧意这个刚弄好的账户,我说我不会用这个,之前也没用过欧意,我一直都用比特派,然后他说比特派也行,又让我截图比特派首页,让我外部导入一个区块链,就是刚刚欧意添加那个账户,用助记词验证导入,导入之后,他叫我把欧意的账户删掉,这个时候我去查了他给的公司账户,我说你这交易记录都没有,公司账户?然后跟我说新对接的都是新账户测试,先让我发收款码转1个u给我,再发他的收款码让我转回去,之前我以为是测试我账户能不能转账,这里是重点,他的码有问题,是授权码,当时不知道,他全程语音转移我的注意力,这个时候他拉了个对接群,让我验资,我也没多想,反正助记词是我的,账户是我的,密码也是我自己设置的,而且支付要人脸识别,我就把另外钱包的6294转到比特派了,#然后截图发到对接群,下一秒群解散了,#我再去看钱包u被划走了就1分钟,这技术确实牛逼,我到现在没弄明白,是哪里出的问题。 应该是导入的外部区块链的问题吧,我这也是第一次被人骗,就当交学费了,曝光是想提醒其他人,别被同样的方式骗,疑点确实很多,图一是骗子飞机,图二是转我2个u测试,图三是u转进来马上就划走了,图五是导入外部区块链 注意:任何人发收款码,都别扫,让导入外部区块链不去操作就可以了 订阅曝光届官方权威频道↓ me/+GFROEqZfXSUyN2Ix 欢迎投稿爆料:@T8087

🔍 发送关键词来寻找群组、频道或视频。

启动SOSO机器人