慢雾:警惕 TransferFrom 零转账骗局
骗局常新,请保持警惕!

作者:Lisa,慢雾科技
距上次披露“相同尾号空投骗局” 没多久,近日,我们又在用户的反馈下捕捉到一种很相似的手法。
根据多名用户的反馈,用户在 TRON 上的地址转账记录中不断出现陌生地址转账0 USDT,而这笔交易均是通过调用 TransferFrom 函数完成的。

随意点进一笔交易查看详情,如图 1 红框第一笔 tx 为 701e7 的交易:

这笔交易是TCwd 开头的地址调用TransferFrom,将 0 USDT 从以 TAk5 开头的地址转到以 TMfh 开头的地址。
也就是说,罪魁祸首是以 TCwd 开头的地址,我们去看下这个地址的情况:

可以看到,这个地址在疯狂地批量调用TransferFrom。
接着,我们看看此地址在 USDT 的转账情况。

几乎全是转出 0.001 数额的记录。这让我想起了尾数相同空投骗局也曾出现过类似的情况。也就是说,这个以 TCwd 开头的地址可能是作为主地址之一,将 0.001 分发到不同的地址,而这些不同的地址都有可能是攻击者用来空投的地址。我们选择地址 TMQy…6ZRMK 进行验证:

USDT 接收地址都是 TADXT…Lhbuo,再往下追溯:

从图 6 其实可以发现,地址TADXT…Lhbuo 曾经与 TMQ…QZRMK 地址有过 2 笔正常转账,而攻击者利用尾号ZRMK 相同不断空投小额 USDT。也就是说,这个用户不仅遭受尾号相同的空投骚扰,也遭受着本文提到的 0 转账骚扰。那也可以认为,这两种相似手法的背后是同一个团伙。
经过对该手法的分析,究其原因主要是代币合约的TransferFrom 函数未强制要求授权转账数额必须大于 0,因此可以从任意用户账户向未授权的账户发起转账 0 的交易而不会失败。恶意攻击者利用此条件不断地对链上活跃用户发起TransferFrom 操作,以触发转账事件。
我们不禁猜想,除了 TRON 上,在以太坊上会出现同样的情况吗?
于是我们在以太坊上进行了一个小小的测试。

测试调用成功,在以太坊上这个规则同样适用。
不免想象到,如果用户发现了非自己转账的记录,可能会因此产生自己钱包是不是被盗的恐慌情绪,当用户去尝试更换钱包或者重新下载钱包,会有被骗被盗的风险;另一方面,用户的转账记录被攻击者 “霸屏”,可能会因为复制错误转账地址而导致资产丢失。
慢雾在此提醒,由于区块链技术是不可篡改的,链上操作是不可逆的,所以在进行任何操作前,请务必仔细核对地址,同时,如果发现地址出现异常转账情况,请务必警惕并冷静检查,如有需要可以联系我们。
Ps. 感谢 imToken 安全团队的协助。
相关代码链接:
https://etherscan.io/token/0xdac17f958d2ee523a2206206994597c13d831ec7#code
https://tronscan.org/#/token20/TR7NHqjeKQxGTCi8q8ZY4pL8otSzgjLj6t/code
免责声明:作为区块链信息平台,本站所发布文章仅代表作者及嘉宾个人观点,与 btcbaike 立场无关。文章内的信息仅供参考,均不构成任何投资建议及要约,并请您遵守所在国家或地区的相关法律法规。
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场
您可能感兴趣
-
活到低风险 DeFi 到来,散户熊市生存策略
War. War Never Change.作者:佐爷10·11 和 11·3 事件的直接诱因都不是收益型稳定币,但以戏剧性的方式接连重击 USDe 和 xUSD,Aave 硬编码 USDe 锚定 U
-
Perp DEX 行业深度研报: 从技术突破到生态竞争的全面升级
Perp DEX赛道已成功跨越技术验证期,进入生态与模式竞争的新阶段。作者:Yiran(Bitfox Research)摘要永续合约DEX赛道在2025年迎来爆发式增长,市场份额从年初的5%飙升至20
-
彭博社:13 亿美元账面亏损,Tom Lee 的以太坊豪赌面临崩溃?原文标题:Tom Lee's Big Crypto Bet Buckles Under Mounting Market Strain原文作者:Sidhartha Shukla,Bloomberg原文编
-
Arthur Hayes 拆解债务、回购与印钞:美元流动性的终极循环原文标题:Hallelujah原文作者:Arthur Hayes,BitMEX 联创原文编译:比推 BitpushNews引言:政治激励与债务的必然性 赞颂中本聪,时间与复利法则的存在,独立于个体身份
-
亏损 80% 后,一个加密交易员的至暗时刻
或许你失去了你的“金币”,但你依然拥有你的“经验值”(XP)。作者:Alexander Choi编译:深潮TechFlow“我为此牺牲了一切……就为了这个……?”就在过去的一周里,你的投资组合从历史最
-
在加密世界坚持短期主义,也行不通了吗?
整体来看,那些带有掠夺性和投机性的项目似乎正在逐步走向瓦解。作者:washed编译:深潮TechFlow短期投机的退潮?首先说明一下,这篇文章是从一个热爱投机的人的视角出发的。我是一个狂热的加密货币和
-
跟单 CZ 的人,现在还好吗?作者:zhou, ChainCatcher散户最怕被割,更怕错过。CZ 站在这两种情绪的交汇点,一句话能让人一夜翻倍,也能让人一夜归零。剧烈波动的走势在 CZ 相关标的中比比皆是,似乎一旦与他产生连接
-
100% 胜率神话终结,巨鲸如何亲手掏空自己
市场的公正在于它从不区分天才与凡人。撰文:Sanqing,Foresight News11 月 5 日,曾在 Hyperliquid 以 100% 胜率连赢十四次的匿名巨鲸被迫清仓,账户从最高盈利超过
- 成交量排行
- 币种热搜榜
Momentum
OFFICIAL TRUMP
Aster
泰达币
以太坊
比特币
Solana
USD Coin
瑞波币
币安币
First Digital USD
狗狗币
大零币
达世币
Sui
ZEN
ICP
OKB
FIL
AR
LPT
MINA
BSV
EOS
DYDX