鏈上金流分析手把手教學:以麻吉大哥無聊猿詐騙事件為例

閱讀時間約 9 分鐘
NFT BAYC #2087曾經創下769以太的交易價
許多人想要嘗試踏入鏈上的金流分析,但繁複又沉冗的金流資料讓人霧裡看花,讓人不知道要從哪裡下手。為了練就像柯南一樣的偵探思維,本篇章阿原將以2021年麻吉大哥的被駭事件為例,帶大家一起還原當時鏈上金流發生了什麼~~
時間回到2021年聖誕節前夕,原本街上應該要洋溢著聖誕的快樂氛圍,卻因為疫情尚未趨緩,人人無法自由地逛大街,氣氛整個都抑鬱了起來...
這時人們的目光聚焦到虛擬貨幣的交易上,因為疫情的關係,對現實的關注轉移到了虛擬世界。虛擬貨幣市場正熱絡著,這樣的熱絡情況同樣也反映在作為NFT龍頭的無聊猿(Bored Ape Yacht Club, BAYC)上。
無聊猿剛推出就立刻暴紅,想當初1萬隻無聊猿甚至為Yuga Labs的創辦人帶來超過200萬美元的淨利,而且熱度一直持續延燒。即使是加密貨幣和NFT熱潮正在消退的此刻,一隻無聊猿依舊要價10萬美元以上。 在2021年時也是如此,一隻BAYC真的很貴,當時最便宜的BAYC是58.98ETH元,最貴的甚至喊價到700ETH以上
不過這對持續關心BAYC社群的麻吉大哥完全不是問題,黃立行 aka 麻吉大哥不只在BAYC發行初期,就Mint幾十隻無聊猿分送給演藝圈好友(柯震東、陳柏霖),還靠持續的買入賣出BAYC,為他賺進更多的財富,近日麻吉大哥更是大量拋售137枚無聊猿,獲利約4億台幣。

事件發生了....

然而,就在2021年聖誕節左右,麻吉大哥(@machibigbrother)發了一篇充滿不尋常氣味的推文,跟據blocktempo的一篇報導,一位twitter帳號fr0zenbuffal0的帳戶(本文發布時fr0zenbuffal0帳號已不存在),因為曾經跟麻吉大哥做過一次成功的BAYC交易,就放下了戒心。而不幸的是,此時麻吉大哥的twitter帳號卻很不巧的遭到駭客攻擊,駭客就以麻吉大哥的推特名義要求fr0zenbuffal0將一隻麻吉大哥早前向賣家出價 77 顆以太幣的BAYC以私下轉移的方式轉到駭客的私人錢包。
圖片來源:BlockTempo
沒想到fr0zenbuffal0還真的轉過去了…..接下來駭客就快速的在把這隻BAYC再賣給麻吉大哥,而讓fr0zenbuffal0白白損失了這隻BAYC。
阿原看到這則報導之後真的感到很好奇,fr0zenbuffal0真的這麼單純就把BAYC轉過去了嗎?是不是中間還發生了甚麼事? 為了考究事件的細節,阿原決定試著追查當時的鏈上金流,來還原當時到底發生了什麼事情。
阿原打開etherscan試著用麻吉大哥的私人錢包地址來調閱大哥的交易紀錄。。。

使用Etherscan查找交易紀錄

Etherscan中查找錢包交易的方法大致上可以分成幾種
  1. Transactions: 記錄由該錢包發起的交易內容
  2. Internal Transactions: 記錄由其他人發起的交易內容
  3. Token Transfers(ERC-20): 紀錄與該錢包相關的token(ERC-20)交易紀錄
  4. NFT Transfers: 紀錄與該錢包有關的NFT交易紀錄
etherscan的官方web頁面有這樣的選項可以打開子頁面,供用戶選擇查找交易的方式。
為了釐清這次要查找的內容,阿原先將報導的內容整理成可視化的內容:
上圖一個環是指一則交易事件;依據報導內容提到了三則交易事件,分別是綠色的第一起交易,由麻吉大哥與受害者進行NFT交易。藍色的第二起交易,由受害者轉移NFT給駭客。黃色的第三起交易,由駭客跟麻吉大哥進行NFT交易。
