
2 min read
Tron 新骗局警报:你需要了解的一切
近期,在收到大量客户反馈后,我们注意到 Tron 区块链上出现了一种新型骗局。目前已造成超过 300 万美元的损失,实际损失规模尚不清楚。由于围绕这一问题的认知和沟通不足,我们决定对其进行深入分析,以了解其运作机制和影响。
我们的调查发现 Fireblocks 平台存在一个漏洞,使其容易受到此类骗局的影响。我们希望 Fireblocks 能根据我们的发现立即采取行动解决这一问题。
尽管如此,无论您是交易所还是钱包解决方案提供商,我们都希望本文中介绍的防范方法能帮助您在未来更好地保护您的数字资产。
概览
骗局始于作案者向某中心化交易所账户的充值地址发起一笔欺诈性 TRX 转账。由于支持该交易所的钱包基础设施未检测到任何异常,这笔交易被记录在钱包平台中。
随后,交易通知被发送至交易所平台,作案者的账户余额也相应更新。一旦余额到账,作案者便迅速卖出 TRX 并将其兑换成现金。
这种快速变现流程使作案者能够在任何差异被发现之前从欺诈交易中获利,有效绕过交易所的安全措施并卷走被盗资金。
骗局拆解
让我们基于一个实际案例,从技术层面深入剖析其具体运作方式。
骗局始于作案者使用三个地址(包括两个智能合约)来实施诈骗。相关地址详情如下:
作案者地址 - TTykh5xx1MkENDm698PrYm5fEY74Mou2di
智能合约 A - TNjKZbddpMZ6sHV8MJQ9u4bt943a7Z9R4T
智能合约 B - TVWbr2QKpEFHjLcczGNcAhhu5QgioFUKmB
受害者地址 - TVWbr2QKpEFHjLcczGNcAhhu5QgioFUKmB
作案者批量触发智能合约 A,通过代理智能合约 B 向包括受害者地址在内的多个地址进行多笔转账。智能合约 A 被编程为与智能合约 B 交互,以内部交易的形式发起这些转账。这种复杂的编程技巧是让欺诈交易显得合法的关键。

