वॉलेट सुरक्षा, सरल शब्दों में

एड्रेस पॉइज़निंग: नकली वॉलेट एड्रेस आपके लेन-देन के इतिहास में कैसे पहुँचता है

एक स्कैमर को आपके सीड फ़्रेज़ या प्राइवेट की की आवश्यकता नहीं होती। आपके लेनदेन इतिहास में एक दिखावटी पता भी पर्याप्त हो सकता है यदि आप बाद में इसे पूरी तरह से रिसीवर की जाँच किए बिना कॉपी कर लें।

त्वरित उत्तर

एड्रेस पॉइज़निंग क्या है?

एड्रेस पॉइज़निंग एक क्रिप्टो घोटाला है जो आपके वॉलेट या एक्सप्लोरर इतिहास में एक नकली, समान दिखने वाला पता डालता है। नकली प्रविष्टि आपके वॉलेट को नियंत्रित नहीं करती। खतरा केवल तब शुरू होता है जब आप उस पते को कॉपी करके उस पर नया ट्रांसफर अनुमोदित करते हैं।

किसी अज्ञात शून्य-मूल्य या धूल स्थानान्तरण को देखना यह नहीं मतलब कि आपका वॉलेट हैक हो गया है। इससे कोई इंटरेक्शन न करें, और इसका पता भविष्य में प्राप्तकर्ता के रूप में इस्तेमाल न करें।

3 मई 2024 · एथेरियम

$68 मिलियन गलत पते पर गए—फिर वापस लौटे

Chainalysis के अनुसार, पहली छोटी ट्रांसफर संभावित रूप से टेस्ट पेमेंट थी। कुछ मिनट बाद, वॉलेट ने लगभग 1,155 WBTC एक ऐसे पते पर भेज दिए जो शॉर्ट करने पर लगभग समान दिखता था। वह दूसरा पता स्कैमर का था।

पीड़ित ने गलत प्राप्तकर्ता को साइन कर दिया था। Ethereum ने उस निर्देश को सही तरीके से प्रोसेस किया। बाद में स्कैमर ने 9 मई को पीड़ित के ऑन-चेन सार्वजनिक संदेशों के बाद $68 मिलियन लौटा दिए, लेकिन यह असामान्य रिकवरी ट्रांसफर को रिवर्स या सुरक्षित नहीं बनाती।

रिफंड ETH में किया गया, न कि मूल WBTC में। Chainalysis के अनुसार, स्कैमर ने एसेट की कीमत बढ़ने से लगभग $3 मिलियन अपने पास रख लिए।

स्थानांतरितलगभग $68 मिलियन
संपत्तिलगभग 1,155 WBTC
कारणमिलते-जुलते प्राप्तकर्ता
बाद का परिणामलगभग $68 मिलियन ETH में वापस मिले
सीख यह नहीं है कि टेस्ट ट्रांसफर असफल होते हैं।

एक टेस्ट ट्रांसफर केवल तभी मदद करता है जब पुष्टि किया गया रिसीवर किसी भरोसेमंद स्रोत से फिर से इस्तेमाल किया जाता है। इतिहास से ताजा दिखावटी कॉपी करना अब भी बड़ी भुगतान को रीडायरेक्ट कर सकता है।

हमले की श्रृंखला

पता विषाक्तता कैसे काम करती है, एक चरण में

यह हमला उस समय को निशाना बनाता है जब कोई व्यक्ति प्राप्तकर्ता चुनता है। इसमें वॉलेट की क्रिप्टोग्राफी को तोड़ने की आवश्यकता नहीं होती।

  1. 01

    एक वास्तविक भुगतान सार्वजनिक हो जाता है

    पीड़ित क्रिप्टो को वैध प्राप्तकर्ता को भेजता है। ब्लॉकचेन दोनों एड्रेस को सार्वजनिक रूप से रिकॉर्ड करता है।

  2. 02

    प्राप्तकर्ता का पैटर्न देखा जाता है

    एक स्कैमर सार्वजनिक गतिविधि देखता है और उस पते की पहचान करता है जिसका पीड़ित संभवतः फिर से उपयोग कर सकता है।

  3. 03

    एक मिलते-जुलते पते को तैयार किया गया है

    फर्जी एड्रेस में असली प्राप्तकर्ता जैसे दिखने वाले अक्षर होते हैं, लेकिन वह स्कैमर का होता है।

