이 공격에는 비용이 거의 들지 않습니다. 공격자는 사용자가 쓴 적 있는 주소와 앞뒤 글자가 같은 주소를 만들고, 그 주소에서 아무것도 담기지 않은 전송이나 아주 적은 금액을 보낸 뒤 기다립니다. 나중에 사용자가 자기 기록에서 주소를 복사하고, 대부분이 그렇듯 앞 네 글자와 뒤 네 글자만 확인한 뒤, 공격자에게 돈을 보내게 됩니다.
Smartable이 하는 일
- 기록에서는 한 번도 사용한 적 없는 주소에서 아무것도 담기지 않은 채 도착한 전송을 심어 둔 가짜 주소로 표시합니다.
- 보내기 전에는 받는 주소를 이미 보낸 적 있는 모든 주소, 주소록의 모든 주소와 비교합니다. 그중 하나를 흉내 내는 주소라면 검토 화면에 이 주소는 이미 지불한 적 있는 주소를 흉내 냅니다라고 표시하고 두 주소를 함께 보여 주어 차이를 볼 수 있게 합니다.
- 새로운 받는 사람에게는 여기로 처음 보냅니다가 표시되며, 모든 글자를 확인하라고 알려 줍니다.
- 주소록은 이미 보낸 적 있거나 이름을 붙여 둔 주소를 흉내 내는 주소를 저장하지 않습니다.
이런 확인은 흔한 수법을 잡아냅니다. 하지만 사용자가 어떤 주소를 뜻했는지는 알 수 없으므로, 아래의 습관이 여전히 중요합니다.
해야 할 일
- 거래 기록에서 받는 주소를 절대 복사하지 마세요. 기록에는 나에게 보낸 사람이 남으며, 누구든 나에게 보낼 수 있습니다.
- 자주 보내는 사람은 주소록에 저장하세요. 믿을 수 있는 출처에서 받은 주소를 한 번 저장하고, 그다음부터는 이름으로 고르세요.
- 주소 전체를 확인하세요. 적어도 가운데 부분은 확인하세요. 이런 공격이 맞추지 못하는 부분입니다.
- 금액이 크고 받는 사람이 처음이라면 소액으로 먼저 테스트하세요.
요청하지 않은 전송에는 대응할 필요가 없습니다. 그대로 두세요.
앱에 표시되는 내용
- “이것은 아무것도 담기지 않은 채, 한 번도 사용한 적 없는 주소에서 도착했습니다. 비슷하게 생긴 주소를 기록에 심어 두는 수법입니다. 절대 이 주소로 보내지 마세요.”
- “이 주소는 이미 지불한 적 있는 주소를 흉내 냅니다”
- “여기로 처음 보냅니다”
보안 안내
복구 문구, 개인 키, 비밀번호, 기기 PIN을 절대 공유하지 마세요. Smartable은 그것들을 요구하지 않으며, 지갑을 “인증”하거나 “복구”한다며 거래에 서명하라고 요구하지도 않습니다.
관련 글
산 적 없는 토큰이 지갑에 나타났습니다보안과 사기누구든 어떤 주소로든 어떤 토큰이든 보낼 수 있으며, 진짜를 흉내 내도록 만든 토큰도 마찬가지입니다. Smartable은 보증할 수 없는 것을 표시하고, 모방 토큰을 진짜 자산의 줄에 합치지 않습니다. 안전한 대응은 무시하고 숨기는 것입니다.USDC를 보내 달라는 요청을 받았습니다. 어떤 주소를 알려 줘야 하나요?받기와 보내기먼저 보내는 사람과 정확히 어느 네트워크의 USDC인지 확인하세요. 받기에서 그 네트워크를 고르고 거기 표시된 주소를 공유합니다. 지갑 주소 하나를 같은 네트워크의 여러 자산에 쓸 수는 있지만, 네트워크는 정확히 일치해야 합니다.가짜 Smartable 고객 지원을 구별하는 방법보안과 사기Smartable은 복구 문구, 개인 키, 비밀번호, PIN, 복구 조각을 절대 요구하지 않으며, 지갑을 "인증"하거나 "복구"한다며 거래에 서명하라고 요구하지도 않습니다. 그런 요구를 하는 사람은 어떤 이름이나 로고를 쓰든 Smartable이 아닙니다.
← 보안과 사기업데이트: