tradingview

Dusting attack

Dusting attack (atak pyłem) to wysyłanie bardzo małych kwot kryptowaluty – tzw. pyłu, ang. dust – na wiele adresów po to, żeby śledzić, jak ich właściciele później wydają środki. Celem jest deanonimizacja: powiązanie kilku adresów z jedną osobą, a potem z jej tożsamością, np. przez giełdę z weryfikacją KYC. Atak dotyczy przede wszystkim blockchainów opartych na modelu UTXO, takich jak Bitcoin czy Litecoin.

Jak działa atak pyłem

W modelu UTXO saldo portfela to zbiór osobnych „monet” (niewydanych wyjść transakcji). Gdy wysyłasz większą kwotę, portfel łączy kilka takich monet w jednej transakcji. Serwisy analityki on-chain stosują założenie, że wszystkie wejścia jednej transakcji należą do tej samej osoby. Jeśli portfel automatycznie dołączy pył do innych monet, atakujący dostaje dowód, że adres z pyłem i pozostałe adresy są Twoje.

  1. Atakujący wysyła po kilkaset satoshi na setki lub tysiące adresów.
  2. Czeka, aż właściciele wydadzą pył razem z innymi środkami.
  3. Analizuje transakcje i buduje mapę powiązanych adresów.
  4. Łączy tę mapę z danymi z giełd, forów czy wycieków, żeby ustalić tożsamość.

Dusting attack a address poisoning

Cecha Dusting attack Address poisoning
Cel deanonimizacja, śledzenie kradzież przez pomyłkę przy przelewie
Typowe sieci UTXO: Bitcoin, Litecoin konta: Ethereum, TRON, BNB Chain
Nadawca dowolny adres adres podobny do Twojego kontrahenta
Zagrożenie utrata prywatności, potem ataki celowane bezpośrednia utrata środków
Obrona nie wydawać pyłu, zamrozić UTXO nie kopiować adresów z historii

Na sieciach kontowych nazwą „dusting” określa się czasem też wysyłanie drobnych kwot lub fałszywych tokenów w celu reklamy scamu albo zatrucia historii. Mechanizm deanonimizacji jest tam inny, bo saldo adresu jest jedno i nie łączy się monet.

Przykład

Załóżmy, że masz w portfelu bitcoinowym trzy UTXO na różnych adresach: 0,05 BTC, 0,12 BTC i 0,02 BTC. Jedną z tych monet kupiłeś kiedyś na giełdzie z KYC. Na czwarty adres przychodzi 600 satoshi (0,000006 BTC) od nieznanego nadawcy. Chcesz wysłać 0,18 BTC. Portfel bez kontroli monet może wybrać wszystkie cztery wejścia. Po takiej transakcji obserwator łączy wszystkie adresy – także ten powiązany z Twoim kontem na giełdzie – w jeden klaster. Jeśli wcześniej zamroziłeś pył, portfel użyje tylko monet 0,05, 0,12 i 0,02 BTC (razem 0,19 BTC – nadwyżka pokryje opłatę i wróci jako reszta), a adres z pyłem pozostanie niepowiązany.

Co zrobić, gdy dostaniesz pył

  • Nie ruszaj go – nie wysyłaj, nie łącz z innymi środkami.
  • Zamroź UTXO – w portfelach z kontrolą monet (coin control) oznacz monetę jako zamrożoną, żeby nigdy nie trafiła do transakcji.
  • Oznacz ją etykietą, np. „pył – nie wydawać”.
  • Nie odwiedzaj stron reklamowanych w nazwach tokenów lub notatkach do transakcji – to często wstęp do phishingu.
  • Nie używaj ponownie adresów – nowy adres do każdej wpłaty ogranicza skutki śledzenia.

Najczęstsze błędy

  • Wysyłanie pyłu „z powrotem” lub próba jego „wymiany” – właśnie tego chce atakujący.
  • Konsolidacja wszystkich UTXO w jednej transakcji bez przeglądu, co się łączy.
  • Panika – sam pył nie daje nikomu dostępu do Twoich środków.
  • Mylenie pyłu z próbą kradzieży i wykonywanie nerwowych ruchów pod wpływem fałszywych porad.

Perspektywa tradera

Dla tradera ważne jest, co ujawnia powiązanie adresów: wielkość portfela, historia wpłat na giełdy, moment zakupów. Osoba z dużym, łatwym do zidentyfikowania portfelem staje się celem ataków phishingowych, wymuszeń i inżynierii społecznej. Oddzielaj adresy tradingowe od długoterminowych oszczędności, używaj kontroli monet przy konsolidacji i planuj ją w okresach niskich opłat. Prywatność to element zarządzania ryzykiem – mniej widoczny kapitał to mniejszy cel.

Najczęstsze pytania

Czy pył w portfelu oznacza, że zostałem zhakowany?

Nie. Każdy może wysłać środki na Twój adres. Pył nie daje dostępu do portfela – groźne jest dopiero jego wydanie razem z innymi środkami.

Czy mogę po prostu wydać pył?

Lepiej nie. Wydanie go razem z innymi monetami powiąże Twoje adresy. Najbezpieczniej zamrozić go w portfelu.

Czym jest limit pyłu w Bitcoinie?

To próg, poniżej którego wyjście jest tak małe, że koszt jego wydania przekracza jego wartość. Węzły domyślnie nie przekazują transakcji z wyjściami poniżej tego progu.

Czy dusting dotyczy Ethereum?

W innej formie. Na Ethereum drobne wpłaty i fałszywe tokeny służą częściej do address poisoning lub reklamy scamów niż do łączenia adresów przez wydawanie monet.

Tekst ma charakter edukacyjny i nie stanowi rekomendacji inwestycyjnej.