
2 min read
Tron 新騙局警報:你必須了解的一切
近期,在收到大量客戶回報後,我們注意到 Tron 區塊鏈上出現了一種新興騙局。目前已造成超過 300 萬美元的損失,實際損失規模仍不清楚。由於圍繞這一問題的認知和溝通不足,我們決定對其進行深入分析,以了解其運作機制和影響。
我們的調查發現 Fireblocks 平台存在一個漏洞,使其容易受到此類騙局的影響。我們希望 Fireblocks 能根據我們的發現立即採取行動解決這一問題。
儘管如此,無論你是交易所還是錢包解決方案提供商,我們都希望本文中介紹的防範方法能幫助你在未來更好地保護你的數位資產。
總覽
騙局始於作案者向某中心化交易所帳戶的入金地址發起一筆詐騙性 TRX 轉帳。由於支援該交易所的錢包基礎設施未偵測到任何異常,這筆交易被記錄在錢包平台中。
隨後,交易通知被發送至交易所平台,作案者的帳戶餘額也相應更新。一旦餘額入帳,作案者便迅速賣出 TRX 並將其兌換成現金。
這種快速變現流程使作案者能夠在任何差異被發現之前從詐騙交易中獲利,有效繞過交易所的安全措施並捲走被盜資金。
騙局拆解
讓我們基於一個實際案例,從技術層面深入剖析其具體運作方式。
騙局始於作案者使用三個地址(包括兩個智慧合約)來實施詐騙。相關地址詳情如下:
作案者地址 - TTykh5xx1MkENDm698PrYm5fEY74Mou2di
智慧合約 A - TNjKZbddpMZ6sHV8MJQ9u4bt943a7Z9R4T
智慧合約 B - TVWbr2QKpEFHjLcczGNcAhhu5QgioFUKmB
受害者地址 - TVWbr2QKpEFHjLcczGNcAhhu5QgioFUKmB
作案者批次觸發智慧合約 A,透過代理智慧合約 B 向包括受害者地址在內的多個地址進行多筆轉帳。智慧合約 A 被程式設計為與智慧合約 B 互動,以內部交易的形式發起這些轉帳。這種複雜的程式設計技巧是讓詐騙交易顯得合法的關鍵。