  4. 04

    एक भ्रामक प्रविष्टि इतिहास में पहुँचती है

    शून्य-मूल्य, धूल, या टोकन ट्रांसफर वॉलेट या एक्सप्लोरर में दिखने वाले नकली पते को प्रकट करता है।

  5. 05

    गलत एड्रेस कॉपी किया गया

    बाद में, पीड़ित एक भरोसेमंद स्रोत पर लौटने के बजाय परिचित दिखने वाले प्रविष्टि का चयन करता है।

  6. 06

    एक मान्य लेनदेन धोखेबाज के पास जाता है

    पीड़ित ट्रांसफर को साइन करता है। ब्लॉकचेन फंड्स को उसी एड्रेस पर भेजता है जिसे स्वीकृति मिली है।

वास्तविक प्राप्तकर्ता सार्वजनिक लेनदेन इतिहास में मिलते-जुलते गलत एड्रेस कॉपी किया गया

दृश्य जाल

एड्रेस की शुरुआत और अंत मिल सकती है, लेकिन पूरा एड्रेस अलग हो सकता है

वॉलेट अक्सर लंबे एड्रेस को छोटा दिखाते हैं। इससे जगह बचती है, लेकिन स्कैमर द्वारा बदला गया हिस्सा छुप सकता है।

सत्यापित प्राप्तकर्ता 0x91A4b7C2e6F1930DABCD8a45B6cE19fA003172F8
पॉइज़निंग पता 0x91A4f3D8c4E7192BCAFE6a90C1dE48B700A972F8

संक्षिप्त हिस्ट्री में क्या दिख सकता है

0x91A4…72F8 0x91A4…72F8

यह आपके वॉलेट में क्यों दिखता है

सार्वजनिक इतिहास उन प्रविष्टियों को स्वीकार करता है जिनकी आपने मांग नहीं की

सार्वजनिक ब्लॉकचेन किसी को भी पते का निरीक्षण करने और अनुमति प्राप्त लेनदेन या टोकन भेजने की अनुमति देते हैं। वॉलेट वह गतिविधि दिखा सकता है भले ही आपने इसे कभी अनुमोदित न किया हो।

शून्य मूल्य

शून्य-मूल्य ट्रांसफर

आर्थिक मूल्य के बिना एक टोकन इवेंट भी कुछ वॉलेट या एक्सप्लोर्स में एक दिखाई देने वाली हिस्ट्री रो बना सकता है।

बहुत छोटी राशि

धूल स्थानांतरण

एक बहुत छोटी राशि भेजी जाती है ताकि मिलती-जुलती पता वास्तविक गतिविधि में दिखाई दे।

टोकन हिस्ट्री

फर्जी टोकन गतिविधि

एक बेकार या भ्रामक टोकन पिछले ट्रांसफर का नाम या राशि नकल कर सकता है और प्रविष्टि को परिचित दिखा सकता है।

दोहराया गया पैटर्न

लेनदेन विवरण कॉपी किए गए

पॉइज़निंग एंट्री पहले की राशि या समय पैटर्न को दोहरा सकती है, जिससे वह वैध लेन-देन जैसी लगे।

क्या मैं पॉइज़न्ड लेनदेन हटा सकता हूँ?

आप सार्वजनिक ब्लॉकचेन रिकॉर्ड को मिटा नहीं सकते। कुछ वॉलेट संदिग्ध एंट्री को छुपा या धुंधला कर सकते हैं। फिर भी, केवल एंट्री से आपके फंड खर्च नहीं हो सकते।

क्या मुझे इसे वापस भेजना चाहिए?

