以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

假錢包全景追蹤:深入揭秘假錢包釣魚產業鏈_ETA:MetaFinance

Author:

Time:1900/1/1 0:00:00

小 A最近收到了交易所活動的短信,于是小 A 在瀏覽器輸入“xx 錢包官方”,點進排在首位的鏈接,下載 App-創建錢包-轉入資產,一氣呵成。沒一會,小 A 收到了轉賬成功的通知,他錢包 App 里的余額——價值 1000 萬美元的 ERC20-USDT——都化為零了。小 A 后來才意識到,這個 App 是假的,自己下載到釣魚 App 了。

慢霧于去年 11 月 24 日發布了關于假錢包黑產的分析報告——慢霧:假錢包 App 已致上萬人被盜,損失高達十三億美元,可想而知,隨著時間流逝,直到今天的被盜損失會是多么令人驚訝。

今天我們從大數據側分析,到底有多少假錢包。

1、MetaMask是目前全球最大的瀏覽器插件錢包。2021 年 4 月,MetaMask 母公司?ConsenSys?表示,MetaMask 錢包的月活用戶量超過 500 萬,在 6 個月內增長了 5 倍,而 2020 年 MetaMask 官方也曾宣布其較 2019 年的月活同比增長了 4 倍,用戶量超 8000 萬。

MetaMask 如此海量的用戶數自然是黑產的第一目標,我們來看看有多少冒牌MetaMask:

首先,通過專業的瀏覽器搜索:

Magic Eden比特幣NFT市場支持BRC-20小數位銘刻和交易:8月7日消息,NFT市場Magic Eden on Bitcoin宣布支持BRC-20小數位銘刻、購買和出售,不再局限于此前的整數功能,有助于解鎖更高價值BRC-20的細粒度收藏。[2023/8/7 21:28:36]

查找結果顯示有 20,000 +?的相關結果,其中 98% 的 IP/域名都是虛假詐騙鏈接。

進一步追蹤,比如查找 MetaMask Download:

一眼看去,都是釣魚網站,而且熟悉安全的人應該都知道,888/HTTP、8888/HTTP 這類端口和服務是寶塔系統的默認配置,而寶塔的簡單易部署屬性導致大量黑灰產使用。以上相關的 IP/域名都是誘導用戶訪問、下載的虛假詐騙鏈接。

Lookonchain:某巨鯨今日從Binance提出867枚BTC:5月12日消息,據 Lookonchain 監測,一個擅長低買高賣的巨鯨今日從 Binance 提出 867 枚 BTC,價值約合 2280 萬美元。[2023/5/12 14:59:50]

我們再進一步來看點有意思的。

首先搜索:MetaMask 授權管理(黑灰產釣魚的管理后臺)

這些全都是黑產管理后臺相關域名,我們順手把域名也一起梭,部分抓到的域名及相關解析時間展示如下:

美SEC官員:Binance US在經營未注冊證券交易所:金色財經報道,美國證券交易所一位官員表示,該機構工作人員認為Binance US在美國經營著一家未注冊的證券交易所,該工作人員認為Voyager出售VGX代幣違反了聯邦證券法。

在決定是否將Voyager出售給Binance US的破產聽證會上,這位官員表示,他是在回應紐約南區破產法院法官Michael Wiles的意見,后者在聽證會開始時表示,SEC已提供關于其反對Voyager出售的指導或細節很少。[2023/3/4 12:41:46]

Vue+PHP 環境,部署方式如下:

2、imToken授權管理也是同樣的方式:

比特幣礦企BIT Mining出售子公司Loto Interactive多數股權:7月13日消息,比特幣礦企BIT Mining與一個未具名的第三方就Loto Interactive51%的股份簽訂了買賣協議。交易完成后,BIT Mining持有8.79%的股權。BIT Mining表示此舉符合公司繼續在美國擴張的計劃。

據悉,在去年官方打壓之前,BIT Mining曾通過Loto Interactive控制中國的三個比特幣礦場。Loto Interactive以前是一家在線彩票業務,后來轉型為比特幣挖礦。[2022/7/13 2:10:07]

TokenPocket授權管理:

釣魚后臺:

后臺相關的服務產業鏈:

3、后臺獲取到相關的受害人信息后, 攻擊者通過提幣 API 接口進行操作:

FatMan:新加坡登記記錄顯示,三箭資本控制著5處高端房產:7月2日消息,Terra研究員FatMan發推稱,新加坡的登記記錄顯示,三箭資本控制著5處高端房產,包括Su Zhu女兒名下價值3500萬美元的房產,以及他妻子名下一棟在建新房(價值2850萬美元)。他們還擁有一支高端汽車車隊,以及一艘正在訂購中的游艇。

