Zum Inhalt springen

Isolationsplan für eine Airdrop-Wallet

Ein bedrohungsmodellbasierter Ablauf, der spekulative Interaktionen von der langfristigen Verwahrung trennt und Freigaben, Signaturen, Finanzierungswege, Datenschutzlecks sowie die Reaktion auf Vorfälle kontrolliert.

Aktualisiert

Nur zu Bildungszwecken; stellt keine Anlageberatung oder Anlageempfehlung dar. Anlagen können zu Verlusten führen.

Direkte Antwort

Eine Interaktions-Wallet für Airdrops ist ein abgeschotteter Bereich für unsichere Anwendungen, aber keine Garantie dafür, dass der Verlust auf ihren sichtbaren Saldo begrenzt bleibt. Halten Sie langfristige Verwahrschlüssel aus experimentellen Browsersitzungen heraus, finanzieren Sie die Interaktions-Wallet nur für eine klar definierte Aufgabe, prüfen Sie jede Chain, Adresse, jeden Aufruf und jede Signatur und nehmen Sie die Wallet außer Betrieb oder stellen Sie sie unter Quarantäne, sobald ihre Berechtigungshistorie nicht mehr vertrauenswürdig ist.

Die Isolierung kann den Schadensradius nur verringern, wenn die Bereiche tatsächlich getrennt sind. Eine gemeinsam genutzte Seed-Phrase, ein kompromittiertes Gerät, der Owner einer Smart Account, eine unbegrenzte Allowance, eine Cross-Chain-Autorisierung, ein wiederkehrender Finanzierungsweg oder eine offengelegte Identität können die vermeintlich isolierte Wallet wieder mit anderen Vermögenswerten verbinden.

Funktionsweise

  1. Definieren Sie Bedrohungsmodell und Bereiche vor der Verbindung: Verwahrung, regulärer Handel, experimentelle Interaktion und Quarantäne. Dokumentieren Sie, ob Schlüssel, Seed-Material, Owner-Accounts, Geräte, Browserprofile, RPC-Endpunkte oder Wiederherstellungswege gemeinsam genutzt werden.
  2. Legen Sie die exakte Chain, die Projektdomain, die Vertragsadressen, die Proxy-Implementierung und die Aufgabenquelle anhand unabhängiger Kanäle fest. Ein Kennzeichen für verifizierten Quellcode, ein Social-Media-Konto oder ein häufig geteilter Link ist ein Indiz, keine Garantie.
  3. Setzen Sie ein Aufgabenbudget in nativem Gas, Token und NFTs. Finanzieren Sie es bedarfsgerecht über einen Weg, bei dem die Verwahr-Wallet keine Verbindung zur Anwendung herstellen muss, und erfassen Sie Bridge-, Swap- und Abhebungskosten sowie Notfall-Gas.
  4. Decodieren Sie jede Transaktion und Signatur. Prüfen Sie chainId, to, den nativen value, Funktionsselektor, Token, Spender oder Operator, Betrag, Frist, Nonce, Verifizierungsvertrag, Batch-Aufrufe und jede Auswirkung von delegatecall, Modulen, Sitzungsschlüsseln oder EIP-7702-Delegationen.
  5. Bevorzugen Sie exakte oder begrenzte Berechtigungen, sofern das Protokoll sie unterstützt. Unterscheiden Sie ERC-20-Allowances über approve, ERC-2612-Signaturen über permit, die NFT-Freigabe setApprovalForAll, Smart-Account-Berechtigungen und einfache Login-Signaturen; auch eine gasfreie Signatur kann Vermögensbewegungen autorisieren.
  6. Simulieren Sie, senden Sie über eine vertrauenswürdige Wallet und stimmen Sie den tatsächlichen Zustand ab, nicht nur die Bestätigungsanzeige. Prüfen Sie auf der richtigen Chain Belegstatus, Transfers, Allowances, NFT-Operatoren, Smart-Account-Owner oder -Module, Salden, Gas und Zieladressen.
  7. Übertragen Sie nach der Aufgabe die vorgesehenen Vermögenswerte über einen geprüften Weg, widerrufen Sie nicht mehr benötigte On-Chain-Berechtigungen, trennen Sie die Website separat, archivieren Sie Nachweise und stellen Sie die Wallet nach verdächtigen Signaturen, einer Schlüsselexposition oder unerklärten Zustandsänderungen unter Quarantäne. Könnte der Schlüssel kompromittiert sein, hat die Evakuierung auf einen neuen Schlüssel Vorrang vor dem Vertrauen auf einen Widerruf.

