区块见闻 区块见闻
Ctrl+D收藏区块见闻

KEN:安全警示|TRX 多重签名局_TOK

作者:

时间:

近期,TRX多重签名局异常猖獗,子通过诱导用户下载假imToken等方式获取用户的助记词,但是却不直接将用户的资产盗走,而是通过修改用户的TRX钱包账户权限,导致用户失去对账户内资产的控制权,只能将代币转入钱包,却无法转出。

本文将揭秘TRX多重签名局具体是如何实施的,以及我们该如何防范这类局。

什么是TRX多重签名局

当我们创建了一个TRX钱包后,这个钱包账户默认的拥有者权限为账户本人,阈值为1,即钱包转账需持有一个拥有者权限的地址进行签名授权才能发起。

WINkLink新增VRF方案,为开发者提供安全可验证的随机数:据官方消息,WINkLink新增VRF解决方案,通过使用密码安全技术为开发者的区块链Dapp应用提供安全的随机数。VRF(Verifiable Random Function),即可验证的随机函数,具备快速随机、公允可验证、安全可靠等优势,适用于任何需要可靠随机数的应用程序,如区块链游戏和NFTs、职责和资源的随机分配、为共识机制选择代表性样本等。

据悉,WINkLink是波场TRON生态全系统预言机项目,旨在彻底实现现实世界与区块链世界的合二为一。其去中心化的预言机网络可为任何区块链上的先进智能合约提供可靠、及时、透明且不可篡改的数据。基于波场的TRC20代币WIN是WINkLink预言机的社区治理代币。截止目前,WIN已经上线Binance、KuCoin、Poloniex、Bithumb、HitBTC、WazirX等多家国际交易所。[2021/8/20 22:26:33]

注:拥有者权限是指一个TRX账户的最高权限,具有该权限的地址可进行该账户内的所有操作。

动态 | 安全公司CipherTrace向钱包供应商和加密交易所提供技术以遵守FATF相关规则:据Coindesk消息,区块链安全公司CipherTrace分享了如何在新的加密货币全球监管准则下安全地共享客户信息。CipherTrace公司发布了一份白皮书,并为钱包供应商和加密交易所提供了开源软件,以遵守金融行动特别工作组(FATF)的“旅行规则”。 CipherTrace首席营销官John Jefferies表示:“该行业本身已经几乎不可能遵守规则。现实是它可以做到。” Jefferies说,CiperTrace的信息共享架构(TRISA)将允许交易所和钱包提供商共享支付细节并秘密地交换客户了解客户(KYC)信息。[2019/9/10]

而当子获取了用户助记词,对其TRX账户权限进行修改后,用户地址的拥有者权限变为用户本人和子共同持有,阈值为2,即钱包转账需要两个拥有者权限的地址——用户的地址和子的地址,共同签名授权才能发起。

动态 | 68%受访推特网友认为将钱投入传统银行比加密交易所更安全:据zycrypto报道,根据CNBC加密货币节目的主持人Ran Neuner最近在推特进行的一项调查显示,9734名受访者中有68%认为将钱投入传统银行更安全,而32%的受访者更喜欢加密货币交易所。[2019/2/27]

由于此时TRX钱包的转账需要多重签名才能完成,所以这类局被成为TRX多重签名局。

这就意味着,当用户的TRX账户被子更改为需多重签名的地址后,用户发起的任何交易,都需要子的签名授权才能完成,如果只是用户单方面发起交易,就会遇到类似「server:SIGERROR」的报错。

你可能会疑惑,为什么用户拥有自己账户的助记词/私钥,也无法「独立完成」资产的转出操作。

以合伙开公司的例子解释一下,你就明白了。假设有一家公司有两个合伙人,他们在这家公司成立之初规定:所有的重大决策要两个合作人都同意进行签名授权,即多重签名,才可以执行。若有一方不同意,决策则不通过。

被子修改为多重签名的TRX账户就像是这样一家公司,即便用户持有钱包助记词,但也已经无法「独立完成」对这个钱包的转账等重大操作。

用户只能将资产转入这个账户,却无法转出,子就是利用这一点从而「放长线钓大鱼」,等到用户在账户中积累了足够的资产后再一次性盗走。如果一个用户从来都是只收款不转账,且不去链上查看自己的账户权限,那他可能会一直蒙在鼓里并持续地向这个账户转钱。

另外,子除了通过诱导用户下载假imToken方式外,还会通过以下两类方式利用多重签名:

在Telegram等社交平台推广充值网站,诱导用户使用数字资产进行充值,实际上是趁用户充值时获取账户的拥有者权限,导致用户失去对账户的控制权;在Telegram、微信等社交平台公开自己的助记词/私钥,诱导用户转入TRX作为手续费以转走钱包内的资产,但实际子早已将拥有者权限转移,最终导致用户损失TRX。安全提醒

imToken安全团队在此提醒大家

下载imToken请认准官网:https://token.im/天下不会有免费的午餐,切莫贪小便宜定期检查TRX钱包账户权限如何查询账户权限

1.打开TRX钱包,切换至「浏览」页面输入TRONSCAN并打开。

2.在输入框输入钱包地址并搜索,跳至账户信息页面并下滑至「账户权限」板块。

3.如图所示,如果有且只有你的地址持有拥有者权限,说明你的账户权限是安全的。

标签:TRXTOKTOKENKENTRX币怎么挖bmmtokenMMX TokenInverse Ethereum Volatility Index Token

欧易交易所app下载热门资讯
马斯克:马斯克牺牲近8,000名推特员工,只为做这一件事_TER

马总打响灭霸手指 近日,马斯克犹如推特的“灭霸”,打打手指,便使近半数员工牺牲。如今的Twitter已成了员工压力锅,新boss马斯克继先前开除近半员工,总数近3,700名,现在更把刀口转向合同.

ITT:比特币重回 16,000 美元,后市还会下跌吗?_TER

在过去24小时内触及两年低点后,该加密货币已经反弹,尽管一位分析师表示,到年底可能达到12,500美元.

MART:BitMart将下架SOS/USDT、NYM/USDT逐仓杠杆交易币对_h5bitmartnews

亲爱的BitMart用户:BitMart决定于UTC时间2022年11月22日上午2:00下架SOS/USDT、NYM/USDT逐仓杠杆交易对.

FUD:币市情绪尚未得到缓解 大量FUD仍是阻碍与风险市场同步原因_WTRX币

截止到今天上午10点30分的BTC持仓价格分布,从昨天下午14点30分到现在历时20小时的BTC链上数据波动。昨天看了本周的交割期权,觉得和最大痛点的价格差距并不大,尤其是BTC.

ETH:IOTA(MIOTA)价格预测——会很快达到0.5美元吗?_fud币圈什么意思

2022年看涨的MIOTA价格预测为0.4009美元至1.0453美元。MIOTA价格也将很快达到0.5美元。2022年的看跌MIOTA价格预测为0.2011美元.

IOTA:Solana(SOL)的价格持续下跌_BTC

SOL的RSI和随机指标超卖指标和几个市场指标也看涨Solana已经让投资者望而生畏了好几个星期,因为它的价格持续下跌。此外,就市值而言,SOL失去了第15大加密货币的地位,输给了TRON.