前言
小A最近收到了交易所活動的短信,于是小A在瀏覽器輸入“xx錢包官方”,點進排在首位的鏈接,下載App-創建錢包-轉入資產,一氣呵成。沒一會,小A收到了轉賬成功的通知,他錢包App里的余額——價值1000萬美元的ERC20-USDT——都化為零了。小A后來才意識到,這個App是假的,自己下載到釣魚App了。
慢霧于去年11月24日發布了關于假錢包黑產的分析報告——慢霧:假錢包App已致上萬人被盜,損失高達十三億美元,可想而知,隨著時間流逝,直到今天的被盜損失會是多么令人驚訝。
分析
今天我們從大數據側分析,到底有多少假錢包。
數據:Uranium Finance攻擊已將8513枚ETH轉至Tornado Cash:7月3日消息,據派盾預警監測,截止今天,Uranium Finance攻擊者已將8513枚ETH(約合1660萬美元)轉至Tornado Cash,并且將6枚ETH轉至Aztec。攻擊者還與CEX進行了交互,例如幣安和OKX。
此前2021年4月Uranium Finance出現漏洞導致5000萬美元資金被盜,目前價值2190萬美元的WBNB (22190枚) 和BUSD (1640萬枚) 仍保留在攻擊者0x59d7開頭地址,此外,80枚BTC(約250萬美元)已通過bc1q3a開頭地址橋接至比特幣網絡。[2023/7/3 22:15:16]
1、MetaMask是目前全球最大的瀏覽器插件錢包。2021年4月,MetaMask母公司?ConsenSys?表示,MetaMask錢包的月活用戶量超過500萬,在6個月內增長了5倍,而2020年MetaMask官方也曾宣布其較2019年的月活同比增長了4倍,用戶量超8000萬。
比特幣礦業托管公司BitRiver子公司正在俄羅斯布里亞特建設挖礦數據處理中心:金色財經報道,據俄羅斯商業咨詢網(RBC)援引Russian Far East and the Arctic Development Corporation(KRDV)新聞稿稱,計劃于2023年上半年在布里亞特開發價值9億盧布(約1230萬美元)挖礦數據處理中心(DPC),該數據中心計劃容納3萬臺耗電量為100兆瓦的礦機。在KRDV支持下,BitRiver集體子公司Bitriver-B正在布里亞特建設一個數據中心,電力設備供應已經開始,將提供100個工作崗位。
KRDV是俄羅斯遠東和北極發展部下屬的管理公司,也是俄羅斯聯邦總統駐遠東聯邦區的全權代表,它利用國家支持機制,幫助實施遠東和北極地區的投資項目。BitRiver則是俄羅斯比特幣礦業托管公司。[2023/2/11 12:01:05]
MetaMask如此海量的用戶數自然是黑產的第一目標,我們來看看有多少冒牌MetaMask:
沙特爆冷戰勝阿根廷,沙特主題NFT銷量增加超3倍:11月23日消息,據外媒報道,在昨晚卡塔爾世界杯沙特阿拉伯2比1爆冷擊敗奪冠熱門阿根廷后,沙特主題的NFT系列“沙特人”的銷量激增387%。與此同時,阿根廷球迷代幣ARG在過去24小時內下跌24.82%,目前價格為5.28美元。
據悉,球迷代幣在世界杯開始前經歷了大幅修正,包括葡萄牙(POR)和巴西(BFT)在內的其他球迷代幣在周一都出現了下跌,表現不及比特幣(BTC)和以太幣(ETH)。(CoinDesk)[2022/11/23 7:59:25]
首先,通過專業的瀏覽器搜索:
查找結果顯示有20,000?的相關結果,其中98%的IP/域名都是虛假詐騙鏈接。
Overstock宣布完成了對tZERO的計劃投資:金色財經報道,領先的家具和家居用品零售商Overstock.com宣布,繼今年2月宣布首次融資后,它已經完成了對tZERO集團公司(tZERO)的第二批計劃投資。tZERO的戰略融資回合由洲際交易所主導,已于2022年8月22日結束。
Overstock首席執行官Jonathan Johnson稱,Overstock對tZERO追加投資的完成表明了我們對 tZERO 的承諾以及我們對其領導地位的信念。Overstock 是加速采用區塊鏈技術的早期倡導者,尤其是在資本市場,我們長期以來一直支持 tZERO 這樣做。[2022/8/26 12:51:09]
