वॉलेट सुरक्षा, सरल शब्दों में
एड्रेस पॉइज़निंग: नकली वॉलेट एड्रेस आपके लेन-देन के इतिहास में कैसे पहुँचता है
एक स्कैमर को आपके सीड फ़्रेज़ या प्राइवेट की की आवश्यकता नहीं होती। आपके लेनदेन इतिहास में एक दिखावटी पता भी पर्याप्त हो सकता है यदि आप बाद में इसे पूरी तरह से रिसीवर की जाँच किए बिना कॉपी कर लें।
त्वरित उत्तर
एड्रेस पॉइज़निंग क्या है?
एड्रेस पॉइज़निंग एक क्रिप्टो घोटाला है जो आपके वॉलेट या एक्सप्लोरर इतिहास में एक नकली, समान दिखने वाला पता डालता है। नकली प्रविष्टि आपके वॉलेट को नियंत्रित नहीं करती। खतरा केवल तब शुरू होता है जब आप उस पते को कॉपी करके उस पर नया ट्रांसफर अनुमोदित करते हैं।
किसी अज्ञात शून्य-मूल्य या धूल स्थानान्तरण को देखना यह नहीं मतलब कि आपका वॉलेट हैक हो गया है। इससे कोई इंटरेक्शन न करें, और इसका पता भविष्य में प्राप्तकर्ता के रूप में इस्तेमाल न करें।
सामग्री सूची
3 मई 2024 · एथेरियम
$68 मिलियन गलत पते पर गए—फिर वापस लौटे
Chainalysis के अनुसार, पहली छोटी ट्रांसफर संभावित रूप से टेस्ट पेमेंट थी। कुछ मिनट बाद, वॉलेट ने लगभग 1,155 WBTC एक ऐसे पते पर भेज दिए जो शॉर्ट करने पर लगभग समान दिखता था। वह दूसरा पता स्कैमर का था।
पीड़ित ने गलत प्राप्तकर्ता को साइन कर दिया था। Ethereum ने उस निर्देश को सही तरीके से प्रोसेस किया। बाद में स्कैमर ने 9 मई को पीड़ित के ऑन-चेन सार्वजनिक संदेशों के बाद $68 मिलियन लौटा दिए, लेकिन यह असामान्य रिकवरी ट्रांसफर को रिवर्स या सुरक्षित नहीं बनाती।
रिफंड ETH में किया गया, न कि मूल WBTC में। Chainalysis के अनुसार, स्कैमर ने एसेट की कीमत बढ़ने से लगभग $3 मिलियन अपने पास रख लिए।
एक टेस्ट ट्रांसफर केवल तभी मदद करता है जब पुष्टि किया गया रिसीवर किसी भरोसेमंद स्रोत से फिर से इस्तेमाल किया जाता है। इतिहास से ताजा दिखावटी कॉपी करना अब भी बड़ी भुगतान को रीडायरेक्ट कर सकता है।
हमले की श्रृंखला
पता विषाक्तता कैसे काम करती है, एक चरण में
यह हमला उस समय को निशाना बनाता है जब कोई व्यक्ति प्राप्तकर्ता चुनता है। इसमें वॉलेट की क्रिप्टोग्राफी को तोड़ने की आवश्यकता नहीं होती।
- 01
एक वास्तविक भुगतान सार्वजनिक हो जाता है
पीड़ित क्रिप्टो को वैध प्राप्तकर्ता को भेजता है। ब्लॉकचेन दोनों एड्रेस को सार्वजनिक रूप से रिकॉर्ड करता है।
- 02
प्राप्तकर्ता का पैटर्न देखा जाता है
एक स्कैमर सार्वजनिक गतिविधि देखता है और उस पते की पहचान करता है जिसका पीड़ित संभवतः फिर से उपयोग कर सकता है।
- 03
एक मिलते-जुलते पते को तैयार किया गया है
फर्जी एड्रेस में असली प्राप्तकर्ता जैसे दिखने वाले अक्षर होते हैं, लेकिन वह स्कैमर का होता है।
- 04
एक भ्रामक प्रविष्टि इतिहास में पहुँचती है
शून्य-मूल्य, धूल, या टोकन ट्रांसफर वॉलेट या एक्सप्लोरर में दिखने वाले नकली पते को प्रकट करता है।
- 05
गलत एड्रेस कॉपी किया गया
बाद में, पीड़ित एक भरोसेमंद स्रोत पर लौटने के बजाय परिचित दिखने वाले प्रविष्टि का चयन करता है।
- 06
एक मान्य लेनदेन धोखेबाज के पास जाता है
पीड़ित ट्रांसफर को साइन करता है। ब्लॉकचेन फंड्स को उसी एड्रेस पर भेजता है जिसे स्वीकृति मिली है।
