最近幾周ScamSniffer陸續收到多個用戶被搜索廣告釣魚的案例,他們都無一不例外錯點了Google的搜索廣告從而進入到惡意網站,并在使用中過程簽署了惡意簽名,最終導致錢包里的資產丟失。
惡意廣告
通過搜索一些受害者使用的關鍵詞可以發現很多惡意廣告排在前面,大部分用戶可能對搜索廣告沒有概念就直接打開第一個了,然而這些都是假冒的惡意網站。
定向品牌
通過分析了部分關鍵詞,我們定位到了一些惡意的廣告和網站,如Zapper,Lido,Stargate,Defillama等。
比特幣礦商Sazmining在南美洲巴拉圭設立新工廠:金色財經報道,托管比特幣挖礦提供商Sazmining使用100%可再生能源為機器提供動力,正在向南美洲擴張,在巴拉圭設立了新工廠。 該設施計劃于 9 月開業,利用伊泰普大壩產生的剩余電力,伊泰普大壩是世界上最大的水力發電項目之一,擁有 20 臺渦輪機,發電能力為 14 吉瓦。
Sazmining 表示,新中心將以每千瓦時 4.7 美分的價格托管 350 個用戶擁有的采礦設備,低于美國平均成本的 30%,使其成為比特幣采礦業能源成本最低的設施之一。巴拉圭采礦中心將成為 Sazmining 的第二個工廠,此前該公司曾于1 月份在威斯康星州推出了水力發電設施。[2023/7/28 16:03:02]
zapperwebapp-zapper.com,appfi-zapper.comlidolido.isstargatestargate-finances.onlinedefillamadefeilllama.com,defllllama.comorbiterfinanceorbitered.financeradiantradiantcapital.info
數據:Ordinals銘文鑄造總量突破700萬枚:金色財經報道,據Dune Analytics最新數據顯示,比特幣NFT協議Ordinals累計鑄造總量已突破700萬美元,本文撰寫時達到7,016,649枚。此外,Ordinals累計鑄造費用已突破3500萬美元,本文撰寫時達到35,668,748美元(1,304.2544 BTC)。[2023/5/16 15:04:54]
惡意網站
打開一個Zapper的惡意廣告,可以看到他試圖利用Permit簽名獲取我的$SUDO的授權。如果你安裝了ScamSniffer的插件,你會得到實時的風險提醒。
目前很多錢包對于這類簽名還沒有明確的風險提示,普通用戶很可能以為是普通的登陸簽名,順手就簽了。關于更多Permit的歷史可以看看這篇文章
CoinDesk旗下以太坊驗證節點Zelda已退出以太坊信標鏈:金色財經報道,CoinDesk旗下以太坊驗證節點Zelda已退出以太坊信標鏈,用戶質押的ETH已可提取,大約需要12天的等待,目前退出隊列在9天左右。此外Zelda成功獲得了3.682ETH(約6860美元)的質押獎勵,CoinDesk將把這些獎勵捐給慈善機構。(Coindesk)[2023/5/4 14:41:15]
惡意廣告主
通過分析這些惡意廣告信息,我們發現這些惡意廣告來自這些廣告主的投放:
來自烏克蘭的?ТОВАРИСТВОЗОБМЕЖЕНОЮВ?ДПОВ?ДА-ЛЬН?СТЮ?РОМУС-ПОЛ?ГРАФ?來自加拿大的TRACYANNMCLEISH繞過審核
Arbitrum生態指數產品Arbitrove公募共籌集超8200枚ETH:2月21日消息,Arbitrum生態指數產品Arbitrove已通過Launchpad完成公募,共計籌集8,222.2178枚ETH,約1400萬美元,公募價格0.0000411ETH(約0.0701美元)。
注:Arbitrove可提供一籃子Arbitrum原生資產的風險敞口,首個產品為ALP指數,包括GMX、MAGIC、GRAIL、DPX、JONES、RDNT、GNS等Arbitrum生態中頭部項目的治理代幣。[2023/2/21 12:18:54]
通過分析這些惡意廣告,我們發現了一些有意思的用于繞過廣告審核的情況
參數區分
比如同樣的域名:
區塊鏈數據初創公司Coherent完成450萬美元種子輪融資:金色財經消息,由前Coinbase高級軟件工程師Carl Cortright創立的區塊鏈數據初創公司Coherent已在種子輪融資中籌集了450萬美元,該輪融資由Kindred Ventures、Matchstick Ventures和Foundry Group共同牽頭,Coinbase Ventures、Alchemy、Chapter One和Coinbase早期員工Dan Romero參投。Coherent正在開發API,允許開發人員使用其數據構建應用程序并提供新功能。根據Cortright的說法,該公司專注于三種類型的數據,鏈上交易歷史、NFT數據和數字憑證,Coherent的產品目前處于測試階段,預計將于9月推出。[2022/8/5 12:03:07]
gclid參數訪問就展示惡意網站不帶就是賣AV接收器的正常頁面gclid是Google廣告用于追蹤點擊的參數,如果你點擊Google的搜索廣告結果,鏈接會追加上gclid。基于此就可以區分不同用戶來源展示不一樣的頁面。而谷歌在投放前審核階段看到的可能是正常的網頁,這樣一來就繞過了谷歌的廣告審核。了解更多
防止調試
同樣有些惡意廣告還存在反調試:
開發者工具:?禁用緩存開啟?→跳轉到正常網站直接打開→跳轉到惡意網站
對比分析我們發現他們是通過請求頭?cache-control?的差異來跳轉到不一樣的連接,在開發者工具開啟DisableCache后會導致請求頭有細微差異。除了開發者工具外,一些爬蟲可能也會開啟這個頭保證抓取到最新的內容,這樣一來就又是一種可以繞過一些Google的廣告機器審核的策略。
這些繞過的技巧也解釋了我們的看到的現象,這些鋪天蓋地的惡意廣告是通過一些技術手段和偽裝,成功欺騙了Google廣告的審核,導致這些廣告最終被用戶看到,從而造成了嚴重的損失。
那么對于GoogleAds有什么改進辦法?
