Table des matières
Contexte
Mécanisme multi-signature
Le processus de multi-signature malveillante
Utilisez le mécanisme de signature multiple
Utilisation du mécanisme de conception de gestion des autorisations de TRON
Maison web3.0 Guide de démarrage de Web3 Security pour éviter les pièges : risques de portefeuilles multi-signés de manière malveillante

Guide de démarrage de Web3 Security pour éviter les pièges : risques de portefeuilles multi-signés de manière malveillante

Jul 26, 2024 pm 05:01 PM

Contexte

Dans le dernier numéro du Web3 Security Getting Started Pitfall Guide, nous avons principalement expliqué les risques lors du téléchargement/achat de portefeuilles, comment trouver le véritable site officiel et vérifier l'authenticité du portefeuille, et le risque de fuite de clés privées/ phrases mnémotechniques. Nous disons souvent « Pas vos clés, pas vos pièces », mais il existe également des situations dans lesquelles même si vous disposez de la clé privée/de la phrase mnémonique, vous ne pouvez pas contrôler vos actifs, c'est-à-dire que le portefeuille a été multi-signé de manière malveillante. En combinaison avec les formulaires volés MistTrack que nous avons collectés, après que les portefeuilles de certains utilisateurs aient été multi-signés de manière malveillante, ils ne comprenaient pas pourquoi ils avaient encore des soldes dans leurs comptes portefeuille mais ne pouvaient pas transférer de fonds. Par conséquent, dans ce numéro, nous prendrons le portefeuille TRON comme exemple pour expliquer les connaissances pertinentes sur le phishing multi-signature, y compris le mécanisme multi-signature, les opérations régulières des pirates et comment éviter les multi-signatures malveillantes dans le portefeuille.

Web3 安全入门避坑指南:钱包被恶意多签风险

Mécanisme multi-signature

Expliquons brièvement ce qu'est la multi-signature. L'intention initiale du mécanisme multi-signature est de rendre le portefeuille plus sécurisé et de permettre à plusieurs utilisateurs de gérer et de contrôler conjointement les droits d'accès et d'utilisation. du même portefeuille d’actifs numériques. Même si certains gestionnaires perdent ou divulguent des clés privées/phrases mnémotechniques, les actifs du portefeuille ne seront pas nécessairement endommagés.

Le système d'autorisations multi-signatures de TRON est conçu avec trois autorisations différentes : Propriétaire, Témoin et Actif, chacune avec des fonctions et des utilisations spécifiques.

Autorisations du propriétaire :

  • A la plus haute autorité pour exécuter tous les contrats et opérations ;
  • Ce n'est qu'avec cette autorisation que d'autres autorisations peuvent être modifiées, y compris l'ajout ou la suppression d'autres signataires 
  • Après la création d'un nouveau compte, il deviendra la propriété ; par le compte lui-même par défaut cette autorisation.

Autorisations de témoin :

Cette autorisation est principalement liée aux super représentants. Les comptes disposant de cette autorisation peuvent participer à l'élection et au vote des super représentants, et gérer les opérations liées aux super représentants.

Autorisations actives :

Utilisées pour les opérations quotidiennes, telles que le transfert de fonds et l'appel de contrats intelligents. Cette autorisation peut être définie et modifiée par l'autorisation Propriétaire. Elle est souvent attribuée à des comptes qui doivent effectuer des tâches spécifiques. Il s'agit d'un ensemble de plusieurs opérations autorisées (telles que les transferts TRX, les actifs gagés).

Comme mentionné ci-dessus, lors de la création d'un nouveau compte, l'adresse du compte aura les autorisations de propriétaire (les autorisations les plus élevées) par défaut. Vous pouvez ajuster la structure des autorisations du compte, choisir les adresses auxquelles autoriser les autorisations du compte et. spécifiez le poids de la taille de ces adresses et définissez des seuils. Le seuil fait référence au poids de signataire requis pour effectuer une opération spécifique. Dans la figure ci-dessous, le seuil est fixé à 2, et les poids des trois adresses autorisées sont tous à 1. Lors de l'exécution d'une opération spécifique, l'opération peut prendre effet tant qu'il y a des confirmations de 2 signataires.