依據報導內容發生了三筆交易,分別是: (1)麻吉大哥在大約2021年12月24號(依照報導的時間)跟受害者(fr0zenbuffal0)交易了一筆金額75ETH的NFT交易,這使麻吉大哥獲得了一隻BAYC(暫名BAYC _1),受害者獲得了75ETH。接下來,麻吉大哥的twitter帳號被駭,駭客假冒麻吉大哥請求受害者轉移一隻BAYC(暫名BAYC _2)到自己的私人錢包,而該BAYC_2早先被麻吉大哥在opensea上掛價77ETH請求收購。(2)受害者同意駭客的請求,轉移到了駭客的私人錢包。不久後(3) BAYC_2又被駭客賣給麻吉大哥套現。
阿原想先查詢第一筆交易內容,並假設該交易由麻吉大哥發起,那這樣的話麻吉大哥的錢包地址應該可以在21年12月查到一筆75ETH的交易紀錄,不過卻沒有發現任何符合的交易紀錄。
etherscan可以依照用戶想要瀏覽的時間區間或是區塊區間(Block Number)進行交易資料的下載。
阿原轉而去搜尋麻吉大哥的NFT交易紀錄,發現在該月BAYC的交易紀錄只有5筆,這樣非常好地毯式搜尋,不過阿原先由最接近12月24號的那一筆開始查起。幸運地,阿原查的第一筆交易內容記錄了金額為77WETH,交易了一隻代號8038的BAYC(BAYC #8038),有很大的可能就是第三筆交易。阿原因此再接再厲往前查交易紀錄,發現第二筆交易的交易金額剛好是75WETH,交易了一隻代號3580的BAYC(BAYC #3580),有很大的可能是第一筆交易。現在阿原已經有第一筆、第三筆交易紀錄的底了,尚缺第二筆交易紀錄。
阿原下載麻吉大哥的NFT交易資料,並用excel過濾資料。
阿原想到由第一筆(受害方)或第三筆(駭客方)的地址溯源不乏是一種可行的方法,不過在這裡有一個更直接的方法,那就是使用NFT代號去進行搜尋,因為第二筆交易跟第三筆交易所交易的BAYC是同一隻。
BAYC #8038交易紀錄的部分截取,發現在21年12月23日當天在半小時內有三筆交易紀錄。
阿原搜尋BAYC #8038,發現在駭客交易給麻吉大哥當天BAYC #8038又有另外兩次交易紀錄,且這些交易都發生在短短的半小時內。首先是疑似受害者地址(該地址的標籤跟受害者twitter帳號差在0跟o)跟一未知地址的NFT轉移(研判是第2個交易)。應當注意這裡的轉移指受害者地址無償轉出BAYC給未知地址,爾後該未知地址又轉移BAYC #8038給另一未知地址,最後才再交易給麻吉大哥,麻吉大哥獲得BAYC #8038而未知地址持有者獲得77WETH。
阿原進行交易紀錄的查找過程。

整理一下獲得的資訊

經過查詢交易紀錄後獲得的資訊。最後發現,第一筆交易與第二、三筆交易時間上是不連貫的。第一筆交易由錢包開頭0x5ed65發起,且該錢包與受害者錢包關聯性不強。第二筆交易與第三筆交易之間,夾雜了另一筆交易,猜測是駭客用來規避合約機制的行為。
首先,12/19時地址開頭0x5ed65的私人錢包向麻吉大哥發起了一次NFT的交易,這次應該就是報導中交易了75ETH的那一次交易,只不過實際上他們都是用WETH來交易。最後麻吉大哥獲得了BAYC #3580。
接下來是發生在12/23半小時內的一連串詐騙事件。受害者(fr0zenbuffal0)先發起轉移BAYC #8038到地址開頭0x66b35的私人錢包接著又被轉移一次給開頭0x47137的私人錢包,隨後該錢包與麻吉大哥的地址進行交易,麻吉大哥得到BAYC #8038,而77WETH進了疑似駭客的錢包地址而不是原本持有NFT的受害人。