नहीं। उत्तर न दें, धूल लौटाएं, टोकन लिंक पर जाएं, या प्रेषक का पता कॉपी न करें। प्रविष्टि की उपेक्षा करें और भविष्य के प्राप्तकर्ताओं को स्वतंत्र रूप से सत्यापित करें।

जानें कि क्या हमला किया गया था

एड्रेस पॉइज़निंग ब्लॉकचेन या प्राइवेट-की हैक नहीं है

यह ट्रांजैक्शन वैध है क्योंकि मालिक ने इसे स्वीकृत किया है। धोखा साइन करने से पहले होता है, जब फर्जी प्राप्तकर्ता को असली समझ लिया जाता है।

हमला किसे निशाना बनाया जाता है क्या निजी कुंजी समझौता हो गई है?
एड्रेस पॉइज़निंग प्राप्तकर्ता का चयन और दृश्य समानता नहीं
क्लिपबोर्ड मैलवेयर क्लिपबोर्ड या संक्रमित डिवाइस आवश्यक रूप से नहीं
फिशिंग फर्जी साइट, संदेश या ऐप पर भरोसा करना जरूरी नहीं; अक्सर यही मकसद होता है
सीड या प्राइवेट-की चोरी वॉलेट का साइनिंग सीक्रेट हाँ
वैध हस्ताक्षर इच्छित प्राप्तकर्ता

पैमाने पर मापा गया

सैंकड़ों लाखों प्रयास, यह कोई असामान्य दुर्घटना नहीं है

USENIX Security 2025 के एक अध्ययन ने जुलाई 2022 से जून 2024 तक Ethereum और BNB Smart Chain पर पता विषाकरण को मापा। इसके डिटेक्टर ने निम्नलिखित गतिविधि पाई।

270 मिलियन जहर देने के प्रयासों का पता चला
17 मिलियन लक्षित एड्रेस
6,633 पीड़ित द्वारा सफल ट्रांसफर
कमी से कम $83.8 मिलियन मापे गए नुकसान

ये आंकड़े अध्ययन की डिटेक्शन विधि और परिभाषाओं पर आधारित हैं, हर ब्लॉकचेन पर हुई हर पॉइज़निंग कोशिश की गिनती नहीं है।

प्राथमिकता क्रम में सुरक्षा

पते के जहर के कारण नुकसान होने से रोकने का तरीका

प्राप्तकर्ता के स्रोत से शुरुआत करें। अतिरिक्त जांच सहायक है, लेकिन अविश्वसनीय हिस्ट्री से कॉपी किए गए एड्रेस को सही नहीं कर सकती।

  1. 01

    लेनदेन इतिहास से प्राप्तकर्ताओं को कॉपी न करें

    प्राप्तकर्ता के सत्यापित स्रोत पर लौटें। इतिहास दिखाता है कि ऑन-चेन क्या हुआ; यह यह साबित नहीं करता कि किसी पते का मालिक कौन है।

  2. 02

    सत्यापित एड्रेस बुक या अलाउलिस्ट का उपयोग करें

    बार-बार मिलने वाले प्राप्तकर्ताओं को केवल तब सहेजें जब आप उन्हें किसी अलग विश्वसनीय चैनल के माध्यम से जांच लें। लेबल भरोसेमंद चयन को पहचानना आसान बनाते हैं।

  3. 03

    पूरा एड्रेस जांचें

    जहाँ संभव हो, सत्यापित एड्रेस बुक, QR कोड या किसी ज्ञात स्रोत का उपयोग करें। यदि आप मैन्युअली तुलना कर रहे हैं, तो केवल शुरुआत और अंत मिलाने पर न रुकें; पूरे पते की पुष्टि करें।

  4. 04

    हार्डवेयर-वॉलेट डिस्प्ले की जाँच करें

    हार्डवेयर वॉलेट पर दिख रहे पते की तुलना किसी स्वतंत्र, विश्वसनीय स्रोत से प्राप्त रिसीवर पते से करें। डिवाइस केवल वही पता दिखाता है जिस पर वह साइन करेगा; उसे यह नहीं पता कि भुगतान किसे मिलना चाहिए।

  5. 05

    एक छोटा परीक्षण स्थानांतरण पुष्टि करें

    उच्च-मूल्य भुगतान के लिए, पहले थोड़ी राशि भेजें और वास्तविक प्राप्तकर्ता से प्राप्ति की पुष्टि कराएं, फिर वही सत्यापित गंतव्य पुन: उपयोग करें।

  6. 06

    नए प्राप्तकर्ताओं को अलग निर्णय के रूप में लें

    जब कोई वॉलेट किसी नए या समान पते के बारे में चेतावनी देता है तो रुकें। चेतावनी को खारिज करने के बजाय इसे किसी अन्य चैनल के माध्यम से सत्यापित करें।