Web3 安全入门避坑指南:钱包被恶意多签风险

(https://support.tronscan.org/hc/article_attachments/29939335264665)
Copier après la connexion

Le processus de multi-signature malveillante

Une fois que le pirate informatique a obtenu la clé privée/phrase mnémonique de l'utilisateur, si l'utilisateur n'utilise pas le mécanisme de multi-signature (c'est-à-dire que le compte du portefeuille n'est contrôlé que par le utilisateur), le pirate informatique peut modifier les autorisations Propriétaire/Active. Les autorisations peuvent également être accordées à sa propre adresse ou les autorisations Propriétaire/Active de l'utilisateur peuvent être transférées à soi-même. Ces deux opérations des pirates sont généralement appelées multi-signatures malveillantes, mais en fait cela. est un terme large. En fait, cela peut être fait en fonction de l'utilisateur. Pour distinguer si vous disposez toujours des autorisations Propriétaire/Actif :

Utilisez le mécanisme de signature multiple

Dans l'image ci-dessous, les autorisations Propriétaire/Actif de l'utilisateur n'ont pas a été supprimé. Le pirate a autorisé les autorisations Propriétaire/Actif pour son adresse. À l'heure actuelle, le compte appartient à l'utilisateur. Contrôlé conjointement avec les pirates (le seuil est de 2), les poids des adresses d'utilisateur et des adresses de pirate sont de 1. Bien que l'utilisateur détienne la clé privée/phrase mnémonique et dispose des autorisations Propriétaire/Actif, il ne peut pas transférer ses propres actifs car lorsque l'utilisateur lance une demande de transfert d'actifs, les adresses de l'utilisateur et du pirate informatique doivent signer avant que cette opération puisse être exécuté normalement.

Web3 安全入门避坑指南:钱包被恶意多签风险

Bien que l'opération de transfert d'actifs à partir d'un compte multi-signé nécessite la confirmation des signatures multi-parties, les signatures multi-parties ne sont pas requises pour déposer des fonds sur un compte portefeuille. Si l'utilisateur n'a pas l'habitude de vérifier régulièrement les autorisations du compte ou n'a effectué aucune opération de transfert récemment, il ne constatera généralement pas que l'autorisation de son compte portefeuille a été modifiée et il continuera à être endommagé. S'il n'y a pas beaucoup d'actifs dans le portefeuille, les pirates peuvent adopter une approche à long terme et attendre que le compte accumule une certaine quantité d'actifs numériques avant de voler tous les actifs numériques d'un coup.

Utilisation du mécanisme de conception de gestion des autorisations de TRON

Il existe une autre situation dans laquelle les pirates utilisent le mécanisme de conception de gestion des autorisations de TRON pour transférer directement les autorisations Propriétaire/Actif de l'utilisateur vers l'adresse du pirate informatique (le seuil est toujours de 1), ce qui entraîne la perte du propriétaire/de l'utilisateur. Les autorisations actives, même le « droit de vote », n'ont pas disparu. Il convient de noter que le pirate informatique n'utilise pas ici le mécanisme de multi-signature pour empêcher les utilisateurs de transférer des actifs, mais il est d'usage d'appeler cette situation une multi-signature malveillante du portefeuille.

Web3 安全入门避坑指南:钱包被恶意多签风险

Ce qui précède est le contenu détaillé de. pour plus d'informations, suivez d'autres articles connexes sur le site Web de PHP en chinois!

Déclaration de ce site Web
Le contenu de cet article est volontairement contribué par les internautes et les droits d'auteur appartiennent à l'auteur original. Ce site n'assume aucune responsabilité légale correspondante. Si vous trouvez un contenu suspecté de plagiat ou de contrefaçon, veuillez contacter admin@php.cn

Outils d'IA chauds

Undresser.AI Undress

Undresser.AI Undress

Application basée sur l'IA pour créer des photos de nu réalistes

AI Clothes Remover

AI Clothes Remover

Outil d'IA en ligne pour supprimer les vêtements des photos.

Undress AI Tool

Undress AI Tool

Images de déshabillage gratuites

Clothoff.io

Clothoff.io

Dissolvant de vêtements AI

Video Face Swap

Video Face Swap

Échangez les visages dans n'importe quelle vidéo sans effort grâce à notre outil d'échange de visage AI entièrement gratuit !

