暗号資産
ウォレットの取引履歴からアドレスをコピーしてはいけない理由 — アドレスポイズニング攻撃 지갑 거래내역에서 주소를 복사하면 안 되는 이유 — 주소 오염 공격
仮想通貨のアドレスは長くランダムな文字列なので、手入力する人はほとんどいません。ほとんどの人はどこかからコピー&ペーストします。攻撃者はまさにその習慣を狙っています。
アドレスポイズニングと呼ばれる手口の構造はこうです。
まず、攻撃者はあなたが実際に取引している相手のアドレスを観察します。そして、そのアドレスの先頭と末尾の数文字が同じ偽のアドレスを作成します。このようなアドレスを生成するツールがあるので、それほど難しくありません。
次に、その偽のアドレスからあなたのウォレットへ金額ゼロの送金を送ります。これにより、あなたの取引履歴にそのアドレスが記録として残ります。
時間が経ち、送金が必要になった際、履歴から見慣れたアドレスをコピー&ペーストすると、そのまま攻撃者に送金してしまうことになります。ほとんどの人は先頭と末尾しか確認せず、真ん中は見ないからです。また、ウォレットアプリが真ん中を省略して表示することも、この攻撃を容易にしています。
ここで疑問が生じます。どうすれば自分のアドレスから送金するように見える送金を他人が作れるのでしょうか。ERC-20標準の送金関数は、金額がゼロであれば残高や承認の有無を確認しません。そのため、誰でも少額の手数料を払えば、任意の С быть 출발지로 하는 0円送金を作成できます。
この攻撃の恐ろしい点は、時間差です。偽のアドレスを仕込んでおき、2ヶ月以上待ってから被害が発生した事例が報告されています。その頃には、その記録がいつ、どのように生じたのか、誰も気にしなくなっています。
対策は単純です。
取引履歴をアドレス帳として使わないでください。頻繁に送金するアドレスは、ウォレットのアドレス帳機能に保存しておき、そこからのみ呼び出して使うのが安全です。
取引所を利用している場合は、出金ホワイトリストを設定してください。登録されたアドレスにのみ出金が可能になり、新しいアドレスを追加する際に待機時間がかかることが多いため、ミスを修正する余裕が生まれます。
金額が大きい場合は、少額を先に送金して確認してから残りを送ってください。手数料が無駄に感じるかもしれませんが、全額を失うよりはましです。
そして、アドレスを確認する際は、先頭と末尾だけでなく、真ん中を見てください。攻撃者が合わせるのは、正確に先頭と末尾だからです。암호화폐 주소는 길고 무작위한 문자열이라 손으로 입력하는 사람이 거의 없습니다. 대부분 어딘가에서 복사해 붙여넣죠. 공격자들은 바로 그 습관을 노립니다.
주소 오염(address poisoning)이라고 부르는 수법의 구조는 이렇습니다.
먼저 공격자가 여러분이 실제로 거래하는 상대방 주소를 관찰합니다. 그리고 앞 몇 글자와 뒤 몇 글자가 똑같은 가짜 주소를 만듭니다. 이런 주소를 생성해주는 도구가 있어서 어렵지 않습니다.
그다음 그 가짜 주소에서 여러분 지갑으로 금액이 0인 송금을 보냅니다. 그러면 여러분의 거래내역에 그 주소가 기록으로 남습니다.
시간이 지나 송금할 일이 생겼을 때, 내역에서 익숙해 보이는 주소를 복사해 붙여넣으면 그대로 공격자에게 보내는 것입니다. 앞뒤 몇 글자만 확인하고 가운데는 안 보는 경우가 대부분이고, 지갑 앱들이 가운데를 생략해서 표시하는 것도 이 공격을 쉽게 만듭니다.
여기서 궁금해지는 점이 있습니다. 어떻게 내 주소에서 나가는 것처럼 보이는 송금을 남이 만들 수 있을까요. ERC-20 표준의 전송 함수는 금액이 0이면 잔고나 승인 여부를 확인하지 않습니다. 그래서 누구든 소액의 수수료만 내면 임의의 주소를 출발지로 하는 0원 송금을 만들 수 있습니다.
이 공격의 무서운 점은 시간차입니다. 가짜 주소를 심어놓고 두 달 넘게 기다렸다가 피해가 발생한 사례가 보고되어 있습니다. 그쯤 되면 그 기록이 언제 어떻게 생겼는지 아무도 신경 쓰지 않습니다.
대응 방법은 단순합니다.
거래내역을 주소록으로 쓰지 마십시오. 자주 보내는 주소는 지갑의 주소록 기능에 저장해두고 거기서만 꺼내 쓰는 것이 안전합니다.
거래소를 이용한다면 출금 화이트리스트를 설정하십시오. 등록된 주소로만 출금이 가능해지고, 새 주소를 추가할 때 대기 시간이 걸리는 경우가 많아 실수를 되돌릴 여유가 생깁니다.
금액이 크면 소액을 먼저 보내 확인한 뒤 나머지를 보내십시오. 수수료가 아깝게 느껴지겠지만 전액을 잃는 것보다 낫습니다.
그리고 주소를 확인할 때는 앞뒤가 아니라 가운데를 보십시오. 공격자가 맞추는 것은 정확히 앞뒤이기 때문입니다.
0
コメント 0