最近、多くのユーザーから「ウォレットから身に覚えのない自動送金が行われているが、送金額が毎回0 USDTになっている。ウォレットがハッキングされたのではないか」という不安の声が寄せられています。
実際には、これは非常に一般的な詐欺の手口であり、攻撃者がEVMトークンコントラクトの仕様・脆弱性を利用して悪意のある送金履歴を発生させているにすぎません。パニックになる必要はなく、ウォレットの安全性には問題ありませんので、無視して問題ありません。
例えば、被害者Aが通常の取引としてBに500 USDTを送金したとします。するとしばらくして、被害者AはC(ハッカー)から0 USDTを受け取り、同時にユーザーA自身も同じトランザクションハッシュ内で意図せずCに対して0 USDTを送金したように見せかけられ、「0 USDT送金」が実行されます。
この原因は、トークンコントラクトのTransferFrom関数において、承認された送金額が0より大きいことが強制されていない点にあります。そのため、任意のユーザーアカウントから未承認のアカウントへの0 USDT送金をエラーを起こさずに実行できてしまいます。悪意のある攻撃者はこの仕様を悪用し、オンチェーンのアクティブなユーザーに対してTransferFrom操作を継続的に仕掛けることで、送金イベント(履歴)を発生させています。
このような攻撃は、EVMチェーンとTRONチェーンの両方で発生しています。資産の損失を防ぐため、送金先アドレスをコピーする際は必ず正しいアドレスであることを再確認してください。
OneKeyでは現在、有害なスパムを防ぎ、詐欺被害からお客様を守るための不正対策機能の開発を進めています。
