小 A最近收到了交易所活動的短信,于是小 A 在瀏覽器輸入“xx 錢包官方”,點進排在首位的鏈接,下載 App-創建錢包-轉入資產,一氣呵成。沒一會,小 A 收到了轉賬成功的通知,他錢包 App 里的余額——價值 1000 萬美元的 ERC20-USDT——都化為零了。小 A 后來才意識到,這個 App 是假的,自己下載到釣魚 App 了。
慢霧于去年 11 月 24 日發布了關于假錢包黑產的分析報告——慢霧:假錢包 App 已致上萬人被盜,損失高達十三億美元,可想而知,隨著時間流逝,直到今天的被盜損失會是多么令人驚訝。
今天我們從大數據側分析,到底有多少假錢包。
1、MetaMask是目前全球最大的瀏覽器插件錢包。2021 年 4 月,MetaMask 母公司?ConsenSys?表示,MetaMask 錢包的月活用戶量超過 500 萬,在 6 個月內增長了 5 倍,而 2020 年 MetaMask 官方也曾宣布其較 2019 年的月活同比增長了 4 倍,用戶量超 8000 萬。
MetaMask 如此海量的用戶數自然是黑產的第一目標,我們來看看有多少冒牌MetaMask:
首先,通過專業的瀏覽器搜索:
法國立法者正在起草一項針對NFT的定制法案:金色財經報道,法國立法者正在起草一項針對NFT的定制法案,并為在虛擬游戲中具有貨幣化價值的數字對象建立護欄。關于web3游戲中NFT的一套新規則的協議可能會在幾個月內達成。該框架被稱為JONUM,已在法國議會上院通過一讀。它于7月移交給國民議會,立法者將在暑假后進行討論。[2023/8/13 16:23:20]
查找結果顯示有 20,000 +?的相關結果,其中 98% 的 IP/域名都是虛假詐騙鏈接。
進一步追蹤,比如查找 MetaMask Download:
一眼看去,都是釣魚網站,而且熟悉安全的人應該都知道,888/HTTP、8888/HTTP 這類端口和服務是寶塔系統的默認配置,而寶塔的簡單易部署屬性導致大量黑灰產使用。以上相關的 IP/域名都是誘導用戶訪問、下載的虛假詐騙鏈接。
Binance聯合保證金模式將停止支持SOL,并支持BETH作為保證金資產:金色財經報道,Binance合約將于2023年07月06日14:30(UTC+8)起,停止支持SOL作為聯合保證金資產。聯合保證金模式中SOL的最大可轉入限額已于2023年03月20日16:00(UTC+8)調整為零。此外,自2023年07月07日14:30(UTC+8)起,Binance合約交易平臺將在聯合保證金多資產模式下支持BETH作為保證金資產。[2023/6/29 22:07:27]
我們再進一步來看點有意思的。
首先搜索:MetaMask 授權管理(黑灰產釣魚的管理后臺)
G-Rocket發起的Web3Hub推岀總額一千萬美元的Web3.0全球加速計劃:4月12日消息,由G-Rocket高諾國際加速器發起的Web3Hub推岀了立足香港的Web3.0全球加速計劃,總額為1000萬美元。其中,首期計劃將聯合MultiChain投入一百萬美元,以響應香港發展Web3.0產業的決心。
整個全球加速計劃旨在招募具備技術含量的跨鏈應用項目,Web3Hub及MultiChain團隊將通過財政激勵、技術賦能及落地加速等方式,協助具有競爭力的項目迅速發展。[2023/4/12 13:58:00]
這些全都是黑產管理后臺相關域名,我們順手把域名也一起梭,部分抓到的域名及相關解析時間展示如下:
Vue+PHP 環境,部署方式如下:
2、imToken授權管理也是同樣的方式:
OlympusDAO將債券化市場Olympus Pro拆分并更名為Bond Protocol的投票已獲通過:金色財經消息,算法穩定幣協議OlympusDAO將債券化市場Olympus Pro拆分并更名為Bond Protocol的提案投票已獲通過,Olympus將使用Bond Protocol進行債券協議操作,Bond Protocol將具有無許可市場、可組合債券(代幣化)、模塊化拍賣界面等功能。目前Olympus Pro官方推特已完成名稱與圖標更改,此外原Olympus Pro在Optimism累積的OP代幣將保留在Olympus金庫。[2022/7/18 2:20:15]
TokenPocket授權管理:
釣魚后臺:
ANT Capital創始合伙人:USDT崩盤可能性較小:金色財經報道,ANT Capital創始合伙人Jun Yu在社交媒體上發文稱,雖然USDT仍有無法100%贖回的風險,但崩盤可能性較小。Tether目前具有償付能力,因為其儲備資產價值多于USDT市值,當前Tether資產價值約為824億美元,負債約為822億美元(其中821億美元為發行的穩定幣)。盡管 Tether 的資產大于負債,但 Tether 在對資產進行估值時并未考慮流動性風險和違約風險,也未準備相應的預期信托損失準備金,85.64% 的Tether資產流動性較好,現金比例不到 5%,主要是美國國庫券、商業票據和存單等,另外14.36%由公司債券、基金、貴金屬和擔保貸款組成。現金、美國國庫券和貨幣資金相對安全,最大的問題是商業票據和存款證的風險,雖然到期日只有44天且評級為A-1,但流動性風險和違約風險不容忽視。
總的來說,Tether 60% 以上的資產具有良好的流動性,可以滿足贖回的需求。以USDT在加密市場的滲透率,短期內不太可能觸及60%贖回率,有人將 USDT 與 UST 進行比較,但兩者完全不同。如果USDT破錨,USDT的資產儲備不會像LUNA那樣崩潰,因為這些儲備資產是相對安全的,持有者沒有理由恐慌。[2022/5/22 3:33:47]
后臺相關的服務產業鏈:
3、后臺獲取到相關的受害人信息后, 攻擊者通過提幣 API 接口進行操作:
我們來看一下代碼:
涉及到基礎 Web 服務的 JS、配置 JS、轉賬 JS。
再看這條:var _0xodo='jsjiami.com.v6',不得不說,黑灰產已經超過大多數正規 Web 站點,人家已經在實施 JS 全加密技術。
配置:
此處 sc0vu/web3.php: "dev-master" 是用于與以太坊和區塊鏈生態系統交互的 php 接口系統。
分析后發現,攻擊者獲取到私鑰等相關信息后,通過 api.html 調用,轉移相關盜竊資產。此處不再贅述。
你以為這樣就結束了?
你以為他們的目標只是偽造MetaMask、imToken、TokenPocket等錢包的釣魚網站?
其實他們除了偽造市面上這些知名錢包外,他們還仿造并搭建了相關交易平臺進行釣魚,我們來看下:
比如這個 IP 下,我們發現除了釣魚頁面、后臺,還有其他信息:
偽造的交易平臺釣魚站,而且還不止一個:
使用 Laravel 框架搭建的加密貨幣釣魚平臺:
使用 ThinkPHP 框架搭建的仿?FTX?平臺釣魚站點:
再來看下 SaaS 版直接在線售賣的釣魚詐騙模版:
騙子平臺支持大部分主流的錢包(這里的錢包也是他們偽造的)
針對加密貨幣、NFT?的釣魚詐騙產業鏈已十分完備,專業 SaaS 服務,快速部署,立馬上線。?
進一步偵查發現相關的后臺管理系統,如下圖是云桌面式的管理后臺,用來控制交易平臺相關信息:
分類清晰功能齊全,黑灰產的先進與專業度已經遠超想象。
本文主要是從技術手段分析了詐騙錢包的全景,錢包釣魚網站層出不窮,制作成本非常低,已經形成流程化專業化的產業鏈,這些騙子通常直接使用一些工具去 copy 比較出名的錢包項目網站,誘騙用戶輸入私鑰助記詞或者是誘導用戶去授權。建議大家在嘗試下載或輸入之前,務必驗證正在使用網站的 URL。同時,不要點擊不明鏈接,盡量通過官方網頁或者官方的媒體平臺下載,避免被釣魚。
點擊閱讀:Web3安全連載(1)當硬核黑客開始研究“釣魚” 你的NFT還安全嗎?點擊閱讀:Web3安全連載(2)一文看懂典型的NFT合約漏洞有哪些?我們推出連載系列的最后一篇——NFT釣魚流程及.
1900/1/1 0:00:00新一輪的加密熊市正在進行時。CoinGecko數據顯示,市值排名前100的代幣中有多達72個代幣從歷史高點下跌了90%以上。在市值排名前十的加密貨幣中,有九種在當前市場低迷期間下跌了不到90%.
1900/1/1 0:00:00聰明的投資者知道什么時候該堅持,什么時候該向前,而什么時候又該悄摸地從后門離開。要想從這個市場中獲得最大收益,你必須生存下來,才能發展壯大。而生存并不總是關于誰擁有最華麗的技術或最高的 TVL.
1900/1/1 0:00:00元治理是指協議 A 持有協議 B 的治理代幣,并使用這些代幣對協議 B 的提案進行投票。值得一提的是,我們并沒有一個標準的元治理方式;一個 DAO 將采用最適合其運營和目標的特殊元治理機制和策略.
1900/1/1 0:00:00如今似乎人人都是創作者 ── 無論是藝術家、開發者、還是其他各懷絕技的人。然而,創作者經濟仍有發展空間.
1900/1/1 0:00:00合并 (The Merge)Ropsten 測試網合并非常成功Danny Ryan 對 Ropsten 合并進行了總結,他認為 Ropsten 合并非常成功,并表示如果主網合并是這樣的表現.
1900/1/1 0:00:00