在區塊鏈瀏覽器上,這筆交易看起來很正常,如下方截圖所示。

但如果我們深入研究智慧合約 B 的內部交易,就會發現向 TVWbr2QKpEFHjLcczGNcAhhu5QgioFUKmB 的轉帳失敗了。

透過使用這兩個智慧合約,作案者有效地隱藏了失敗的內部交易,使所有轉帳表面上看起來合法。這種方法使他們能夠利用系統漏洞而不立即引起懷疑。
誰受到了該騙局的影響?
據我們所知,我們只注意到該騙局有一例成功案例。然而,對相關可疑智慧合約的進一步分析顯示,作案者發起了數百筆此類虛假交易,可能從各交易所騙取了價值超過 300 萬美元的 TRX。
值得注意的是:該騙局所利用的漏洞雖非全新,但在大多數錢包解決方案提供商(包括 Fireblocks 等主要業者)的平台上仍未得到解決。
我們希望這一事件能為錢包服務商以及自建錢包平台的公司敲響警鐘,促使其在為時未晚之前堵住這一漏洞。
如何避免該騙局
為避免上當受騙,錢包服務必須全面擷取並驗證區塊鏈交易。這一流程通常涉及使用自架節點並進行「區塊掃描」,以識別與錢包產生地址相關的交易。確保資料完整性是關鍵,包括驗證收款地址、合約地址和確認區塊數等詳細資訊。驗證通過後,錢包服務應向使用者的平台發送回呼通知,讓交易所等終端使用者看到其更新後的帳戶餘額。
以下是一段範例資料,展示成功交易的樣子。
{
"id": "425696d083b9e5c3e91e82baa2756ef5d8109f05cb7d79a81c167e6fbb28ba4d",
"fee": 4025540,
"blockNumber": 62950602,
"blockTimeStamp": 1719496470000,
"contractResult": [""],
"contract_address": "TNjKZbddpMZ6sHV8MJQ9u4bt943a7Z9R4T",
"receipt": {
"energy_fee": 3711540,
"energy_usage_total": 8837,
"net_fee": 314000,
"result": "SUCCESS"
},
"internal_transactions": [
{
"hash": "295d977e732f676b8d3f47f178d68fb2c0b99559ef8d78e218b569338ef96a92",
"caller_address": "TNjKZbddpMZ6sHV8MJQ9u4bt943a7Z9R4T",
"transferTo_address": "TWPQ2Bew5nFP1TPtyH6gjJBP8ETAjDKtGM",
"callValueInfo": [{}],
"note": "63616c6c"
},
{
"hash": "572a5693abade15949d13d682c089ed7adab38290273c8173b02e843addbbede",
"caller_address": "TWPQ2Bew5nFP1TPtyH6gjJBP8ETAjDKtGM",
"transferTo_address": "TTykh5xx1MkENDm698PrYm5fEY74Mou2di",
"callValueInfo": [
{
"callValue": 143000000010
}
],
"note": "63616c6c"
}
]
}
將其與向地址 TVWbr2QKpEFHjLcczGNcAhhu5QgioFUKmB 轉帳 143,000 TRX 的詐騙交易資料進行對比:
{
"id": "4aadc66568c51683e5c319ab6bfa5a4ba01a1185d1e6de04e060e32b6b53c550",
"fee": 16850960,
"blockNumber": 62889998,
"blockTimeStamp": 1719314604000,
"contractResult": [""],
"contract_address": "TNjKZbddpMZ6sHV8MJQ9u4bt943a7Z9R4T",
"receipt": {
"energy_fee": 16374960,
"energy_usage_total": 38988,
"net_fee": 476000,
"result": "SUCCESS"
},
"log": [
{
"address": "TNjKZbddpMZ6sHV8MJQ9u4bt943a7Z9R4T",
"topics": [
"ddf252ad1be2c89b69c2b068fc378daa952ba7f163c4a11628f55a4df523b3ef",
"000000000000000000000000dff5b281e97664d17b0f6ddea65da74677013d65",
"000000000000000000000000d65a5aa79368637f7c5ab13a8bb83ac5047d4818"
],
"data": "000000000000000000000000000000000000000000000000000000214b76d600"
}
],
"internal_transactions": [
{
"hash": "bfa1729abd67034c4634bb7bb9d21e4b0a3865f2f7e5fbd6e71445cde8276eda",
"caller_address": "TNjKZbddpMZ6sHV8MJQ9u4bt943a7Z9R4T",
"transferTo_address": "TWPQ2Bew5nFP1TPtyH6gjJBP8ETAjDKtGM",
"callValueInfo": [{}],
"note": "63616c6c",
"rejected": true
},
{
"hash": "c1488d45978d81bcdadae088581f2bfeb85add3ccafa352a34bac531211da20e",
"caller_address": "TWPQ2Bew5nFP1TPtyH6gjJBP8ETAjDKtGM",
"transferTo_address": "TVWbr2QKpEFHjLcczGNcAhhu5QgioFUKmB",
"callValueInfo": [
{
"callValue": 143000000000
}
],
"note": "63616c6c",
"rejected": true
}
]
}
你會注意到資料深處多了一個 - "rejected": true - 參數:這正是合法交易與詐騙交易之間的唯一區別。

因此,錢包服務不僅應解析主交易資料,還應深入分析內部交易,尤其是涉及智慧合約的交易。透過細緻分析這些內部細節,錢包提供商可以更好地偵測和防範詐騙行為,從而提升平台的整體安全性。
結語
必須認識到,作案者竊取資金的手法遠不止取得私鑰這一種。他們不斷設計出新穎且出人意料的手段,例如近期的 WazirX 和 Lmnl 案件,涉案金額超過 2.3 億美元。這引出了一個問題:錢包提供商是否過度專注於加密技術和演算法,而可能犧牲了更實際的安全措施。
產業參與者之間相互通報新興威脅同樣至關重要。儘管這種詐騙手法十分嚴重,我們並未發現任何針對它的公告或新聞報導。儘管如此,我們相信該解決方案提供商已將此漏洞告知其所有現有客戶,以防再次發生類似事件。透明度和主動溝通對於維護數位資產生態系統的完整性至關重要。
在 CoinsDo,我們致力於提升安全標準——不僅針對我們的產品,更是為了整個數位資產產業。透過培育開放與警覺的文化,我們可以共同增強生態系統的安全性與可信度。



