• XSS.stack #1 – первый литературный журнал от юзеров форума

Статья SlowMist: Еще одна мошенническая афера, но с изюминкой

malloy05

(L2) cache
Пользователь
Регистрация
14.08.2020
Сообщения
363
Реакции
175
Депозит
0.0012
Недавно несколько пользователей сообщили, что их средства были украдены. Сначала они не знали, как были украдены их средства, но при внимательном рассмотрении мы обнаружили, что это был новый вид мошенничества с airdrop.
С адресов многих жертв постоянно сбрасывались крошечные суммы токенов (0,01 USDT, 0,001 USDT и т.д.), и, скорее всего, они были выбраны в качестве мишени, поскольку их адреса были задействованы в дорогостоящих транзакциях и объемах торговли. Последние несколько цифр адреса злоумышленника практически идентичны последним нескольким цифрам адреса пользователя. Это делается для того, чтобы обмануть пользователя и заставить его случайно скопировать неправильный адрес из истории транзакций и отправить средства на неправильный адрес.
1676982883729.png

Связанная информация
Адрес злоумышленника 1: TX...dWfKz
Адрес пользователя 1: TW...dWfKz
Адрес атакующего 2: TK...Qw5oH
Адрес пользователя 2: TW...Qw5oH
Анализ MistTrack
Начнем с обзора двух адресов злоумышленников:
1676982951371.png

Адрес злоумышленника (TX.....dWfKz) и адрес пользователя (TW.....dWfKz) оба оканчиваются на dWfKz. Даже после того, как пользователь по ошибке отправил 115 193 USDT на неправильный адрес, злоумышленник продолжает отправлять 0,01 USDT и 0,001 USDT на адрес жертвы, используя два новых адреса, которые также заканчиваются на dWfKz.
1676983031722.png

То же самое произошло и со второй жертвой. Адрес злоумышленника (TK.... .Qw5oH) и адрес пользователя (TW.... .Qw5oH) оба заканчиваются на Qw5oH. Жертва по ошибке отправила 345 940 USDT на неправильный адрес, а злоумышленник продолжает отправлять 0,01 USDT на адрес жертвы, используя новые адреса, которые также заканчиваются на Qw5oH.
1676983136110.png

1676983149071.png

Далее мы рассмотрим адрес злоумышленника 1 с помощью нашей AML-платформы MistTrack (tx. .dWfKz). Как показано на рисунке ниже, адрес злоумышленника 1 отправляет 0,01 USDT и 0,02 USDT на различные целевые адреса, все из которых взаимодействовали с адресом, заканчивающимся на dWfKz.
1676983257421.png

Оглядываясь назад, мы видим, что первоначальные переводы для этих airdrops были сделаны с адреса TF.... J5Jo8 10 октября, когда на него было переведено 0,5 USDT.
1676983330005.png

Предварительный анализ TF... .J5Jo8:
1676983383405.png

Этот адрес отправил 0,5 USDT почти на 3300 адресов, что указывает на то, что каждый из этих адресов-получателей может быть адресом, используемым злоумышленником для airdrop. Поэтому мы решили выбрать один адрес наугад, чтобы проверить нашу теорию.
MistTrack был использован для анализа последнего адреса на приведенном выше графике, TX.....4yBmC. Как показано на рисунке ниже, адрес TX....4yBmC используется злоумышленником для рассылки 0,01 USDT на несколько адресов, которые заканчиваются на 4yBmC.
1676983453316.png

Рассмотрим адрес атакующего 2 (TK.... .Qw5oH): 0,01 USDT было отправлено по воздуху на несколько адресов, а начальное финансирование в размере 0,6 USDT было отправлено с TD.... .psxmk.
ef7b2c33-7bbd-4ac1-bb9b-6ac6f2b14b40.png

Как видно из приведенного ниже графика, злоумышленник отправил 0,06 USDT на TD.... .kXbFq, а также взаимодействовал с депозитным адресом пользователя FTX, который заканчивается на Qw5oH.
d2c89631-9564-49d8-abc2-13202b7e4c0e.png

Поэтому давайте проделаем обратный процесс и посмотрим, взаимодействовали ли другие адреса с TD... .kXbFq. Есть ли другие адреса с теми же конечными символами, что и те, которые были переданы им по воздуху?
И снова мы выберем два адреса наугад и проверим нашу теорию. (например, адрес депозита Kraken TU... .hhcWoT и адрес депозита Binance TM.... .QM7me).
61860809-35c2-48a2-8711-696e7f1571af.png

27958e89-3ac5-4ad1-ad02-9286f44dc686.png

К сожалению, мошеннику удалось обманом заставить ничего не подозревающего пользователя отправить ему свои средства.
Резюме
Эта статья посвящена тому, как мошенники используют пользователей, которые копируют адрес из истории транзакций без проверки всего адреса. Для этого они генерируют похожий адрес, который заканчивается так же, как и адрес пользователя, и регулярно отправляют небольшие суммы денег на адрес пользователя. Все это делается в надежде, что пользователи скопируют поддельный адрес и в следующий раз отправят свои средства мошеннику.
SlowMist хотел бы напомнить всем, что в связи с неизменностью технологии блокчейн и необратимостью операций на цепочке, пожалуйста, дважды проверьте адрес, прежде чем действовать. Пользователям также рекомендуется использовать функцию адресной книги в своем кошельке, чтобы не копировать адрес каждый раз.
(copypast)
 

