O ataque quase não custa nada ao atacante. Ele cria um endereço cujos primeiros e últimos caracteres batem com os de um endereço que você usou, envia de lá uma transferência de nada — ou de poeira — e espera. Mais tarde, você copia um endereço do seu próprio histórico, confere os quatro primeiros e os quatro últimos caracteres, como quase todo mundo faz, e paga o atacante.
O que a Smartable faz
- No histórico, uma transferência que chegou sem nada, de um endereço que você nunca usou, é sinalizada como um endereço parecido plantado ali.
- Antes do envio, o destinatário é comparado com todos os endereços para os quais você já pagou e com todos os do seu livro de endereços. Se ele imitar algum, a revisão mostra Este endereço imita um a que já pagou e exibe os dois, para você ver a diferença.
- Um destinatário novo é marcado com Primeira vez que envia para aqui, com um lembrete para conferir cada caractere.
- O livro de endereços se recusa a salvar um endereço que imita outro para o qual você já pagou ou ao qual deu um nome.
Essas verificações pegam o padrão mais comum. Elas não têm como saber qual endereço você queria, então os hábitos abaixo continuam importando.
O que fazer
- Nunca copie um destinatário do histórico de transações. O histórico registra quem enviou algo para você, e qualquer pessoa pode enviar algo para você.
- Mantenha os destinatários frequentes no livro de endereços. Salve cada endereço uma vez, a partir de uma fonte em que você confia, e depois escolha pelo nome.
- Confira o endereço inteiro, ou pelo menos o meio — a parte que esses ataques não imitam.
- Envie um pequeno valor de teste quando o valor for alto e o destinatário for novo.
Uma transferência que você não pediu não precisa de resposta. Deixe-a onde está.
O que o app mostra
- “Isto chegou sem nada, de um endereço que nunca usou. É assim que um endereço parecido é plantado no seu histórico. Nunca lhe pague.”
- “Este endereço imita um a que já pagou”
- “Primeira vez que envia para aqui”
Nota de segurança
Nunca compartilhe sua frase de recuperação, chave privada, senha ou PIN do dispositivo. A Smartable nunca vai pedir essas informações nem pedir que você assine uma transação para “verificar” ou “recuperar” sua carteira.
Relacionados