阿原查詢了有關0x66b350x47137兩個錢包的交易紀錄,發現兩個錢包的交易次數都很少(小於10次),且交易都僅限於該月。評斷兩錢包是駭客專門用作非法交易的臨時性錢包。
另外,地址開頭0x5ed65的錢包與受害者的錢包在該年10月到翌年3月(計6個月)都沒有直接地交易互動,研判兩錢包之關聯性甚小,與原報導表述之兩錢包持有者應為同一人之意明顯有出入。連帶的不構成受害者因相信第一次與麻吉大哥的交易,而在第二次交易無償轉移NFT的動機。無論真相是如何,阿原認為能查清楚原報導指出的三個交易就算告一段落了…Orz
注意本段落的時間是UTC +0,與原報導所使用的時區不同
這則故事告訴我們,在任何交易之前一定要睜大眼睛看清楚交易的對象是誰?未知地址總是伴隨著風險,能先點進去看看這些未知地址的交易紀錄其實也對判斷交易詐騙不無小補。
___________________________________________________________________________
作者阿原目前從事區塊鏈資料分析工作,對區塊鏈的經濟架構、事件發展有很大的興趣,並希望能將相關的區塊鏈知識分析並且統整給大家。如果喜歡我的文章,或是想獲得更多區塊鏈大小事,歡迎關注我的vocus帳號
另外,我已經加入由趨勢科技防詐達人所成立的方格子專題-《區塊鏈生存守則》,在那裡我會跟其他優質的創作者一起帶大家深入瞭解區塊鏈,並隨時向大家更新區塊鏈資安事件。
> 追蹤《區塊鏈生存守則》學習如何在區塊鏈的世界保護自己
> 關注防詐達人獲得其他最新詐騙情報
後記
Twitter上有一個跟受害者etherscan label同名的帳號@FrozenBuffalo_ ,該帳號在22年3月創建。

avatar-img
33會員
176內容數
我們整理了web3相關的熱門資安問題,包含加密貨幣投資詐騙、盜版NFT、空投釣魚和區塊鏈重大資安事件懶人包等等,並提供最完整的辨識方法教學,讓大家從0到1學習如何保護自己
留言0
查看全部
avatar-img
發表第一個留言支持創作者!
防詐達人的沙龍 的其他內容
Twitter上出現藍勾勾帳號分享USDC發行商Circle準備發送USDCGift token的活動連結,事實上點擊連結錢包後是將自己的USDC轉給詐騙集團,目前受害資產價值已達上百萬美金!
Mythril 是可以對Solidity 程式碼及EVM 字節碼的安全分析工具,使用符號執行等方式檢測合約,可以幫助開發和安全人員發現合約中潛在的漏洞和弱點。
要怎麼用CNN來便是智能合約的漏洞呢?上回介紹了能認知文章脈絡的RNN,這是介紹結合word embedding的方法,加上強大的CNN分類器可以讓自然語言分類處理擦出怎麼樣的火花~
最近幾週,各個區塊鏈上開始出現ChatGPT token,但這些通通都不是真正由微軟或是OpenAI所發行。目前已經有上百個假代幣在鏈上,各位投資者一定要小心 詐騙集團發行假ChatGPT Token
Coinbase和Activision在2月接連受到駭客攻擊,現證實有部分內部資料已外洩,想檢查一下自己的個資是否還安全?想知道自己是不是也在資料外洩的名單裡?防詐達人教你有哪些工具可以快速檢查!
這幾日有民眾在社群上看到有人分享一個「Binance幣安DiFi質押市場調查」這個看似是來自幣安的Surveycake問券,還有抽獎0.01~3BNB,實際上這個問券根本不是來自幣安,小心填寫問券將來讓自己落入更大的加密貨幣詐騙陷阱裡
Twitter上出現藍勾勾帳號分享USDC發行商Circle準備發送USDCGift token的活動連結,事實上點擊連結錢包後是將自己的USDC轉給詐騙集團,目前受害資產價值已達上百萬美金!