接入Web3Focus的惡意網站檢測引擎。持續監控投放前和投放后整個生命周期中的落地頁情況,及時發現中間動態切換或通過參數跳轉欺騙這種情況的發生。被盜預估
為了分析潛在的規模,我們從ScamSniffer的數據庫里找到了一些和這些惡意廣告網站關聯的鏈上地址。通過這些地址分析鏈上數據發現,一共大約$4.16m被盜,3k個受害者。大部分被盜發生在近期一個月左右。
數據詳情:https://dune.com/scamsniffer/google-search-ads-phishing-stats
資金流向
通過分析幾個比較大的資金歸集地址,有些存進了SimpleSwap,Tornado.Cash。有些直接進了KuCoin,Binance等。
幾個較大的資金歸集地址:
0xe018b11f700857096b3b89ea34a0ef5133963370
0xdfe7c89ffb35803a61dbbf4932978812b8ba843d
0x4e1daa2805b3b4f4d155027d7549dc731134669a
0xe567e10d266bb0110b88b2e01ab06b60f7a143f3
0xae39cd591de9f3d73d2c5be67e72001711451341
廣告投入估算
根據一些廣告分析平臺,我們能了解到這些關鍵詞的單次點擊均價在?2左右。
鏈上受害者地址數量大約在3000,如果所有受害者都是通過搜索廣告點擊進來的,按40%的轉化率來算,那么點進來的用戶數大約在7500。
基于此我們根據CPC大致可以估算出廣告的投放成本可能最多在$15k左右。那么可以估算ROI大概在276%=414/15
總結
通過分析我們可以發現大部分的釣魚廣告的投放成本極低。而之所以我們能看到這些惡意廣告很大程度是因為這些廣告通過一些技術手段和偽裝,成功欺騙了Google廣告的審核,導致這些廣告最終被消費者看到,繼而對用戶造成了嚴重的損害。
希望各位用戶在使用搜索引擎的時候多加防范,主動屏蔽廣告區域的內容。同時也希望Google廣告加強對Web3惡意廣告的審查,保護用戶!
最后感謝?23pds@SlowMist,?@Tay,?bax1337@ConvexLabs,,?ZachXBT,?SunSec,??Teddy@Biteye?的Review!
注:本文來自@KevinTaooooo推特,MarsBit整理如下:Ordinals/BNS/Aleo/BTX都是做什么的!要在無人問津的時候研究它.
1900/1/1 0:00:001.香港天氣比倫敦好多了,飯比倫敦好吃多了。每次吃飯,都把價格折算成英鎊,瞬間感覺便宜多了。2.去會場和sideevent社交,一開始每次介紹自己“我是Arnaud,在LBS讀書”,常常會面臨兩.
1900/1/1 0:00:00LivioWeng,行業花名“七爺”,曾于2018年至2021年間任HuobiGlobalCEO。在三大所的輝煌年代里,是老火幣的一面旗幟.
1900/1/1 0:00:00TraderJoe如何通過AMM創新實現快速增長?注:本文主要介紹Defi協議TraderJoe,不作任何投資建議以太坊上海升級完成后,市場熱點開始轉向坎昆升級.
1900/1/1 0:00:00投資邏輯 完整的收益策略工具包 在傳統金融市場中,利率衍生品的日交易量高達數萬億,市場參與者利用這一金融產品可以進行投機或對沖利率的波動。隨著去中心化金融的不斷成熟,這類收益的機會也將逐步增加.
1900/1/1 0:00:00當地時間4月20日,歐盟立法者投票通過了加密資產市場(MiCA:MarketsinCrypto-Assets)法案,這使歐盟成為世界上第一個引入全面加密法的主要司法管轄區.
1900/1/1 0:00:00