Article chaud

<🎜>: Bubble Gum Simulator Infinity - Comment obtenir et utiliser les clés royales
4 Il y a quelques semaines By 尊渡假赌尊渡假赌尊渡假赌
<🎜>: Grow A Garden - Guide de mutation complet
3 Il y a quelques semaines By DDD
Nordhold: Système de fusion, expliqué
4 Il y a quelques semaines By 尊渡假赌尊渡假赌尊渡假赌
Mandragora: Whispers of the Witch Tree - Comment déverrouiller le grappin
3 Il y a quelques semaines By 尊渡假赌尊渡假赌尊渡假赌

Outils chauds

Bloc-notes++7.3.1

Bloc-notes++7.3.1

Éditeur de code facile à utiliser et gratuit

SublimeText3 version chinoise

SublimeText3 version chinoise

Version chinoise, très simple à utiliser

Envoyer Studio 13.0.1

Envoyer Studio 13.0.1

Puissant environnement de développement intégré PHP

Dreamweaver CS6

Dreamweaver CS6

Outils de développement Web visuel

SublimeText3 version Mac

SublimeText3 version Mac

Logiciel d'édition de code au niveau de Dieu (SublimeText3)

Sujets chauds

Tutoriel Java
1673
14
Tutoriel PHP
1277
29
Tutoriel C#
1257
24
Metaplanet étend ses titres de trésor bitcoin par 319 BTC supplémentaires Metaplanet étend ses titres de trésor bitcoin par 319 BTC supplémentaires Apr 15, 2025 am 11:20 AM

Dans une annonce faite plus tôt dans la journée, la firme japonaise Metaplanet a révélé qu'elle avait acquis 319 autres Bitcoin (BTC), poussant son total de sociétés au-delà de 4 500 BTC.

Bitwise annonce la liste de quatre de ses ETP crypto à la Bourse de Londres (LSE) Bitwise annonce la liste de quatre de ses ETP crypto à la Bourse de Londres (LSE) Apr 18, 2025 am 11:24 AM

Bitwise, un principal gestionnaire d'actifs numériques, a annoncé l'inscription de quatre de ses produits négociés en échange de crypto (ETP) à la Bourse de Londres (LSE).

Alors que Binance Coin (BNB) prend de l'ampleur vers une évasion de 1 000 $, le nouveau Altcoin RCO Finance (RCOF) remuait des conversations Alors que Binance Coin (BNB) prend de l'ampleur vers une évasion de 1 000 $, le nouveau Altcoin RCO Finance (RCOF) remuait des conversations Apr 15, 2025 am 09:50 AM

Alors que Binance Coin (BNB) prend de l'ampleur vers une évasion de 1 000 $

Les banques centrales du monde entier augmentent leurs achats d'or Les banques centrales du monde entier augmentent leurs achats d'or Apr 15, 2025 am 11:00 AM

Selon un rapport de la lettre Kobeissi sur X, mentionnant les données de l'IMS IFS et du Global Gold Council, les nations ont accumulé 24 tonnes d'or en février

Bitcoin (BTC) dérive vers le haut alors que le marché plus large s'adapte favorablement aux nouvelles liées au commerce Bitcoin (BTC) dérive vers le haut alors que le marché plus large s'adapte favorablement aux nouvelles liées au commerce Apr 15, 2025 am 11:14 AM

La plus grande crypto-monnaie a augmenté de 1,6% au cours des dernières 24 heures et se négocie maintenant à un peu moins de 85 000 $. Ether (eth), quant à lui, a augmenté de 2,7%

Movement Labs et la Mouvement Network Foundation ont lancé une enquête indépendante sur les récentes irrégularités de marché liées à la déménagement. Movement Labs et la Mouvement Network Foundation ont lancé une enquête indépendante sur les récentes irrégularités de marché liées à la déménagement. Apr 16, 2025 am 11:16 AM

NT Labs et la Mouvement Network Foundation lancent une enquête indépendante sur Move Token Market Market Irrégularités

Une vague de capitaux découle de Ethereum [eth] et dans tron ​​[trx] Une vague de capitaux découle de Ethereum [eth] et dans tron ​​[trx] Apr 16, 2025 am 11:14 AM

Avec 1,52 milliard de dollars de stablescoins migrant vers TRON, les investisseurs semblent favoriser les chaînes à moindre coût et se diversifier au-delà des actifs traditionnels soutenus par l'USD.

Le prix du jeton PI Network a augmenté de plus de 14% au cours de la semaine dernière. Le prix du jeton PI Network a augmenté de plus de 14% au cours de la semaine dernière. Apr 16, 2025 am 11:22 AM

Au moment de la presse, PI se négocie à 0,6711 $ après son intégration avec ChainLink le 12 avril. L'annonce a provoqué une augmentation du prix de Pi