Mythril 是可以對Solidity 程式碼及EVM 字節碼的安全分析工具,使用符號執行等方式檢測合約,可以幫助開發和安全人員發現合約中潛在的漏洞和弱點。
要怎麼用CNN來便是智能合約的漏洞呢?上回介紹了能認知文章脈絡的RNN,這是介紹結合word embedding的方法,加上強大的CNN分類器可以讓自然語言分類處理擦出怎麼樣的火花~
最近幾週,各個區塊鏈上開始出現ChatGPT token,但這些通通都不是真正由微軟或是OpenAI所發行。目前已經有上百個假代幣在鏈上,各位投資者一定要小心 詐騙集團發行假ChatGPT Token
Coinbase和Activision在2月接連受到駭客攻擊,現證實有部分內部資料已外洩,想檢查一下自己的個資是否還安全?想知道自己是不是也在資料外洩的名單裡?防詐達人教你有哪些工具可以快速檢查!
這幾日有民眾在社群上看到有人分享一個「Binance幣安DiFi質押市場調查」這個看似是來自幣安的Surveycake問券,還有抽獎0.01~3BNB,實際上這個問券根本不是來自幣安,小心填寫問券將來讓自己落入更大的加密貨幣詐騙陷阱裡
你可能也想看
Google News 追蹤
Thumbnail
嘿,大家新年快樂~ 新年大家都在做什麼呢? 跨年夜的我趕工製作某個外包設計案,在工作告一段落時趕上倒數。 然後和兩個小孩過了一個忙亂的元旦。在深夜時刻,看到朋友傳來的解籤網站,興致勃勃熬夜體驗了一下,覺得非常好玩,或許有人玩過了,但還是想寫上來分享紀錄一下~
Thumbnail
马斯克疑似出售比特币,赚近10亿美元?特斯拉CEO埃隆·马斯克暗示可能已出售比特币持仓,引发市场关注,到底是真是假? 🚀 币安 - 全球最大加密货币交易所 💥 独家优惠 💥 💰 注册即享 20% 手续费返佣 🔑 专属邀请码: R851UX3N 近日马斯克一边在力捧狗狗币,一边却在打
Thumbnail
神鱼,Cobo共同创办人兼执行长,预测加密货币牛市初期PoW价值翻倍。他曾在香港Web3 Festival预测比特币减半是牛市的起点,昨晚出席F2Pool举办的《矿业XWeb3》活动,分享其观点。 🚀 币安 - 全球最大加密货币交易所 💥 独家优惠 💥 💰 注册即享 20% 手续费返佣
Thumbnail
根据路透揭露消息,加密货币交易所龙头币安被发现曾使用「秘密管道」,将大笔资金转往执行长赵长鹏所有的贸易公司,赶紧看看吧 🚀 币安 - 全球最大加密货币交易所 💥 独家优惠 💥 💰 注册即享 20% 手续费返佣 🔑 专属邀请码: R851UX3N 根据路透揭露消息,加密货币交易所龙头
Thumbnail
这篇文章主要介绍了中本聪btcs币:比特币的"兄弟"是骗局吗?的相关资料,需要的朋友可以参考下本文详细内容介绍 🚀 币安 - 全球最大加密货币交易所 💥 独家优惠 💥 💰 注册即享 20% 手续费返佣 🔑 专属邀请码: R851UX3N 中本聪(Satoshi Nakamoto)是
Thumbnail
小狐狸钱包是一个开源的以太坊钱包,收到众多投资者的喜爱的使用,相对于其他钱包来说,所以遇到小狐狸钱包的币被转走了怎么办?常被投资者讨论,币被转走是一件严重的事情,一定要尽快采取行动保护自己的资产,接下来小编为大家详解解答一下, 🚀 币安 - 全球最大加密货币交易所 💥 独家优惠 💥 💰
Thumbnail
寫作投資永遠不嫌晚,這是雙寶老爹的第#148篇關於加密貨幣教學文章,文未還有更多精彩的教學內容!