दृश्य जाल
एड्रेस की शुरुआत और अंत मिल सकती है, लेकिन पूरा एड्रेस अलग हो सकता है
वॉलेट अक्सर लंबे एड्रेस को छोटा दिखाते हैं। इससे जगह बचती है, लेकिन स्कैमर द्वारा बदला गया हिस्सा छुप सकता है।
0x91A4b7C2e6F1930DABCD8a45B6cE19fA003172F80x91A4f3D8c4E7192BCAFE6a90C1dE48B700A972F8संक्षिप्त हिस्ट्री में क्या दिख सकता है
0x91A4…72F8
0x91A4…72F8यह आपके वॉलेट में क्यों दिखता है
सार्वजनिक इतिहास उन प्रविष्टियों को स्वीकार करता है जिनकी आपने मांग नहीं की
सार्वजनिक ब्लॉकचेन किसी को भी पते का निरीक्षण करने और अनुमति प्राप्त लेनदेन या टोकन भेजने की अनुमति देते हैं। वॉलेट वह गतिविधि दिखा सकता है भले ही आपने इसे कभी अनुमोदित न किया हो।
शून्य-मूल्य ट्रांसफर
आर्थिक मूल्य के बिना एक टोकन इवेंट भी कुछ वॉलेट या एक्सप्लोर्स में एक दिखाई देने वाली हिस्ट्री रो बना सकता है।
धूल स्थानांतरण
एक बहुत छोटी राशि भेजी जाती है ताकि मिलती-जुलती पता वास्तविक गतिविधि में दिखाई दे।
फर्जी टोकन गतिविधि
एक बेकार या भ्रामक टोकन पिछले ट्रांसफर का नाम या राशि नकल कर सकता है और प्रविष्टि को परिचित दिखा सकता है।
लेनदेन विवरण कॉपी किए गए
पॉइज़निंग एंट्री पहले की राशि या समय पैटर्न को दोहरा सकती है, जिससे वह वैध लेन-देन जैसी लगे।
आप सार्वजनिक ब्लॉकचेन रिकॉर्ड को मिटा नहीं सकते। कुछ वॉलेट संदिग्ध एंट्री को छुपा या धुंधला कर सकते हैं। फिर भी, केवल एंट्री से आपके फंड खर्च नहीं हो सकते।
नहीं। उत्तर न दें, धूल लौटाएं, टोकन लिंक पर जाएं, या प्रेषक का पता कॉपी न करें। प्रविष्टि की उपेक्षा करें और भविष्य के प्राप्तकर्ताओं को स्वतंत्र रूप से सत्यापित करें।
जानें कि क्या हमला किया गया था
एड्रेस पॉइज़निंग ब्लॉकचेन या प्राइवेट-की हैक नहीं है
यह ट्रांजैक्शन वैध है क्योंकि मालिक ने इसे स्वीकृत किया है। धोखा साइन करने से पहले होता है, जब फर्जी प्राप्तकर्ता को असली समझ लिया जाता है।
| हमला | किसे निशाना बनाया जाता है | क्या निजी कुंजी समझौता हो गई है? |
|---|---|---|
| एड्रेस पॉइज़निंग | प्राप्तकर्ता का चयन और दृश्य समानता | नहीं |
| क्लिपबोर्ड मैलवेयर | क्लिपबोर्ड या संक्रमित डिवाइस | आवश्यक रूप से नहीं |
| फिशिंग | फर्जी साइट, संदेश या ऐप पर भरोसा करना | जरूरी नहीं; अक्सर यही मकसद होता है |
| सीड या प्राइवेट-की चोरी | वॉलेट का साइनिंग सीक्रेट | हाँ |
पैमाने पर मापा गया
सैंकड़ों लाखों प्रयास, यह कोई असामान्य दुर्घटना नहीं है
USENIX Security 2025 के एक अध्ययन ने जुलाई 2022 से जून 2024 तक Ethereum और BNB Smart Chain पर पता विषाकरण को मापा। इसके डिटेक्टर ने निम्नलिखित गतिविधि पाई।
ये आंकड़े अध्ययन की डिटेक्शन विधि और परिभाषाओं पर आधारित हैं, हर ब्लॉकचेन पर हुई हर पॉइज़निंग कोशिश की गिनती नहीं है।
प्राथमिकता क्रम में सुरक्षा
पते के जहर के कारण नुकसान होने से रोकने का तरीका
प्राप्तकर्ता के स्रोत से शुरुआत करें। अतिरिक्त जांच सहायक है, लेकिन अविश्वसनीय हिस्ट्री से कॉपी किए गए एड्रेस को सही नहीं कर सकती।
- 01
लेनदेन इतिहास से प्राप्तकर्ताओं को कॉपी न करें