Durchgerechnete Beispiele

  • Finanzierung ist ein Budget, keine harte Verlustobergrenze. Eine Interaktions-Wallet erhält 0.08 ETH bei einem ETH-Kurs von $2,400 sowie 180 USDC. Der bewertete fungible Saldo beträgt 0.08 * $2,400 + $180 = $372. Nach 0.012 ETH Gas hält sie 0.068 ETH im Wert von $163.20 sowie 180 USDC, insgesamt $343.20. Dieser Betrag erfasst weder NFT-Werte noch künftige Einzahlungen, ausstehende Berechtigungen, über Bridges transferierte Mittel oder Risiken durch gemeinsam genutzte Schlüssel. Daher waren $372 ein Finanzierungsbudget und keine garantierte Verlustobergrenze.
  • Begrenzte ERC-20-Allowance. Eine Wallet hält 1,000 USDC und genehmigt dem Spender S eine Allowance von 250 USDC. Ein legitimer Aufruf nutzt 120 USDC; damit verbleiben ein Token-Saldo von 880 USDC und eine Allowance von 130 USDC. Ist keine weitere Nutzung vorgesehen, entfernt eine On-Chain-Freigabe über 0 USDC diese ERC-20-Allowance. Das Trennen der Website bewirkt keinen Widerruf, und eine unbegrenzte Allowance kann neben dem aktuellen Saldo auch spätere Einzahlungen gefährden.
  • Eine Signatur kann einen späteren Zustand verändern. Ein ERC-2612-Permit signiert Owner A, Spender S, Wert 300 USDC, Nonce 41, eine Frist von 1,800 seconds, den Verifizierungsvertrag des Tokens und die aktive chainId. Ein Relayer reicht ihn ein, die Permit-Nonce steigt auf 42, und S gibt 180 USDC aus. Aus anfänglich 1,000 USDC werden ein Saldo von 820 USDC und eine Rest-Allowance von 120 USDC. Das Signieren kostete A kein Gas, schuf bei der Einreichung aber eine Ausgabeberechtigung.
  • Trennen Sie Sicherheits- und Wirtschaftlichkeitsrechnung. Eine Kampagne schüttet 420 USDC aus. Die Wallet verbrauchte 0.035 ETH zu $2,200 je ETH für Gas, $18 an Bridge- und Abhebungsgebühren sowie $9 an gemessenem Slippage. Der Vorsteuer-Nettowert beträgt $420 - $77 - $18 - $9 = $316. Dieses Ergebnis belegt weder sichere Signaturen noch eine risikofreie Belohnung oder die Rentabilität einer Wiederholung.

Risiken

  • Eine gemeinsame Seed-Phrase oder ein deterministischer Account-Baum kann mehrere Adressen zu einer einzigen Schlüsselkompromittierungsdomäne machen.
  • Ein kompromittiertes Gerät, eine Browsererweiterung, die Zwischenablage oder eine Wallet-Anwendung kann nominelle Account-Grenzen überschreiten.
  • Eine gefälschte Domain, ein Support-Konto, QR-Code oder Suchmaschineninserat kann selbst einen sorgfältigen Ablauf umleiten.
  • Ein verifizierter Vertrag oder ein vertrautes Frontend kann dennoch verwundbar, aktualisiert, fehlkonfiguriert oder kompromittiert sein.
  • Die falsche Chain kann zu Transfers oder Freigaben für ein anderes Deployment mit gleich aussehender Adresse führen.
  • Address Poisoning und gekürzte Anzeigen können Prüfungen umgehen, die nur erste oder letzte Zeichen vergleichen.
  • Eine ERC-20-Allowance kann das Aufgabenbudget überschreiten oder für künftige Einzahlungen nutzbar bleiben.
  • Eine ERC-721- oder ERC-1155-Operatorfreigabe kann eine ganze Kollektion statt eines einzelnen Tokens erfassen.
  • ERC-2612-Permits und andere typisierte Signaturen können Berechtigungen ohne sofortige Transaktion des Signierenden schaffen.
  • Schwache Domain-Separation, eine lange Frist oder protokollspezifische Nonce-Verarbeitung können Replay- oder verzögerte Einreichungsrisiken erzeugen.
  • Blindes personal_sign oder undurchsichtige Calldata können einen Auftrag, eine Autorisierung, einen Owner-Wechsel oder Transfer verbergen.
  • Ein Batch kann einen unerwarteten Aufruf, einen Transfer nativen Werts, einen delegatecall oder eine Teilfehlerregel enthalten.
  • Smart-Account-Module, Sitzungsschlüssel, Recovery Guardians und EIP-7702-Delegierte können über eine einzelne dapp-Sitzung hinaus bestehen bleiben.
  • Das Trennen einer Website widerruft keine On-Chain-Allowances, Operatoren, Permits, Module oder Delegationen.
  • Ein Widerruf kann durch Front-Running überholt werden, fehlschlagen, die falsche Chain betreffen oder erst nach Nutzung der Berechtigung eintreffen.
  • Bridges bringen Fehlerquellen auf Ursprungs- und Ziel-Chain sowie bei Nachricht, Relayer, Liquidität und Finalität hinzu.
  • Finanzierung von einer öffentlichen Verwahradresse und Rückübertragung dorthin können Wallet-Verknüpfungen offenlegen und gezieltes Phishing begünstigen.
  • Anti-Sybil-Regeln, Identitätsprüfungen oder Projektbedingungen können eine Belohnung trotz erfolgreicher technischer Interaktion ausschließen.
  • Gas, Slippage, Token-Steuern, Illiquidität und wertlose Belohnungen können die Kampagne wirtschaftlich negativ machen.
  • Verlorene Schlüssel, unvollständige Aufzeichnungen, Malware, Sanktionen, Steuern und verzögerte Reaktion auf Vorfälle können aus einem kleinen Experiment einen größeren operativen Verlust machen.

Häufige Fehlannahmen

  • Eine Burner-Wallet macht jede Website und Signatur sicher.
  • Der sichtbare Wallet-Saldo ist der höchstmögliche Verlust.
  • Eine gasfreie oder wie ein Login wirkende Signatur kann keine Vermögenswerte bewegen.
  • Das Trennen einer dapp widerruft ihre On-Chain-Berechtigungen.
  • Eine Hardware-Wallet schützt Nutzer, die bösartige Details auf dem vertrauenswürdigen Display bestätigen.

Verwandte Themen

Quellen

Navigation

Wiki durchsuchen...