#EthereumWarnsonAddressPoisoning


เหตุการณ์ฟิชชิ่ง $50M USDT ที่เกิดจากที่อยู่ Ethereum ที่คล้ายกันได้เปิดเผยปัญหาเชิงระบบในการรักษาความปลอดภัย crypto ที่นอกเหนือไปจากข้อผิดพลาดของผู้ใช้อย่างง่าย: ที่อยู่กระเป๋าเงินที่ถูกตัดทอนนั้นไม่ปลอดภัยโดยเนื้อแท้ในสภาพแวดล้อมที่เป็นปฏิปักษ์และระบบนิเวศได้พึ่งพาการปฏิบัติที่เป็นอันตรายนี้มานานเกินไป กระเป๋าเงินส่วนใหญ่แสดงเฉพาะอักขระสองสามตัวแรกและสองสามตัวสุดท้ายของที่อยู่เช่นการฝึกอบรมผู้ใช้โดยปริยายให้สันนิษฐานว่าการตรวจสอบเฉพาะส่วนที่มองเห็นได้นั้นเพียงพอแล้ว ผู้โจมตีใช้ประโยชน์จากการคาดการณ์นี้โดยการสร้างที่อยู่ที่มีคํานําหน้าและคําต่อท้ายเดียวกันในขณะที่แตกต่างกันเฉพาะตรงกลางที่ซ่อนอยู่ซึ่งเป็นงานที่มีราคาถูกและเป็นไปได้ทั้งหมดตามขนาด เมื่อนําที่อยู่ที่คล้ายกันดังกล่าวเข้าสู่เวิร์กโฟลว์ไม่ว่าจะผ่านข้อความที่ถูกบุกรุกลิงก์ฟิชชิ่งประวัติการทําธุรกรรมที่คัดลอกหรือรายชื่อผู้ติดต่อที่แก้ไขโดยมีเจตนาร้าย UI กระเป๋าเงินมักจะไม่มีสัญญาณที่มีความหมายต่อผู้ใช้ว่าปลายทางไม่ถูกต้องและการคลิกเพียงครั้งเดียวสามารถเคลื่อนย้ายเงินหลายล้านดอลลาร์กลับไม่ได้ สิ่งนี้สร้างกับดักความรู้ความเข้าใจที่เป็นอันตราย: ผู้ใช้คาดว่าจะตรวจสอบสตริงเลขฐานสิบหกยาวที่พวกเขาไม่สามารถตรวจสอบได้อย่างสมเหตุสมผลและอินเทอร์เฟซจะสนับสนุนทางลัดที่ผู้โจมตีรู้วิธีใช้ประโยชน์ คนส่วนใหญ่ไม่ได้ตรวจสอบที่อยู่แบบเต็มไม่ใช่เพราะความประมาท แต่เป็นเพราะเครื่องมือเองทําให้การตรวจสอบบางส่วนเป็นปกติเพิ่มประสิทธิภาพเพื่อความสะดวกเรียบง่ายหรืออ่านง่ายกว่าความปลอดภัยในสภาพแวดล้อมที่ไม่เป็นมิตร การป้องกันเหตุการณ์เหล่านี้จําเป็นต้องมีการทบทวนพื้นฐานของ UX กระเป๋าเงินและความปลอดภัย: ที่อยู่แบบเต็มจะต้องมองเห็นได้โดยค่าเริ่มต้นที่อยู่ที่วางหรือเลือกใด ๆ ควรแตกต่างด้วยสายตาที่มีการเน้นที่ชัดเจนสําหรับความแตกต่างกระเป๋าเงินควรเตือนผู้ใช้เมื่อปลายทางใหม่หรือใกล้เคียงกับที่อยู่ที่ใช้ก่อนหน้านี้และผู้ติดต่อที่บันทึกไว้ควรได้รับการปกป้องจากการปรับเปลี่ยนหรือการทดแทนแบบเงียบ ๆ ระบบการตั้งชื่อที่มนุษย์อ่านได้เช่น ENS สามารถช่วยได้ แต่เฉพาะเมื่อชื่อได้รับการยืนยันผ่านช่องทางที่เชื่อถือได้และที่อยู่ที่แก้ไขแล้วจะแสดงอย่างชัดเจนควบคู่ไปกับชื่อแทนที่จะซ่อนอยู่ด้านหลัง