虽然我的 Twitter 账号注册了也有十几年了,但是基本都只是偶尔上来看看而已,最近才开始真正启用。
在关注了一批币圈的 Twitter 账号之后,骗子也紧随而来,相信经常使用 Twitter 的大家也经常能看到类似的私信:



等等等等等等等,有长有短,大致都是一个模式,取不出钱,私钥是啥啥啥,助记词是啥啥啥,巴拉巴拉,就不一一截图了,而且有一个共性——都是 Tron 链上的。
自认为对以太坊(Tron 跟以太坊有很多类似的地方)还算了解的我骄傲的认为,这种骗术无非就是假合约或者缺 gas,但是后来仔细想想,如果用假合约很容易被识破,而且怎么才能骗到我的钱呢?
那么,真相只有一个!他要骗我手续费!等我把当作 gas 的 TRX 转入这个账号,他就把 TRX 转走!对!就是这样!
那么,理论上只要我的速度够快,就可以趁骗子不备把 USDT 转走,薅骗子羊毛!对!就这样!替天行道!把私信里的骗子都薅一遍,从此走上人生巅峰!

于是我准备开始写程序,大致流程是这样:
从自己的地址向骗子账户转入几个 TRX
同时通过骗子的私钥签名一笔交易,将 USDT 转入我的地址
但是这些不负责任的骗子只给了我私钥和助记词,并没有给我地址,所以我将私钥导入到钱包 app 中查看地址:

导入私钥之后,在钱包首页我看到了一些币种及余额:

1006 USDT 和 1.095 TRX,人要发财的时候老天都帮你,这还转个屁 TRX 啊,写个屁程序啊,直接转!替天行道!
填入自己的地址:


预估网络费这么低,真是老天爷眷顾!等我把“确认支付”点了,再数个密码,我就得到了 1006 USDT!白捡的钱!傻逼骗子!把本钱都折里面了吧!哈哈哈!

我都已经开始盘算这笔钱该如何花(我左手一个诺基亚,右手一个摩托罗拉:如果你能唱出来就暴露年龄了),以及如何去薅下一个骗子的羊毛了。


Excuse me?????这是个啥?????签名错误?????这是什么高科技?????以太坊上没见过这架势啊!煮熟的鸭子飞了?????

区块链骗局!!!!!
我复制了这个地址去 TronScan 查了一下:

这个地址是可以转出的,只不过都转入了同一个地址:TRJNFfpZio9fkW2YjBffoHTmhRAMij2QPe
但是并不重要,问题应该还是出在这个地址本身。
然后我注意到与“交易记录”同级别的标签项中有一个“账户权限”,这他妈又是个啥?????


从中可以看出:拥有者和活跃权限都属于:TWYwbCfYGzzpPha7xvoCXD2hDVPMHsw19C,其中就包括 TRX 转账和合约转账的权限。
右上角的“查看多签权限介绍”给指了条明路,原来 Tron 上的 EOA 地址可以通过更改账户权限来实现多签,当然,你也可以将某个地址的操作权限转让给其他地址,这样,即便是你拥有该地址的私钥,也不能对该地址进行任何的操作。
从交易记录中筛选“交易类型”为“更新账户权限”可以看到两条交易记录:

对应的哈希分别为:
4b92a81aa04b33512c3362d7750f8f66e37219818f585c6c6c98d71f62c5c808
9ea7df8bb67ed5b82e414f29e1e21960f29e483ff4d217768f88daf864336522
其中第一笔将地址的活跃权限转让给了地址:TWYwbCfYGzzpPha7xvoCXD2hDVPMHsw19C,而第二笔直接将拥有者权限转让给了:TWYwbCfYGzzpPha7xvoCXD2hDVPMHsw19C
从此,私钥失去了对该地址的控制权。同时,意味着想薅骗子羊毛是不可能的,跑的再快也没用。我还是没能借由骗子实现暴富的梦。

那么如何修改一个地址的账户权限,我也拿去骗人呢?
使用钱包打开 TronScan,点击右上角的三个横线,可以打开菜单,选择 Wallet:

点击你的地址可以直接跳转到你地址的页面:

选择 “Account” 标签页,可以看到 “Access Settings” 和 “Owner Permission” 都有编辑按钮,然后在输入框里填入一个你所控制的地址,然后签名一笔交易即可实现。
以上便是我对这种骗局的分析,希望大家引以为戒,不要贪图小便宜、大便宜、各种便宜,虽然不便宜的也未必不是骗局。熊市了,分散的资金收一收,免得竹篮打水一场空。
同时,我劝,看完这篇文章的你们,耗子尾汁,好好反思,以后不要再耍这种聪明,小聪明啊!不要走上违法犯罪的道路。

更多区块链安全的知识可以参考余弦@慢雾安全团队的《区块链黑暗森林自救手册》(老板,打钱!)
就到这里,散会!
你可以通过这些方式找到我:https://linktr.ee/issmall