प्राप्तकर्ता के सत्यापित स्रोत पर लौटें। इतिहास दिखाता है कि ऑन-चेन क्या हुआ; यह यह साबित नहीं करता कि किसी पते का मालिक कौन है।
- 02
सत्यापित एड्रेस बुक या अलाउलिस्ट का उपयोग करें
बार-बार मिलने वाले प्राप्तकर्ताओं को केवल तब सहेजें जब आप उन्हें किसी अलग विश्वसनीय चैनल के माध्यम से जांच लें। लेबल भरोसेमंद चयन को पहचानना आसान बनाते हैं।
- 03
पूरा एड्रेस जांचें
जहाँ संभव हो, सत्यापित एड्रेस बुक, QR कोड या किसी ज्ञात स्रोत का उपयोग करें। यदि आप मैन्युअली तुलना कर रहे हैं, तो केवल शुरुआत और अंत मिलाने पर न रुकें; पूरे पते की पुष्टि करें।
- 04
हार्डवेयर-वॉलेट डिस्प्ले की जाँच करें
हार्डवेयर वॉलेट पर दिख रहे पते की तुलना किसी स्वतंत्र, विश्वसनीय स्रोत से प्राप्त रिसीवर पते से करें। डिवाइस केवल वही पता दिखाता है जिस पर वह साइन करेगा; उसे यह नहीं पता कि भुगतान किसे मिलना चाहिए।
- 05
एक छोटा परीक्षण स्थानांतरण पुष्टि करें
उच्च-मूल्य भुगतान के लिए, पहले थोड़ी राशि भेजें और वास्तविक प्राप्तकर्ता से प्राप्ति की पुष्टि कराएं, फिर वही सत्यापित गंतव्य पुन: उपयोग करें।
- 06
नए प्राप्तकर्ताओं को अलग निर्णय के रूप में लें
जब कोई वॉलेट किसी नए या समान पते के बारे में चेतावनी देता है तो रुकें। चेतावनी को खारिज करने के बजाय इसे किसी अन्य चैनल के माध्यम से सत्यापित करें।
यह डिवाइस जिस पते पर साइन करने वाला है, उसे सही तरीके से दिखाता है, लेकिन यह नहीं जान सकता कि भुगतान किसे मिलना चाहिए। स्वीकृति से पहले दिखाए गए पते की तुलना किसी स्वतंत्र, विश्वसनीय स्रोत से करें।
साइन करने से पहले
- प्राप्तकर्ता किसी विश्वसनीय स्रोत से आया था, इतिहास से नहीं
- नेटवर्क और संपत्ति उस अनुसार मेल खाते हैं जो प्राप्तकर्ता की उम्मीद करता है
- विश्वसनीय डिस्प्ले पर पूर्ण पता मेल खाते हैं
- एक टेस्ट ट्रांसफर असली रिसीवर द्वारा पुष्टि किया गया था
वॉलेट सॉफ़्टवेयर क्या कर सकता है
अच्छी चेतावनियां जोखिम को कम करती हैं, लेकिन कोई भी फ़िल्टर इरादे की पुष्टि नहीं कर सकता
वॉलेट संदिग्ध पैटर्न पहचान सकते हैं और सही समय पर उपयोगकर्ता को सतर्क कर सकते हैं। फिर भी, नए हमलावर एड्रेस और असली जैसे दिखने वाले एड्रेस के कारण पूरी तरह से पहचान संभव नहीं है।
MetaMask
MetaMask कहता है कि यह किसी गंतव्य की तुलना पहले के प्राप्तकर्ताओं से करता है और जब दिखाई देने वाले शुरुआत और अंत परिचित लगते हैं लेकिन बीच अलग होता है तो एक ब्लॉकिंग चेतावनी दिखाता है। यह पूरी तरह नए प्राप्तकर्ता के बारे में भी चेतावनी देता है।
Trezor Suite
Trezor के अनुसार, Suite संदिग्ध टोकन ट्रांसफर की जांच करता है, संभावित poisoning एंट्री को ब्लर करता है और उन्हें अप्रमाणित के रूप में चिह्नित करता है। हार्डवेयर वॉलेट केवल वही पता दिखाता है जिस पर वह साइन करेगा, लेकिन आपको रिसीवर पते की स्वतंत्र रूप से सत्यापित स्रोत से तुलना करनी चाहिए।
भरोसेमंद प्राप्तकर्ता को इतिहास से अधिक दृश्य बनाएं
- शून्य-मूल्य और संदिग्ध धूल प्रविष्टियों को ब्लर या फ़िल्टर करें