Вложения

  • 1676982988760.png
    1676982988760.png
    120.2 КБ · Просмотры: 168
Q: как создать bitcoin адрес, в котором первые и последние символы будут те которые я напишу?
A:
Чтобы создать Bitcoin-адрес с определенными символами в начале и конце, вы должны использовать метод под названием "ванити-майнинг" (vanity mining). Это подразумевает перебор различных ключей до тех пор, пока не будет найден адрес, соответствующий вашим требованиям. Обратите внимание, что этот процесс может занять долгое время, особенно если вы хотите, чтобы несколько символов в начале и конце адреса совпадали с вашими предпочтениями.

Вот шаги для создания такого адреса:

1. Установите программное обеспечение для ванити-майнинга, например, Vanitygen (https://github.com/samr7/vanitygen). Эта программа работает на операционных системах Windows, macOS и Linux.

2. Определите символы, которые вы хотите видеть в начале и конце вашего адреса. Bitcoin-адреса начинаются с цифры "1" или "3" (для P2PKH-адресов) или с "bc1" (для P2WSH-адресов). Ваш адрес должен начинаться с одного из этих префиксов. Например, если вы хотите, чтобы ваш адрес начинался с "1MyPrefix" и заканчивался на "Suffix", укажите это в команде Vanitygen.

3. Запустите программу с параметрами, указывающими желаемые символы. Например, для Vanitygen введите в командной строке:


vanitygen -k -o results.txt -r "1MyPrefix.*Suffix"

В этом примере "-k" означает продолжение поиска после первого совпадения, "-o results.txt" означает сохранение найденных адресов и ключей в файле "results.txt", а "-r" указывает использовать регулярное выражение для поиска. "1MyPrefix.*Suffix" - это регулярное выражение, которое будет искать адреса, начинающиеся на "1MyPrefix" и заканчивающиеся на "Suffix".

Запустите ванити-майнинг. Время выполнения может варьироваться от нескольких минут до многих часов, дней или даже недель, в зависимости от сложности вашего запроса и мощности вашего компьютера.

Когда программа найдет адрес, соответствующий вашим требованиям, импортируйте приватный ключ в кошелек вашего выбора для использования этого адреса.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Q: как создать bitcoin адрес, в котором первые и последние символы будут те которые я напишу?
A:
Чтобы создать Bitcoin-адрес с определенными символами в начале и конце, вы должны использовать метод под названием "ванити-майнинг" (vanity mining). Это подразумевает перебор различных ключей до тех пор, пока не будет найден адрес, соответствующий вашим требованиям. Обратите внимание, что этот процесс может занять долгое время, особенно если вы хотите, чтобы несколько символов в начале и конце адреса совпадали с вашими предпочтениями.

Вот шаги для создания такого адреса:

1. Установите программное обеспечение для ванити-майнинга, например, Vanitygen (https://github.com/samr7/vanitygen). Эта программа работает на операционных системах Windows, macOS и Linux.

2. Определите символы, которые вы хотите видеть в начале и конце вашего адреса. Bitcoin-адреса начинаются с цифры "1" или "3" (для P2PKH-адресов) или с "bc1" (для P2WSH-адресов). Ваш адрес должен начинаться с одного из этих префиксов. Например, если вы хотите, чтобы ваш адрес начинался с "1MyPrefix" и заканчивался на "Suffix", укажите это в команде Vanitygen.

3. Запустите программу с параметрами, указывающими желаемые символы. Например, для Vanitygen введите в командной строке:


vanitygen -k -o results.txt -r "1MyPrefix.*Suffix"

В этом примере "-k" означает продолжение поиска после первого совпадения, "-o results.txt" означает сохранение найденных адресов и ключей в файле "results.txt", а "-r" указывает использовать регулярное выражение для поиска. "1MyPrefix.*Suffix" - это регулярное выражение, которое будет искать адреса, начинающиеся на "1MyPrefix" и заканчивающиеся на "Suffix".

Запустите ванити-майнинг. Время выполнения может варьироваться от нескольких минут до многих часов, дней или даже недель, в зависимости от сложности вашего запроса и мощности вашего компьютера.

