기록에 제가 쓰는 주소와 거의 똑같은 주소가 있습니다

주소 오염(address poisoning)입니다. 공격자는 이미 보낸 적 있는 주소와 앞뒤가 같은 주소에서 0원짜리 전송을 보내고, 나중에 그 주소를 복사하기를 기다립니다. Smartable은 이런 전송을 표시하고 그 주소로 보내기 전에 경고하지만, 이를 막는 습관은 기록에서 받는 주소를 절대 복사하지 않는 것입니다.

이 공격에는 비용이 거의 들지 않습니다. 공격자는 사용자가 쓴 적 있는 주소와 앞뒤 글자가 같은 주소를 만들고, 그 주소에서 아무것도 담기지 않은 전송이나 아주 적은 금액을 보낸 뒤 기다립니다. 나중에 사용자가 자기 기록에서 주소를 복사하고, 대부분이 그렇듯 앞 네 글자와 뒤 네 글자만 확인한 뒤, 공격자에게 돈을 보내게 됩니다.

Smartable이 하는 일

  • 기록에서는 한 번도 사용한 적 없는 주소에서 아무것도 담기지 않은 채 도착한 전송을 심어 둔 가짜 주소로 표시합니다.
  • 보내기 전에는 받는 주소를 이미 보낸 적 있는 모든 주소, 주소록의 모든 주소와 비교합니다. 그중 하나를 흉내 내는 주소라면 검토 화면에 이 주소는 이미 지불한 적 있는 주소를 흉내 냅니다라고 표시하고 두 주소를 함께 보여 주어 차이를 볼 수 있게 합니다.
  • 새로운 받는 사람에게는 여기로 처음 보냅니다가 표시되며, 모든 글자를 확인하라고 알려 줍니다.
  • 주소록은 이미 보낸 적 있거나 이름을 붙여 둔 주소를 흉내 내는 주소를 저장하지 않습니다.

이런 확인은 흔한 수법을 잡아냅니다. 하지만 사용자가 어떤 주소를 뜻했는지는 알 수 없으므로, 아래의 습관이 여전히 중요합니다.

해야 할 일

  • 거래 기록에서 받는 주소를 절대 복사하지 마세요. 기록에는 나에게 보낸 사람이 남으며, 누구든 나에게 보낼 수 있습니다.
  • 자주 보내는 사람은 주소록에 저장하세요. 믿을 수 있는 출처에서 받은 주소를 한 번 저장하고, 그다음부터는 이름으로 고르세요.
  • 주소 전체를 확인하세요. 적어도 가운데 부분은 확인하세요. 이런 공격이 맞추지 못하는 부분입니다.
  • 금액이 크고 받는 사람이 처음이라면 소액으로 먼저 테스트하세요.

요청하지 않은 전송에는 대응할 필요가 없습니다. 그대로 두세요.

앱에 표시되는 내용

  • “이것은 아무것도 담기지 않은 채, 한 번도 사용한 적 없는 주소에서 도착했습니다. 비슷하게 생긴 주소를 기록에 심어 두는 수법입니다. 절대 이 주소로 보내지 마세요.”
  • “이 주소는 이미 지불한 적 있는 주소를 흉내 냅니다”
  • “여기로 처음 보냅니다”

보안 안내

복구 문구, 개인 키, 비밀번호, 기기 PIN을 절대 공유하지 마세요. Smartable은 그것들을 요구하지 않으며, 지갑을 “인증”하거나 “복구”한다며 거래에 서명하라고 요구하지도 않습니다.

관련 글

← 보안과 사기업데이트: