前言
小A最近收到了交易所活動的短信,于是小A在瀏覽器輸入“xx錢包官方”,點進排在首位的鏈接,下載App-創建錢包-轉入資產,一氣呵成。沒一會,小A收到了轉賬成功的通知,他錢包App里的余額——價值1000萬美元的ERC20-USDT——都化為零了。小A后來才意識到,這個App是假的,自己下載到釣魚App了。
慢霧于去年11月24日發布了關于假錢包黑產的分析報告——慢霧:假錢包App已致上萬人被盜,損失高達十三億美元,可想而知,隨著時間流逝,直到今天的被盜損失會是多么令人驚訝。
分析
今天我們從大數據側分析,到底有多少假錢包。
ZachXBT:Lazarus Group盜取的2.9 億美元資金已在鏈上匯集:金色財經報道,加密偵探ZachXBT發現,被朝鮮犯罪集團Lazarus Group盜取的2.9 億美元黑客資金已在鏈上匯集,其中包括來自 Harmony Protocol 黑客攻擊、Atomic Wallet 漏洞利用、CoinsPaid 黑客攻擊和 Alphapo 熱錢包黑客攻擊的資金。
分析顯示,Coinspaid 黑客攻擊的資金與 Harmony 漏洞之間存在聯系,涉及超過 54 ETH 的轉賬。此外,一個以 0b11 結尾的加密錢包從包含從 Harmony 盜取的資金的錢包中收到了超過 3900 USDT。ZachXBT補充稱,此類漏洞的資金通常最終會流入Tron的場外交易平臺。[2023/8/2 16:12:26]
1、MetaMask是目前全球最大的瀏覽器插件錢包。2021年4月,MetaMask母公司?ConsenSys?表示,MetaMask錢包的月活用戶量超過500萬,在6個月內增長了5倍,而2020年MetaMask官方也曾宣布其較2019年的月活同比增長了4倍,用戶量超8000萬。
福布斯:揭秘Binance實際首席財務官,金庫守護人Guangying Chen:6月15日消息,《福布斯》發表題為《CEO Changpeng「CZ」Zhao's mysterious associate Guangying Chen emerges as a key player in his company's operations, which are the subject of a recent lawsuit from the SEC》的文章,內容提及 Binance 高管 Guangying Chen(以下寫為陳光英)控制的銀行賬戶和擔任 Binance 實體董事的數量比除 CEO CZ 之外的任何其他高管都多。她目前是 Binance 8 家主要公司的董事,并且是在 13 個國家/地區注冊的 27 個實體的數十個銀行賬戶的簽署人,負責監督公司的財務,自 2019 年以來已處理 1480 億美元存款和取款。
根據相關文件顯示,自 2019 年以來,陳光英薪水達到了 3200 萬美元,同時她還簽署了 Binance 最重要的商業交易。[2023/6/15 21:37:18]
MetaMask如此海量的用戶數自然是黑產的第一目標,我們來看看有多少冒牌MetaMask:
新火科技:子公司無法從FTX提取加密貨幣資產:11月14日消息,新火科技(原火幣科技)在港交所公告稱,子公司Hbit Limited約有等值美元1810萬的加密貨幣存放在加密貨幣交易所FTX,由于FTX的集團實體(包括FTX)已于2022年11月11日在美國申請破產保護,因此可能無法從FTX提取上述加密貨幣資產。
本集團于11月13日與本公司控股股東兼非執行董事李林先生達成協議,據此,李先生同意向本集團提供最高金額為1400萬美元的額外無抵押融資。本公司將于有需要時動用股東融資以支付該事件所產生的客戶資產負債。(金十)[2022/11/14 13:00:57]
首先,通過專業的瀏覽器搜索:
全球總市值蒸發約25萬億美元 4成股市跌入熊市:金色財經消息,在由全球股票構成的MSCI的代表性指數中占4成的19個國家和地區的股市比近期高點下跌2成以上。以47個主要國家為對象的MSCI所有國家世界指數(ACWI,按當地貨幣計算)截至6月17日跌至702.8點。相比創出近期最高點的1月4日下跌20.7%,已進入熊市。這是新冠疫情蔓延初期的2020年4月以來,兩年零2個月來再次進入熊市。根據QUICK FactSet的數據進行計算,全球總市值進入今年后蒸發了約25萬億美元。(日經中文網)[2022/6/21 4:42:12]
查找結果顯示有20,000?的相關結果,其中98%的IP/域名都是虛假詐騙鏈接。
進一步追蹤,比如查找MetaMaskDownload:
一眼看去,都是釣魚網站,而且熟悉安全的人應該都知道,888/HTTP、8888/HTTP這類端口和服務是寶塔系統的默認配置,而寶塔的簡單易部署屬性導致大量黑灰產使用。以上相關的IP/域名都是誘導用戶訪問、下載的虛假詐騙鏈接。
我們再進一步來看點有意思的。
首先搜索:MetaMask授權管理
這些全都是黑產管理后臺相關域名,我們順手把域名也一起梭,部分抓到的域名及相關解析時間展示如下:
VuePHP環境,部署方式如下:
2、imToken授權管理也是同樣的方式:
TokenPocket授權管理:
釣魚后臺:
后臺相關的服務產業鏈:
3、后臺獲取到相關的受害人信息后,攻擊者通過提幣API接口進行操作:
我們來看一下代碼:
涉及到基礎Web服務的JS、配置JS、轉賬JS。
再看這條:var_0xodo='jsjiami.com.v6',不得不說,黑灰產已經超過大多數正規Web站點,人家已經在實施JS全加密技術。
配置:
此處sc0vu/web3.php:"dev-master"是用于與以太坊和區塊鏈生態系統交互的php接口系統。
分析后發現,攻擊者獲取到私鑰等相關信息后,通過api.html調用,轉移相關盜竊資產。此處不再贅述。
你以為這樣就結束了?
你以為他們的目標只是偽造MetaMask、imToken、TokenPocket等錢包的釣魚網站?
其實他們除了偽造市面上這些知名錢包外,他們還仿造并搭建了相關交易平臺進行釣魚,我們來看下:
比如這個IP下,我們發現除了釣魚頁面、后臺,還有其他信息:
偽造的交易平臺釣魚站,而且還不止一個:
使用Laravel框架搭建的加密貨幣釣魚平臺:
使用ThinkPHP框架搭建的仿?FTX?平臺釣魚站點:
再來看下SaaS版直接在線售賣的釣魚詐騙模版:
騙子平臺支持大部分主流的錢包
針對加密貨幣、NFT?的釣魚詐騙產業鏈已十分完備,專業SaaS服務,快速部署,立馬上線。?
進一步偵查發現相關的后臺管理系統,如下圖是云桌面式的管理后臺,用來控制交易平臺相關信息:
分類清晰功能齊全,黑灰產的先進與專業度已經遠超想象。
總結
本文主要是從技術手段分析了詐騙錢包的全景,錢包釣魚網站層出不窮,制作成本非常低,已經形成流程化專業化的產業鏈,這些騙子通常直接使用一些工具去copy比較出名的錢包項目網站,誘騙用戶輸入私鑰助記詞或者是誘導用戶去授權。建議大家在嘗試下載或輸入之前,務必驗證正在使用網站的URL。同時,不要點擊不明鏈接,盡量通過官方網頁或者官方的媒體平臺下載,避免被釣魚。
Tags:MASMETAMmetamaskTAM3COMMASmetamask.ioMetaMask小狐貍錢包bitstamp交易所中文名稱
親愛的BitMart用戶:BitMart已完成10SET代幣合約更換,10SET將以1:1的兌換比率更換為10SETV2.
1900/1/1 0:00:00尊敬的BitMart用戶:應DNF團隊的要求,我們決定于香港時間2022年6月25日17:00暫停DNF的充值及交易功能.
1900/1/1 0:00:006月23日消息,VoyagerDigital宣布,其子公司VoyagerDigitalHoldings,Inc.已與AlamedaVentures就之前披露的信貸額度達成最終協議.
1900/1/1 0:00:00親愛的用戶: 幣安宣布與葡萄牙足球傳奇人物克里斯蒂亞諾·羅納爾多建立長期獨家NFT合作夥伴關係.
1900/1/1 0:00:00尊敬的XT.COM用戶:因KAVA錢包升級維護,XT.COM現已暫停KAVA充提業務。給您帶來的不便,請您諒解!感謝您對XT.COM的支持與信任.
1900/1/1 0:00:002021年起,“PlaytoEarn”概念開啟了gamefi的去中心化及激勵升級的新局面,正在重構從Web2到Web3的游戲生態,成為加密世界重要的行業賽道.
1900/1/1 0:00:00