हार्डवेयर वॉलेट अपने आप आपको address poisoning से सुरक्षित नहीं करता है।

यह डिवाइस जिस पते पर साइन करने वाला है, उसे सही तरीके से दिखाता है, लेकिन यह नहीं जान सकता कि भुगतान किसे मिलना चाहिए। स्वीकृति से पहले दिखाए गए पते की तुलना किसी स्वतंत्र, विश्वसनीय स्रोत से करें।

साइन करने से पहले

  • प्राप्तकर्ता किसी विश्वसनीय स्रोत से आया था, इतिहास से नहीं
  • नेटवर्क और संपत्ति उस अनुसार मेल खाते हैं जो प्राप्तकर्ता की उम्मीद करता है
  • विश्वसनीय डिस्प्ले पर पूर्ण पता मेल खाते हैं
  • एक टेस्ट ट्रांसफर असली रिसीवर द्वारा पुष्टि किया गया था

वॉलेट सॉफ़्टवेयर क्या कर सकता है

अच्छी चेतावनियां जोखिम को कम करती हैं, लेकिन कोई भी फ़िल्टर इरादे की पुष्टि नहीं कर सकता

वॉलेट संदिग्ध पैटर्न पहचान सकते हैं और सही समय पर उपयोगकर्ता को सतर्क कर सकते हैं। फिर भी, नए हमलावर एड्रेस और असली जैसे दिखने वाले एड्रेस के कारण पूरी तरह से पहचान संभव नहीं है।

वर्तमान उदाहरण

MetaMask

MetaMask कहता है कि यह किसी गंतव्य की तुलना पहले के प्राप्तकर्ताओं से करता है और जब दिखाई देने वाले शुरुआत और अंत परिचित लगते हैं लेकिन बीच अलग होता है तो एक ब्लॉकिंग चेतावनी दिखाता है। यह पूरी तरह नए प्राप्तकर्ता के बारे में भी चेतावनी देता है।

वर्तमान उदाहरण

Trezor Suite

Trezor के अनुसार, Suite संदिग्ध टोकन ट्रांसफर की जांच करता है, संभावित poisoning एंट्री को ब्लर करता है और उन्हें अप्रमाणित के रूप में चिह्नित करता है। हार्डवेयर वॉलेट केवल वही पता दिखाता है जिस पर वह साइन करेगा, लेकिन आपको रिसीवर पते की स्वतंत्र रूप से सत्यापित स्रोत से तुलना करनी चाहिए।

उपयोगी डिज़ाइन पैटर्न

भरोसेमंद प्राप्तकर्ता को इतिहास से अधिक दृश्य बनाएं

  • शून्य-मूल्य और संदिग्ध धूल प्रविष्टियों को ब्लर या फ़िल्टर करें
  • जब नया एड्रेस किसी ज्ञात संपर्क जैसा दिखे तो चेतावनी दें
  • संपर्कों और एलाउलिस्ट को स्पष्ट रूप से लेबल करें
  • कॉपी और साइन करते समय पूरा पता दिखाएं

एक प्रस्तावित प्रदर्शन परिवर्तन

ERC-8117 असामान्य पता पैटर्न को पढ़ने में आसान बनाने की कोशिश करता है

ERC-8117 लंबे प्रारंभिक शून्यों वाले EVM पतों के लिए एक संक्षिप्त दृश्य प्रारूप का मसौदा प्रस्ताव है। इसका उद्देश्य शून्य की संख्या स्पष्ट करना और उन पतों के लिए समान दिखने वाले प्रतिरूप बनाने की लागत बढ़ाना है।

यह प्राप्तकर्ता की पुष्टि को प्रतिस्थापित नहीं करता, और यह अंतिम एथेरियम मानक नहीं है। वॉलेट और एक्सप्लोरर समर्थन अभी भी आवश्यक होगा।

स्थिति जांची गई प्रारूप प्रस्ताव ERC-8117

प्राथमिक शोध और वॉलेट दस्तावेज़

मामला, माप और वर्तमान सुरक्षा उपाय देखें

केस स्टडी, हमले के आंकड़े, वॉलेट सुरक्षा और प्रस्ताव की स्थिति को Chainalysis, USENIX Security, वॉलेट प्रदाता दस्तावेज़, Etherscan और आधिकारिक ERC पेज से सत्यापित किया गया।