- जब नया एड्रेस किसी ज्ञात संपर्क जैसा दिखे तो चेतावनी दें
- संपर्कों और एलाउलिस्ट को स्पष्ट रूप से लेबल करें
- कॉपी और साइन करते समय पूरा पता दिखाएं
एक प्रस्तावित प्रदर्शन परिवर्तन
ERC-8117 असामान्य पता पैटर्न को पढ़ने में आसान बनाने की कोशिश करता है
ERC-8117 लंबे प्रारंभिक शून्यों वाले EVM पतों के लिए एक संक्षिप्त दृश्य प्रारूप का मसौदा प्रस्ताव है। इसका उद्देश्य शून्य की संख्या स्पष्ट करना और उन पतों के लिए समान दिखने वाले प्रतिरूप बनाने की लागत बढ़ाना है।
यह प्राप्तकर्ता की पुष्टि को प्रतिस्थापित नहीं करता, और यह अंतिम एथेरियम मानक नहीं है। वॉलेट और एक्सप्लोरर समर्थन अभी भी आवश्यक होगा।
प्राथमिक शोध और वॉलेट दस्तावेज़
मामला, माप और वर्तमान सुरक्षा उपाय देखें
केस स्टडी, हमले के आंकड़े, वॉलेट सुरक्षा और प्रस्ताव की स्थिति को Chainalysis, USENIX Security, वॉलेट प्रदाता दस्तावेज़, Etherscan और आधिकारिक ERC पेज से सत्यापित किया गया।
अक्सर पूछे जाने वाले सवाल
क्या पते के जहर का लेनदेन मतलब है कि मेरा वॉलेट हैक हो गया?
नहीं। एक अप्रत्याशित शून्य-मूल्य, धूल, या टोकन एंट्री आपकी अनुमति के बिना सार्वजनिक ब्लॉकचेन पर भेजी जा सकती है। यह आपके सीड फ्रेज़ या निजी कुंजी को प्रकट नहीं करता। जोखिम यह है कि दिखने में समान पता भविष्य के ट्रांसफर में कॉपी किया जा सकता है।
क्या मैं अपने वॉलेट इतिहास से नकली लेनदेन हटा सकता हूँ?
एक पुष्टि की गई सार्वजनिक ब्लॉकचेन रिकॉर्ड को हटाया नहीं जा सकता। आपका वॉलेट संदिग्ध प्रविष्टियों को छुपा या धुंधला कर सकता है, लेकिन सुरक्षित प्रतिक्रिया वही है: उन्हें अनदेखा करें और प्रत्येक भविष्य के प्राप्तकर्ता को एक विश्वसनीय स्रोत से सत्यापित करें।
क्या पहले और आखिरी चार पते के अक्षरों की जांच पर्याप्त है?
नहीं। दिखावे जैसे पते उन अक्षरों से मेल खाने के लिए डिज़ाइन किए गए हैं जो छोटे वॉलेट दृश्य दिखाते हैं। अलग मध्य भाग अलग गंतव्य बनाता है, इसलिए पूरा पता सत्यापित करें या पहले से सत्यापित संपर्क का उपयोग करें।
अगर आपने गलती से पॉइज़निंग एड्रेस पर क्रिप्टो भेज दिया है तो क्या करें?
आगे कोई ट्रांसफर न करें, ट्रांजैक्शन डिटेल्स सुरक्षित रखें, भेजने वाले वॉलेट या एक्सचेंज से संपर्क करें, और गंतव्य को संबंधित सेवा प्रदाताओं या कानून प्रवर्तन को रिपोर्ट करें। ऑन-चेन ट्रांसफर आमतौर पर अपरिवर्तनीय होते हैं, इसलिए रिकवरी की कोई गारंटी नहीं दी जा सकती।
क्या एक छोटा परीक्षण स्थानांतरण पते के जहर को रोकता है?
यह केवल तब मदद करता है जब इच्छित प्राप्तकर्ता इसकी पुष्टि करता है और वही सत्यापित पता पुन: उपयोग किया जाता है। अगर बड़ी ट्रांसफर से पहले जहर वाले इतिहास से ताज़ा पता कॉपी किया जाता है, तो परीक्षण मदद नहीं करता।
क्या पता जहर और डस्टिंग हमला एक ही हैं?
ये शब्द कभी-कभी एक जैसे लग सकते हैं, लेकिन इनका अर्थ अलग है। एड्रेस पॉइज़निंग में भ्रामक हिस्ट्री एंट्री का उपयोग भविष्य के प्राप्तकर्ता चयन को प्रभावित करने के लिए किया जाता है। डस्ट ट्रैकिंग, स्पैम या अन्य कारणों से भी भेजा जा सकता है, जिसमें लुकअलाइक एड्रेस जरूरी नहीं।