慢雾:警惕 TransferFrom 零转账骗局
骗局常新,请保持警惕!

作者:Lisa,慢雾科技
距上次披露“相同尾号空投骗局” 没多久,近日,我们又在用户的反馈下捕捉到一种很相似的手法。
根据多名用户的反馈,用户在 TRON 上的地址转账记录中不断出现陌生地址转账0 USDT,而这笔交易均是通过调用 TransferFrom 函数完成的。

随意点进一笔交易查看详情,如图 1 红框第一笔 tx 为 701e7 的交易:

这笔交易是TCwd 开头的地址调用TransferFrom,将 0 USDT 从以 TAk5 开头的地址转到以 TMfh 开头的地址。
也就是说,罪魁祸首是以 TCwd 开头的地址,我们去看下这个地址的情况:

可以看到,这个地址在疯狂地批量调用TransferFrom。
接着,我们看看此地址在 USDT 的转账情况。

几乎全是转出 0.001 数额的记录。这让我想起了尾数相同空投骗局也曾出现过类似的情况。也就是说,这个以 TCwd 开头的地址可能是作为主地址之一,将 0.001 分发到不同的地址,而这些不同的地址都有可能是攻击者用来空投的地址。我们选择地址 TMQy…6ZRMK 进行验证:

USDT 接收地址都是 TADXT…Lhbuo,再往下追溯:

从图 6 其实可以发现,地址TADXT…Lhbuo 曾经与 TMQ…QZRMK 地址有过 2 笔正常转账,而攻击者利用尾号ZRMK 相同不断空投小额 USDT。也就是说,这个用户不仅遭受尾号相同的空投骚扰,也遭受着本文提到的 0 转账骚扰。那也可以认为,这两种相似手法的背后是同一个团伙。
经过对该手法的分析,究其原因主要是代币合约的TransferFrom 函数未强制要求授权转账数额必须大于 0,因此可以从任意用户账户向未授权的账户发起转账 0 的交易而不会失败。恶意攻击者利用此条件不断地对链上活跃用户发起TransferFrom 操作,以触发转账事件。
我们不禁猜想,除了 TRON 上,在以太坊上会出现同样的情况吗?
于是我们在以太坊上进行了一个小小的测试。

测试调用成功,在以太坊上这个规则同样适用。
不免想象到,如果用户发现了非自己转账的记录,可能会因此产生自己钱包是不是被盗的恐慌情绪,当用户去尝试更换钱包或者重新下载钱包,会有被骗被盗的风险;另一方面,用户的转账记录被攻击者 “霸屏”,可能会因为复制错误转账地址而导致资产丢失。
慢雾在此提醒,由于区块链技术是不可篡改的,链上操作是不可逆的,所以在进行任何操作前,请务必仔细核对地址,同时,如果发现地址出现异常转账情况,请务必警惕并冷静检查,如有需要可以联系我们。
Ps. 感谢 imToken 安全团队的协助。
相关代码链接:
https://etherscan.io/token/0xdac17f958d2ee523a2206206994597c13d831ec7#code
https://tronscan.org/#/token20/TR7NHqjeKQxGTCi8q8ZY4pL8otSzgjLj6t/code
免责声明:作为区块链信息平台,本站所发布文章仅代表作者及嘉宾个人观点,与 btcbaike 立场无关。文章内的信息仅供参考,均不构成任何投资建议及要约,并请您遵守所在国家或地区的相关法律法规。
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场
您可能感兴趣
-
Luke Gromen:我为什么在 25 年底卖掉了大部分比特币编译:认知炼金2025年11月中下旬,长期看好比特币与黄金的宏观分析师 Luke Gromen,卖出了自己绝大部分的比特币仓位——并非清仓,而是一次明确的阶段性减仓,引发了市场不少讨论。 昨天,在他发
-
Polymarket 2025 六大赚钱模型深度报告,从 9500 万笔链上交易说起作者:林晚晚的猫2024年美国大选之夜,一位法国交易员在Polymarket上净赚8500万美元。 这一数字超过了绝大多数对冲基金全年的业绩。Polymarket,这个处理了超过90亿美元交易量、汇聚
-
SEC 2026 新规详解:告别「执法监管」,稳定币支付的合规新范式
SEC 的创新豁免政策并非旧时代的终结,而是加密行业工业化进程的开始。撰文:Trustin12 月 2 日,美国证券交易委员会(SEC)主席 Paul Atkins 在纽约证券交易所的演讲中,正式宣布
-
加密货币当圣诞礼物?Z 世代正在重新权衡原文标题:Crypto for Christmas? Gen Z-ers Are Cautiously Open to the Idea.原文作者:Kailyn Rhone,the New York
-
机构黎明与周期终结:解读八大顶级加密机构的 2026 核心叙事与分歧作者:Bruce引言:从“狂野西部”到“华尔街分行” 2026 年或许将被记录为加密货币历史上的一个分水岭。如果说之前的牛熊转换是由散户情绪和比特币减半机制(Halving)主导的“狂野西部”故事,那
-
Curve 治理权变局:1700 万 CRV 拨款提案遭否,资本方成新决策核心原文作者:CM(X:@cmdefi)前几天,Curve的一项拨款提案被否了,内容是拨给开发团队(Swiss Stake AG) 17M $CRV 开发经费,Convex和Yearn都投了反对票,而且这
-
三巨头下注 1700 万美元,FIN 强势入局跨境支付原文标题:《Pantera、Sequoia、三星联手押注,FIN 要抢传统银行的饭碗?》 原文作者:KarenZ,Foresight News在当前的全球金融体系中,大额跨境转账仍饱受「到账慢、手续费
-
Matrixport 投研:经历数月谨慎后,比特币进入结构性博弈阶段自 10 月中旬以来,比特币持续回落,市场情绪明显转向谨慎。随着市场再次讨论“四年周期”,部分交易员据此推演,2026 年或仍处于承压阶段。但从近期结构变化来看,市场正在进入一个不同于单边下行的新阶段
- 成交量排行
- 币种热搜榜
OFFICIAL TRUMP
World Liberty Financial USDv
泰达币
比特币
以太坊
USD Coin
Solana
First Digital USD
瑞波币
币安币
狗狗币
莱特币
大零币
Avalanche
艾达币
FIL
UNI
OKB
CFX
DOT
SHIB
YGG
DYDX
HT