Thumbnail
幣圈這幾天風起雲湧,從股市到虛擬貨幣市場,投資人都在經歷的巨大波動。這篇文章講述了臺股 00940 與虛擬貨幣 Bobaoppa 的兩個案例,並提醒投資者風險與報酬成正比,應該小心謹慎選擇投資標的。
Thumbnail
2024年,臺灣 ACE 交易所爆出大規模詐騙案,引發警示辦法有待改善。過去千蕎團隊的虛擬貨幣詐騙受害人仍未止息,意識到投資人需要提升自我能力以避免陷阱。
Thumbnail
2024年春節期間,涉及ACE交易所及虛擬貨幣的詐騙事件在臺灣爆發,許多人遭受詐騙集團的傷害。這篇文章對此事件的始末做了描述,提醒讀者警惕投資詐騙。
Thumbnail
嘿,大家新年快樂~ 新年大家都在做什麼呢? 跨年夜的我趕工製作某個外包設計案,在工作告一段落時趕上倒數。 然後和兩個小孩過了一個忙亂的元旦。在深夜時刻,看到朋友傳來的解籤網站,興致勃勃熬夜體驗了一下,覺得非常好玩,或許有人玩過了,但還是想寫上來分享紀錄一下~
Thumbnail
马斯克疑似出售比特币,赚近10亿美元?特斯拉CEO埃隆·马斯克暗示可能已出售比特币持仓,引发市场关注,到底是真是假? 🚀 币安 - 全球最大加密货币交易所 💥 独家优惠 💥 💰 注册即享 20% 手续费返佣 🔑 专属邀请码: R851UX3N 近日马斯克一边在力捧狗狗币,一边却在打
Thumbnail
神鱼,Cobo共同创办人兼执行长,预测加密货币牛市初期PoW价值翻倍。他曾在香港Web3 Festival预测比特币减半是牛市的起点,昨晚出席F2Pool举办的《矿业XWeb3》活动,分享其观点。 🚀 币安 - 全球最大加密货币交易所 💥 独家优惠 💥 💰 注册即享 20% 手续费返佣
Thumbnail
根据路透揭露消息,加密货币交易所龙头币安被发现曾使用「秘密管道」,将大笔资金转往执行长赵长鹏所有的贸易公司,赶紧看看吧 🚀 币安 - 全球最大加密货币交易所 💥 独家优惠 💥 💰 注册即享 20% 手续费返佣 🔑 专属邀请码: R851UX3N 根据路透揭露消息,加密货币交易所龙头
Thumbnail
这篇文章主要介绍了中本聪btcs币:比特币的"兄弟"是骗局吗?的相关资料,需要的朋友可以参考下本文详细内容介绍 🚀 币安 - 全球最大加密货币交易所 💥 独家优惠 💥 💰 注册即享 20% 手续费返佣 🔑 专属邀请码: R851UX3N 中本聪(Satoshi Nakamoto)是
Thumbnail
小狐狸钱包是一个开源的以太坊钱包,收到众多投资者的喜爱的使用,相对于其他钱包来说,所以遇到小狐狸钱包的币被转走了怎么办?常被投资者讨论,币被转走是一件严重的事情,一定要尽快采取行动保护自己的资产,接下来小编为大家详解解答一下, 🚀 币安 - 全球最大加密货币交易所 💥 独家优惠 💥 💰
Thumbnail
寫作投資永遠不嫌晚,這是雙寶老爹的第#148篇關於加密貨幣教學文章,文未還有更多精彩的教學內容!
Thumbnail
幣圈這幾天風起雲湧,從股市到虛擬貨幣市場,投資人都在經歷的巨大波動。這篇文章講述了臺股 00940 與虛擬貨幣 Bobaoppa 的兩個案例,並提醒投資者風險與報酬成正比,應該小心謹慎選擇投資標的。
Thumbnail
2024年,臺灣 ACE 交易所爆出大規模詐騙案,引發警示辦法有待改善。過去千蕎團隊的虛擬貨幣詐騙受害人仍未止息,意識到投資人需要提升自我能力以避免陷阱。
Thumbnail
2024年春節期間,涉及ACE交易所及虛擬貨幣的詐騙事件在臺灣爆發,許多人遭受詐騙集團的傷害。這篇文章對此事件的始末做了描述,提醒讀者警惕投資詐騙。