Um endereço no meu histórico é quase igual a um que uso

É envenenamento de endereços (address poisoning) — um atacante envia uma transferência de valor zero a partir de um endereço que começa e acaba como um a que pagou, na esperança de que o copie mais tarde. A Smartable assinala-os e avisa antes de pagar a um deles, mas o hábito que trava o ataque é nunca copiar um destinatário do histórico.

O ataque quase não custa nada ao atacante. Cria um endereço cujos primeiros e últimos caracteres coincidem com os de um endereço que usou, envia-lhe a partir dele uma transferência de nada — ou de poeira — e espera. Mais tarde, copia um endereço do seu próprio histórico, confere os primeiros quatro e os últimos quatro caracteres, como quase toda a gente faz, e paga ao atacante.

O que a Smartable faz

  • No histórico, uma transferência que chegou sem nada, a partir de um endereço que nunca usou, é assinalada como um endereço parecido plantado.
  • Antes do envio, o destinatário é comparado com todos os endereços a que pagou e com todos os do seu livro de endereços. Se imitar algum, a revisão mostra Este endereço imita um a que já pagou e apresenta os dois, para que veja a diferença.
  • Um destinatário novo é assinalado com Primeira vez que envia para aqui, com o lembrete de verificar cada carácter.
  • O livro de endereços recusa guardar um endereço que imita um a que já pagou ou a que deu nome.

Estas verificações apanham o padrão habitual. Não conseguem saber que endereço queria, por isso os hábitos abaixo continuam a contar.

O que fazer

  • Nunca copie um destinatário do histórico de transações. O histórico regista quem lhe enviou algo, e qualquer pessoa lhe pode enviar algo.
  • Guarde os destinatários habituais no livro de endereços. Guarde cada endereço uma vez, a partir de uma fonte em que confia, e escolha-o depois pelo nome.
  • Verifique o endereço inteiro, ou pelo menos o meio — a parte que estes ataques não imitam.
  • Envie um pequeno valor de teste quando o montante for grande e o destinatário novo.

Uma transferência que não pediu não precisa de resposta. Deixe-a onde está.

O que a app mostra

  • “Isto chegou sem nada, de um endereço que nunca usou. É assim que um endereço parecido é plantado no seu histórico. Nunca lhe pague.”
  • “Este endereço imita um a que já pagou”
  • “Primeira vez que envia para aqui”

Nota de segurança

Nunca partilhe a sua frase de recuperação, chave privada, palavra-passe ou PIN do dispositivo. A Smartable nunca lhos vai pedir, nem lhe vai pedir que assine uma transação para «verificar» ou «recuperar» a sua carteira.

Relacionados

← Segurança e burlasAtualizado a