手机:15966888888
电话:010-8888999
邮箱:imtoken@mail.com
地址:青岛润科翔电气有限公司
在利用iToken这个生态进行DApp操作的时候, 这个过程就跟人们去菜市场挑选果子这一行为非常类似, 虽然那些果子看起来是红彤...
24小时咨询热线:4006666888
产品详情
在利用iToken这个生态进行DApp操作的时候, 这个过程就跟人们去菜市场挑选果子这一行为非常类似, 虽然那些果子看起来是红彤彤的非常新鲜诱人, 但是这并不意味着它们内部的味道一定是甜的, 甚至还可能出现某些情况, 就是有人在果皮包裹的内部塞入刀子。 关于imtoken推出恶意应用这件事情, 从性质上来划分, 它说大也不算特别巨大的事件, 但是要是真的不小心被它攻击或者伤害了, 那么用户转账出去的加密货币就不会再回来了。 我自己在从事加密货币行业领域的工作已经长达五年时间之久, 这五年来, 我已经亲眼目睹了太多的人因为各种各样的小型陷阱或者问题而摔跟头、吃亏损, 栽在这种看似很小的东西上面遭受损失。
最令人感到反感的就是这一点, 这些骗子的伪装做得非常逼真, 其真实程度几乎和那些正式的项目一模一样。它们连图标、名称以及介绍文案都进行了直接的抄袭处理, 用户仅仅通过肉眼匆忙扫视一遍, 是完全无法分辨出哪一个才是虚假应用的。
真正的差异实际上是隐藏在整个授权流程内部深处的, 当用户在操作界面上点击连接钱包或者进行授权动作的时候, 对方所索取的权限根本不是局限于仅仅是读取用户地址这样的简单层面, 而是直接获得了可以直接转移用户手中代币的控制权。更为苛刻的是, 这个被窃取的权限有效期限是被设定成为了无限期状态。真正的服务项目通常情况下只需要获取账户余额的读取权限, 如果在一开始就要求提供所有资产的转账权限, 这在极大程度上存在风险问题。
还有另一种更加隐蔽的套路, 它根本不会在iToken的DApp浏览器里显示出来, 而是伪装成一条所谓的“空投领取”链接, 诱导你手动输入合约地址来进行交互操作。由于那种合约的源代码经过了混淆处理, 导致用户完全无法看清它背后究竟执行了什么恶意行为。
我将我的习惯描述如下, 也就是说在任何 DApp 要求授权之前, 我要把合约地址提交到 Solidity Scanner 里面去查找信息, 或者我也把它丢进 Etherscan 平台里面去查验一下具体情况。
我查看的内容是它的源码是否已经通过验证流程, 并且我重点观察交易记录板块是否存在大规模批量转出的异常动作。这三个步骤如果都能在几分钟之内完成检查,那么就能直接帮我把绝大部分潜在的陷阱和风险全部拦截掉, 不让它们影响到我的资产安全。
另外, 不建议在公共WiFi环境下进行操作, 更不应该点击群友发送的所谓限时空投链接。对于iToken中可以使用的DApp, 建议优先从它内置的精选列表中进行选择, 因为这些应用至少已经经过了一轮筛选。而对于自行手动添加的应用, 则应当默认将其视为高风险对象进行对待。
要是已经把来路不明的应用给装上了, 那就在 iToken 里面长按那个图标, 就可以直接从列表里把它给移除了。
可是, 删除这个动作仅仅是把这个东西从你的浏览器里头给拿掉了, 它之前所获取的链上授权还是在那儿挂着的, 那个合约就随时有可能把你的币给转走。所以, 你得到授权管理这个地方去, 把对应的那个 approve 给撤掉才行。
最糟糕的局面是你自己甚至根本不清楚你是在什么时间节点获得了授权。在这种情况下, 你需要去访问Etherscan这个平台, 输入你自己的以太坊地址进行检索, 然后找到并打开Revoke这一功能页面去仔细查看是否存在着带有异常特征的approve许可记录, 一旦发现了这类情况就应当立即执行撤销操作。
千万不要觉得这些步骤很繁琐, 因为我亲身了解一个案例, 有某个人拖延了整整三个月的时间才终于想起要去检查自己的账户状态, 但是那个时候他的加密资产几乎已经被攻击者通过自动化脚本全部刮取殆尽了。

说到底, iToken本身并没有存在明显的问题, 真正出现问题的是你往里面装载的那些东西。在安全方面不存在所谓“应该没问题”的情况, 只存在“我已经确认过了”的状态。每次多花费两分钟时间查看合约, 总比事后对着空空的账户发呆要明智得多, 其好处比那一万倍还要大。
相关推荐
鲁公安备11017697号 Powered:Z-BlogPHP Thems:GebiLaoli