進一步追蹤,比如查找MetaMaskDownload:
一眼看去,都是釣魚網站,而且熟悉安全的人應該都知道,888/HTTP、8888/HTTP這類端口和服務是寶塔系統的默認配置,而寶塔的簡單易部署屬性導致大量黑灰產使用。以上相關的IP/域名都是誘導用戶訪問、下載的虛假詐騙鏈接。
我們再進一步來看點有意思的。
首先搜索:MetaMask授權管理
這些全都是黑產管理后臺相關域名,我們順手把域名也一起梭,部分抓到的域名及相關解析時間展示如下:
VuePHP環境,部署方式如下:
2、imToken授權管理也是同樣的方式:
TokenPocket授權管理:
釣魚后臺:
后臺相關的服務產業鏈:
3、后臺獲取到相關的受害人信息后,攻擊者通過提幣API接口進行操作:
我們來看一下代碼:
涉及到基礎Web服務的JS、配置JS、轉賬JS。
再看這條:var_0xodo='jsjiami.com.v6',不得不說,黑灰產已經超過大多數正規Web站點,人家已經在實施JS全加密技術。
配置:
此處sc0vu/web3.php:"dev-master"是用于與以太坊和區塊鏈生態系統交互的php接口系統。
分析后發現,攻擊者獲取到私鑰等相關信息后,通過api.html調用,轉移相關盜竊資產。此處不再贅述。
你以為這樣就結束了?
你以為他們的目標只是偽造MetaMask、imToken、TokenPocket等錢包的釣魚網站?
其實他們除了偽造市面上這些知名錢包外,他們還仿造并搭建了相關交易平臺進行釣魚,我們來看下:
比如這個IP下,我們發現除了釣魚頁面、后臺,還有其他信息:
偽造的交易平臺釣魚站,而且還不止一個:
使用Laravel框架搭建的加密貨幣釣魚平臺:
使用ThinkPHP框架搭建的仿?FTX?平臺釣魚站點:
再來看下SaaS版直接在線售賣的釣魚詐騙模版:
騙子平臺支持大部分主流的錢包
針對加密貨幣、NFT?的釣魚詐騙產業鏈已十分完備,專業SaaS服務,快速部署,立馬上線。?
進一步偵查發現相關的后臺管理系統,如下圖是云桌面式的管理后臺,用來控制交易平臺相關信息:
分類清晰功能齊全,黑灰產的先進與專業度已經遠超想象。
總結
本文主要是從技術手段分析了詐騙錢包的全景,錢包釣魚網站層出不窮,制作成本非常低,已經形成流程化專業化的產業鏈,這些騙子通常直接使用一些工具去copy比較出名的錢包項目網站,誘騙用戶輸入私鑰助記詞或者是誘導用戶去授權。建議大家在嘗試下載或輸入之前,務必驗證正在使用網站的URL。同時,不要點擊不明鏈接,盡量通過官方網頁或者官方的媒體平臺下載,避免被釣魚。
Tags:MASMASKETAMETAAgricoin MasternodeMetaMask錢包中文版RETA價格Metatoken
全球銀行機構國際清算銀行(BIS)聲稱,之前指出的那些加密貨幣的弱點現在都已經基本實現。BIS總經理AgustinCarstens認為所有投資者是無法抗拒重力的,在某些時候,大家真的必須面對顯示.
1900/1/1 0:00:00尊敬的XT.COM用戶:XT.COM將於2022年6月24日12:10暫停PAX/USDT交易對,具體恢復時間將另行公告通知.
1900/1/1 0:00:00熊市漫長,通過研究,我總結出7個關鍵要素能夠使項目在熊市中幸存,并有可能在下個牛市中獲得成功,這個框架不僅僅提供給項目方,也是給投資者們提供一個參考.
1900/1/1 0:00:00Compound和Aave引領了今天加密貨幣市場的反彈,而Synthetix周一飆升。 關鍵要點 自6月18日以來,Compound和Aave已經飆升了70%以上.
1900/1/1 0:00:00誰在攪動全球音樂NFT市場?“GodofMusician”生態解析:Web3.0音樂NFT顛覆性的變革“GodOfMusician”將於7月正式啟動.
1900/1/1 0:00:00親愛的ZT用戶: ZTETF板即將上線</article><divclass="news_detail_footer-kjct"><divclass="detail_top-kjct".
1900/1/1 0:00:00