01 2024 के $68 मिलियन मामले का चैनालिसिस विश्लेषण www.chainalysis.com 02 USENIX Security 2025 एड्रेस पॉइज़निंग अध्ययन www.usenix.org 03 ओपन-एक्सेस USENIX शोध पत्र www.usenix.org 04 MetaMask पता विषाक्तकरण सुरक्षा support.metamask.io 05 Trezor एड्रेस पॉइज़निंग गाइडेंस और फ़िल्टरिंग trezor.io 06 Etherscan पता विषाक्तता का व्याख्याकार info.etherscan.com 07 आधिकारिक ERC-8117 ड्राफ्ट eips.ethereum.org

अक्सर पूछे जाने वाले सवाल

क्या पते के जहर का लेनदेन मतलब है कि मेरा वॉलेट हैक हो गया?

नहीं। एक अप्रत्याशित शून्य-मूल्य, धूल, या टोकन एंट्री आपकी अनुमति के बिना सार्वजनिक ब्लॉकचेन पर भेजी जा सकती है। यह आपके सीड फ्रेज़ या निजी कुंजी को प्रकट नहीं करता। जोखिम यह है कि दिखने में समान पता भविष्य के ट्रांसफर में कॉपी किया जा सकता है।

क्या मैं अपने वॉलेट इतिहास से नकली लेनदेन हटा सकता हूँ?

एक पुष्टि की गई सार्वजनिक ब्लॉकचेन रिकॉर्ड को हटाया नहीं जा सकता। आपका वॉलेट संदिग्ध प्रविष्टियों को छुपा या धुंधला कर सकता है, लेकिन सुरक्षित प्रतिक्रिया वही है: उन्हें अनदेखा करें और प्रत्येक भविष्य के प्राप्तकर्ता को एक विश्वसनीय स्रोत से सत्यापित करें।

क्या पहले और आखिरी चार पते के अक्षरों की जांच पर्याप्त है?

नहीं। दिखावे जैसे पते उन अक्षरों से मेल खाने के लिए डिज़ाइन किए गए हैं जो छोटे वॉलेट दृश्य दिखाते हैं। अलग मध्य भाग अलग गंतव्य बनाता है, इसलिए पूरा पता सत्यापित करें या पहले से सत्यापित संपर्क का उपयोग करें।

अगर आपने गलती से पॉइज़निंग एड्रेस पर क्रिप्टो भेज दिया है तो क्या करें?

आगे कोई ट्रांसफर न करें, ट्रांजैक्शन डिटेल्स सुरक्षित रखें, भेजने वाले वॉलेट या एक्सचेंज से संपर्क करें, और गंतव्य को संबंधित सेवा प्रदाताओं या कानून प्रवर्तन को रिपोर्ट करें। ऑन-चेन ट्रांसफर आमतौर पर अपरिवर्तनीय होते हैं, इसलिए रिकवरी की कोई गारंटी नहीं दी जा सकती।

क्या एक छोटा परीक्षण स्थानांतरण पते के जहर को रोकता है?

यह केवल तब मदद करता है जब इच्छित प्राप्तकर्ता इसकी पुष्टि करता है और वही सत्यापित पता पुन: उपयोग किया जाता है। अगर बड़ी ट्रांसफर से पहले जहर वाले इतिहास से ताज़ा पता कॉपी किया जाता है, तो परीक्षण मदद नहीं करता।

क्या पता जहर और डस्टिंग हमला एक ही हैं?

ये शब्द कभी-कभी एक जैसे लग सकते हैं, लेकिन इनका अर्थ अलग है। एड्रेस पॉइज़निंग में भ्रामक हिस्ट्री एंट्री का उपयोग भविष्य के प्राप्तकर्ता चयन को प्रभावित करने के लिए किया जाता है। डस्ट ट्रैकिंग, स्पैम या अन्य कारणों से भी भेजा जा सकता है, जिसमें लुकअलाइक एड्रेस जरूरी नहीं।

सीखते रहें

जानें कि वॉलेट किन अन्य तरीकों से असुरक्षित हो सकता है

एड्रेस पॉइज़निंग प्राप्तकर्ता चयन को लक्षित करता है। वॉलेट सुरक्षा हब बीज, प्राइवेट की, बैकअप, यादृच्छिकता, और हस्ताक्षर से संबंधित विफलताओं को भी समझाता है।