在区块链浏览器上,这笔交易看起来很正常,如下方截图所示。

但如果我们深入研究智能合约 B 的内部交易,就会发现向 TVWbr2QKpEFHjLcczGNcAhhu5QgioFUKmB 的转账失败了。

通过使用这两个智能合约,作案者有效地隐藏了失败的内部交易,使所有转账表面上看起来合法。这种方法使他们能够利用系统漏洞而不立即引起怀疑。
谁受到了该骗局的影响?
据我们所知,我们只注意到该骗局有一例成功案例。然而,对相关可疑智能合约的进一步分析显示,作案者发起了数百笔此类虚假交易,可能从各交易所骗取了价值超过 300 万美元的 TRX。
值得注意的是:该骗局所利用的漏洞虽非全新,但在大多数钱包解决方案提供商(包括 Fireblocks 等主要厂商)的平台上仍未得到解决。
我们希望这一事件能为钱包服务商以及自建钱包平台的公司敲响警钟,促使其在为时未晚之前堵住这一漏洞。
如何避免该骗局
为避免上当受骗,钱包服务必须全面捕获并验证区块链交易。这一流程通常涉及使用自托管节点并进行“区块扫描”,以识别与钱包生成地址相关的交易。确保数据完整性是关键,包括验证收款地址、合约地址和确认区块数等详细信息。验证通过后,钱包服务应向用户的平台发送回调通知,让交易所等终端用户看到其更新后的账户余额。
以下是一段示例数据,展示成功交易的样子。
{
"id": "425696d083b9e5c3e91e82baa2756ef5d8109f05cb7d79a81c167e6fbb28ba4d",
"fee": 4025540,
"blockNumber": 62950602,
"blockTimeStamp": 1719496470000,
"contractResult": [""],
"contract_address": "TNjKZbddpMZ6sHV8MJQ9u4bt943a7Z9R4T",
"receipt": {
"energy_fee": 3711540,
"energy_usage_total": 8837,
"net_fee": 314000,
"result": "SUCCESS"
},
"internal_transactions": [
{
"hash": "295d977e732f676b8d3f47f178d68fb2c0b99559ef8d78e218b569338ef96a92",
"caller_address": "TNjKZbddpMZ6sHV8MJQ9u4bt943a7Z9R4T",
"transferTo_address": "TWPQ2Bew5nFP1TPtyH6gjJBP8ETAjDKtGM",
"callValueInfo": [{}],
"note": "63616c6c"
},
{
"hash": "572a5693abade15949d13d682c089ed7adab38290273c8173b02e843addbbede",
"caller_address": "TWPQ2Bew5nFP1TPtyH6gjJBP8ETAjDKtGM",
"transferTo_address": "TTykh5xx1MkENDm698PrYm5fEY74Mou2di",
"callValueInfo": [
{
"callValue": 143000000010
}
],
"note": "63616c6c"
}
]
}
将其与向地址 TVWbr2QKpEFHjLcczGNcAhhu5QgioFUKmB 转账 143,000 TRX 的欺诈交易数据进行对比:
{
"id": "4aadc66568c51683e5c319ab6bfa5a4ba01a1185d1e6de04e060e32b6b53c550",
"fee": 16850960,
"blockNumber": 62889998,
"blockTimeStamp": 1719314604000,
"contractResult": [""],
"contract_address": "TNjKZbddpMZ6sHV8MJQ9u4bt943a7Z9R4T",
"receipt": {
"energy_fee": 16374960,
"energy_usage_total": 38988,
"net_fee": 476000,
"result": "SUCCESS"
},
"log": [
{
"address": "TNjKZbddpMZ6sHV8MJQ9u4bt943a7Z9R4T",
"topics": [
"ddf252ad1be2c89b69c2b068fc378daa952ba7f163c4a11628f55a4df523b3ef",
"000000000000000000000000dff5b281e97664d17b0f6ddea65da74677013d65",
"000000000000000000000000d65a5aa79368637f7c5ab13a8bb83ac5047d4818"
],
"data": "000000000000000000000000000000000000000000000000000000214b76d600"
}
],
"internal_transactions": [
{
"hash": "bfa1729abd67034c4634bb7bb9d21e4b0a3865f2f7e5fbd6e71445cde8276eda",
"caller_address": "TNjKZbddpMZ6sHV8MJQ9u4bt943a7Z9R4T",
"transferTo_address": "TWPQ2Bew5nFP1TPtyH6gjJBP8ETAjDKtGM",
"callValueInfo": [{}],
"note": "63616c6c",
"rejected": true
},
{
"hash": "c1488d45978d81bcdadae088581f2bfeb85add3ccafa352a34bac531211da20e",
"caller_address": "TWPQ2Bew5nFP1TPtyH6gjJBP8ETAjDKtGM",
"transferTo_address": "TVWbr2QKpEFHjLcczGNcAhhu5QgioFUKmB",
"callValueInfo": [
{
"callValue": 143000000000
}
],
"note": "63616c6c",
"rejected": true
}
]
}
你会注意到数据深处多了一个 - "rejected": true - 参数:这正是合法交易与欺诈交易之间的唯一区别。

因此,钱包服务不仅应解析主交易数据,还应深入分析内部交易,尤其是涉及智能合约的交易。通过细致分析这些内部细节,钱包提供商可以更好地检测和防范欺诈行为,从而提升平台的整体安全性。
结语
必须认识到,作案者窃取资金的手法远不止获取私钥这一种。他们不断设计出新颖且出人意料的手段,例如近期的 WazirX 和 Lmnl 案件,涉案金额超过 2.3 亿美元。这引出了一个问题:钱包提供商是否过度专注于加密技术和算法,而可能牺牲了更实际的安全措施。
行业参与者之间相互通报新兴威胁同样至关重要。尽管这种欺诈手法十分严重,我们并未发现任何针对它的公告或新闻报道。尽管如此,我们相信该解决方案提供商已将此漏洞告知其所有现有客户,以防再次发生类似事件。透明度和主动沟通对于维护数字资产生态系统的完整性至关重要。
在 CoinsDo,我们致力于提升安全标准——不仅针对我们的产品,更是为了整个数字资产行业。通过培育开放与警惕的文化,我们可以共同增强生态系统的安全性与可信度。