昨日消息,FatMan發推文稱,一名消息人士證實,Su Zhu正緊急試圖出售他在新加坡價值3500萬美元的豪宅,目前由他女兒的信托基金持有。他要求將這筆資金轉移到迪拜的一個銀行賬戶,并未打算用出售所得資金償還債權人。[2022/7/2 1:46:08]

我們來看一下代碼:

涉及到基礎 Web 服務的 JS、配置 JS、轉賬 JS。

再看這條:var _0xodo='jsjiami.com.v6',不得不說,黑灰產已經超過大多數正規 Web 站點,人家已經在實施 JS 全加密技術。

配置:

此處 sc0vu/web3.php: "dev-master" 是用于與以太坊和區塊鏈生態系統交互的 php 接口系統。

分析后發現,攻擊者獲取到私鑰等相關信息后,通過 api.html 調用,轉移相關盜竊資產。此處不再贅述。

你以為這樣就結束了?

你以為他們的目標只是偽造MetaMask、imToken、TokenPocket等錢包的釣魚網站?

其實他們除了偽造市面上這些知名錢包外,他們還仿造并搭建了相關交易平臺進行釣魚,我們來看下:

比如這個 IP 下,我們發現除了釣魚頁面、后臺,還有其他信息:

偽造的交易平臺釣魚站,而且還不止一個:

使用 Laravel 框架搭建的加密貨幣釣魚平臺:

使用 ThinkPHP 框架搭建的仿?FTX?平臺釣魚站點:

再來看下 SaaS 版直接在線售賣的釣魚詐騙模版:

騙子平臺支持大部分主流的錢包(這里的錢包也是他們偽造的)

針對加密貨幣、NFT?的釣魚詐騙產業鏈已十分完備,專業 SaaS 服務,快速部署,立馬上線。?

進一步偵查發現相關的后臺管理系統,如下圖是云桌面式的管理后臺,用來控制交易平臺相關信息:

分類清晰功能齊全,黑灰產的先進與專業度已經遠超想象。

本文主要是從技術手段分析了詐騙錢包的全景,錢包釣魚網站層出不窮,制作成本非常低,已經形成流程化專業化的產業鏈,這些騙子通常直接使用一些工具去 copy 比較出名的錢包項目網站,誘騙用戶輸入私鑰助記詞或者是誘導用戶去授權。建議大家在嘗試下載或輸入之前,務必驗證正在使用網站的 URL。同時,不要點擊不明鏈接,盡量通過官方網頁或者官方的媒體平臺下載,避免被釣魚。

Tags:MASETATAMAmetamaskChristmas BNBMetaFinancemetamask小狐貍官網MetaMask這個軟件可靠嗎

抹茶交易所
穩定幣風險狀況:USDT 和 USDC 安全嗎?_ETH:ETH最近會大漲嗎

USDC 比 USDT 更容易贖回,USDT 有可能出現資不抵債的情況。撰文:Matt Ranger編譯:Block uniocrn距離我上次寫關于 Tether 的文章已經一年多了.

1900/1/1 0:00:00
深度解讀美國兩黨最新加密監管法案_MIS:MMI幣

2022年6月7日,美國兩位參議員聯手提出一項針對加密領域的提出負責任金融創新法案(Responsible Financial Innovation Act ).

1900/1/1 0:00:00
Web3安全連載(3):深入揭秘NFT釣魚流程及防范技巧_WEB:INT

點擊閱讀:Web3安全連載(1)當硬核黑客開始研究“釣魚” 你的NFT還安全嗎?點擊閱讀:Web3安全連載(2)一文看懂典型的NFT合約漏洞有哪些?我們推出連載系列的最后一篇——NFT釣魚流程及.

1900/1/1 0:00:00
Web3的確有實際用例 但做得還不夠完美_NFT:RAIN

作者 | Packy McCormick(Not Boring Capital)幾周前,當我與 Flatiron Health 的聯合創始人 Zach Weinberg 一同做客播客節目時.

1900/1/1 0:00:00
新規范發布 數藏市場即將步入正軌_區塊鏈:聯盟鏈幣有哪些

一直以來,數字藏品市場的發展方向都較為模糊,如今這一現狀有望改變!進入2022年,數字藏品平臺數量暴漲,截止目前已達到500余個.

1900/1/1 0:00:00
NFT市場消亡了嗎?_QUO:IME幣

2021年,NFT成為了世界上最受歡迎的資產之一。數字資產接管了世界,各行各業都推出了NFT系列,似乎每個人都參與其中。 隨著Crypto市場與傳統股票市場一起經歷動蕩,NFT市場緊隨其后.

1900/1/1 0:00:00
ads