ผู้ใช้ DAOs และผู้จัดการคลังจะต้องใช้วินัยในการดําเนินงานที่เข้มงวดรวมถึงการตรวจสอบที่อยู่ทั้งหมดด้วยตนเองอย่างน้อยหนึ่งครั้งสําหรับผู้รับใหม่ทุกคนยืนยันการโอนผ่านช่องทางการสื่อสารที่ปลอดภัยนอกวงทําธุรกรรมทดสอบสําหรับการโอนที่มีมูลค่าสูงและบังคับใช้นโยบายการอนุมัติหลายคนสําหรับคลังหรือกระเป๋าเงินขององค์กร นอกเหนือจากขั้นตอนเร่งด่วนเหล่านี้เหตุการณ์ยังเน้นย้ําถึงบทเรียนที่กว้างขึ้นสําหรับระบบนิเวศ Ethereum และ crypto โดยทั่วไป: การตัดสินใจของ UX ที่จัดลําดับความสําคัญของความสะดวกสบายมากกว่าความปลอดภัยสามารถสร้างเวกเตอร์การโจมตีที่คาดการณ์ได้และตอนนี้เดิมพันสูงพอที่ตัวเลือกการออกแบบเมื่อถือว่ายอมรับได้แล้วจะเป็นอันตรายอย่างแข็งขัน นี่ไม่ใช่กรณีขอบและไม่ใช่แค่เรื่องของ "ข้อผิดพลาดของผู้ใช้" เท่านั้น มันเป็นผลที่คาดการณ์ได้ของรูปแบบการออกแบบที่ล้มเหลวในการคํานึงถึงผู้โจมตีที่ชาญฉลาดและมีแรงจูงใจ บทเรียนนั้นชัดเจนและไม่คลุมเครือ: หากไม่ยืนยันที่อยู่แบบเต็มธุรกรรมไม่เคยได้รับการยืนยันอย่างแท้จริงและระบบนิเวศต้องถือว่าการแสดงที่อยู่และการตรวจสอบเป็นพื้นผิวความปลอดภัยที่สําคัญมากกว่าองค์ประกอบ UI เครื่องสําอาง จนกว่ากระเป๋าเงินระบบการตั้งชื่อและแนวทางปฏิบัติจะสอดคล้องกับความเป็นจริงนี้การโจมตีแบบฟิชชิงที่ใช้ประโยชน์จากที่อยู่ที่คล้ายกันจะยังคงเป็นหนึ่งในรูปแบบการโจรกรรมที่มีประสิทธิภาพและทําลายล้างมากที่สุดใน crypto และผู้ใช้และองค์กรที่มีมูลค่าสูงจะต้องรับผิดชอบต่อแนวทางปฏิบัติที่กระเป๋าเงินไม่สามารถบังคับใช้ได้ในปัจจุบัน
ETH-2.02%
ENS-7.54%
ดูต้นฉบับ
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • รางวัล
  • 6
  • repost
  • แชร์
แสดงความคิดเห็น
0/400
Derancvip
· 2025-12-24 19:32
ดี
ดูต้นฉบับตอบกลับ0
Crypto_Buzz_with_Alexvip
· 2025-12-24 14:43
😎 “พลังชุมชนคริปโตไม่มีใครเทียบได้ 🔥” คริสต์มาส
ดูต้นฉบับตอบกลับ0
ybaservip
· 2025-12-24 11:14
คริสต์มาสสู่ดวงจันทร์! 🌕
ดูต้นฉบับตอบกลับ0
Yusfirahvip
· 2025-12-24 02:46
ดูอย่างใกล้ชิด 🔍️
ดูต้นฉบับตอบกลับ0
Yusfirahvip
· 2025-12-24 02:46
ดูอย่างใกล้ชิด 🔍️
ดูต้นฉบับตอบกลับ0
Yusfirahvip
· 2025-12-24 02:46
เมอร์รี่คริสต์มาส ⛄
ดูต้นฉบับตอบกลับ0
  • ปักหมุด