Когда программа найдет адрес, соответствующий вашим требованиям, импортируйте приватный ключ в кошелек вашего выбора для использования этого адреса.
Спасибо , полезно
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Целевой поиск кошельков с жирными транзами осуществляют через общедоступный ресурс? По типу blockchain com или ошибаюсь?
Ты можешь весь блокчейн себе скачать и там уже искать, если установишь официальный кошель биткоина

Он сейчас весит около 500гб
 
Схема актуальная, но вся проблема генерить кошельки. Свыше 5-6 идентичных символов весь процесс займёт очень много времени. Вычислительная мощность должна быть топ.
P.S: Поправьте если ошибаюсь )
 
Схема актуальная, но вся проблема генерить кошельки. Свыше 5-6 идентичных символов весь процесс займёт очень много времени. Вычислительная мощность должна быть топ.
P.S: Поправьте если ошибаюсь )

you are wrong. it's rationally possible to get up to 8 consecutive characters in vanity addresses with todays computing power. same method is used when producing unique tor addresses. facebook's tor url is:


Код:
facebookwkhpilnemxj7asaniu7vnjjbiltxjqhye3mhbshg7kx5tfyd.onion


which is 8 consecutive chars, probably requiring a 1 year to produce with normal computing power, or less with exponential power. the placement of where the chars are required in the string does not change the time to brute force it. the more letters you need to include, the more time and/or computing power required.

attached is a chart depicting the time and difficulty of recreating such an attack

6584C23B-0653-4B49-A9D8-1BB18C4B5873.jpeg


as the threat actors only copied 7 chars (first 2 and last 5 chars), this is indeed possible and very real. it probably only took them 1 week to create each vanity address.
 
Последнее редактирование:
Пожалуйста, обратите внимание, что пользователь заблокирован
Q: как создать bitcoin адрес, в котором первые и последние символы будут те которые я напишу?
A:
Чтобы создать Bitcoin-адрес с определенными символами в начале и конце, вы должны использовать метод под названием "ванити-майнинг" (vanity mining). Это подразумевает перебор различных ключей до тех пор, пока не будет найден адрес, соответствующий вашим требованиям. Обратите внимание, что этот процесс может занять долгое время, особенно если вы хотите, чтобы несколько символов в начале и конце адреса совпадали с вашими предпочтениями.

Вот шаги для создания такого адреса:

1. Установите программное обеспечение для ванити-майнинга, например, Vanitygen (https://github.com/samr7/vanitygen). Эта программа работает на операционных системах Windows, macOS и Linux.

2. Определите символы, которые вы хотите видеть в начале и конце вашего адреса. Bitcoin-адреса начинаются с цифры "1" или "3" (для P2PKH-адресов) или с "bc1" (для P2WSH-адресов). Ваш адрес должен начинаться с одного из этих префиксов. Например, если вы хотите, чтобы ваш адрес начинался с "1MyPrefix" и заканчивался на "Suffix", укажите это в команде Vanitygen.

3. Запустите программу с параметрами, указывающими желаемые символы. Например, для Vanitygen введите в командной строке:


vanitygen -k -o results.txt -r "1MyPrefix.*Suffix"

В этом примере "-k" означает продолжение поиска после первого совпадения, "-o results.txt" означает сохранение найденных адресов и ключей в файле "results.txt", а "-r" указывает использовать регулярное выражение для поиска. "1MyPrefix.*Suffix" - это регулярное выражение, которое будет искать адреса, начинающиеся на "1MyPrefix" и заканчивающиеся на "Suffix".

Запустите ванити-майнинг. Время выполнения может варьироваться от нескольких минут до многих часов, дней или даже недель, в зависимости от сложности вашего запроса и мощности вашего компьютера.

Когда программа найдет адрес, соответствующий вашим требованиям, импортируйте приватный ключ в кошелек вашего выбора для использования этого адреса.
Хорошо но как сделать чтобы то что мы указали было на конце кошелька а не в начале
 
Пожалуйста, обратите внимание, что пользователь заблокирован

or google on how to generate vanity addresses. you basically just generate a lot of addresses until one appears like you want. it can take a lot of time depending on how many letters you need to be the same.
Здесь изменяется название кошелька только в начале , люди смотря обычно на последние символы
 
Хорошо но как сделать чтобы то что мы указали было на конце кошелька а не в начале

like i said before, vanity wallets can choose which string of chars you want where in the btc address. if you want first 3 letters to be AAA and middle letters to be BBB and last 3 letters to be VV, it is possible. it is not just for first letters of address. it is just the same concept.

google for vanity wallet on github that allows this option because i have no experience in making vanity wallet for myself.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
like i said before, vanity wallets can choose which string of chars you want where in the btc address. if you want first 3 letters to be AAA and middle letters to be BBB and last 3 letters to be VV, it is possible. it is not just for first letters of address. it is just the same concept.

google for vanity wallet on github that allows this option because i have no experience in making vanity wallet for myself.
thx homie sry for russian
 
люди смотря обычно на последние символы
На разных кошельках по-разному. Где-то больше символов в начале, где-то в конце. Думаешь хотя бы на первые 3 символа не смотрят?
 
Пожалуйста, обратите внимание, что пользователь заблокирован
На разных кошельках по-разному. Где-то больше символов в начале, где-то в конце. Думаешь хотя бы на первые 3 символа не смотрят?
Ну я лично смотрю всегда на последние символы
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх