在众多欺诈类别中,钓鱼攻击是欺诈者们最常使用的方式之一。然而,在Web3.0领域,不止有着钓鱼攻击,还有一种会对社区产生重大威胁的「IcePhishing」攻击。2022年早些时候,微软首次于blog中阐述了该类攻击的具体形式——子无需取用户的私钥以及助记词,而是直接诱使用户批准将资产转移到子钱包的操作。截至目前,IcePhishing已经造成了Web3.0领域数百万美元的资产损失。什么是IcePhishing?
IcePhishing是一种Web3.0世界独有的攻击类型,用户被诱签署权限,允许欺诈者直接消费用户账户内的资产。这与传统的网络钓鱼攻击不同,后者作为一种社会工程攻击手段,通常用于窃取用户数据,包括登录凭证和钱包或资产信息,如私人钥匙或密码。IcePhishing相较于此,对Web3.0用户具备更大的威胁——与DeFi协议的互动需要用户授予权限,欺诈者只需要让用户相信他们所批准的恶意地址是合法的。一旦用户批准欺诈者花费其资产,那么账户就有可能被盗。链上IcePhishing
WeMade在Wemix 3.0主网上推出新质押服务WONDER Stake:6月26日消息,韩国游戏公司WeMade在其Wemix 3.0主网上推出新质押服务WONDER Stake,参与者可获得PMP(永久铸币奖励)。WONDER Stake是Grand Stake和NCP Stake合并而诞生的新项目,此前Grand Stake质押服务现已正式结束,质押者需要尽快提取Grand Stake质押资产和奖励。用户可以选择WONDER并质押WEMIX参与WONDER Stake。[2023/6/26 22:00:43]
IcePhishing攻击的第一阶段往往是:受害者被,批准EOA或恶意合约来花费受害者钱包中的资产。下图中的交易可作为示例:
来源:Etherescan下一阶段则是钓鱼地址发起TransferFrom交易,该交易将资产从受害者转移到欺诈者选择的地址。在下图的例子中,USDT被转移到0x9ca3b...
BNB链上最大借贷协议Venus的CAKE贷款年利率飙升至167.37%:2月9日,BNB链上最大借贷协议Venus的CAKE贷款年利率昨日从42.05%飙升至167.37%,贷款发放总量从991万美元飙升至1724万美元。
此前报道,Aptos生态NFT市场Blue Move宣布将于UTC时间2月9日12:00至14:00在PancakeSwap平台IF0,募集金额为40万美元(以CAKE计价);1000万枚MOVE Token将被发售,占MOVE总供应量的3.33%;发售价格为每枚MOVE 0.04美元。参与者需持有Aptos链上CAKE Token。[2023/2/9 11:57:24]
来源:Etherescan我们可以看到,欺诈者启动了受害者和接收者之间的交易。这里需要强调的是,收款人地址不一定是对你进行的钱包,而是发起交易的钱包。欺诈者往往将用户的资金发送到他们控制的第二个EOA。从下图的交易流程中可以看出:
链上分析师:40分钟前有190万枚FTT从Genesis OTC Desk转至FTX,价值约4400万美元:11月8日消息,链上分析师The Data Nerd发推表示,40分钟前有190万枚FTT从Genesis OTC Desk转至FTX,价值约为4400万美元。The Data Nerd表示可能为币安通过OTC交易进行出售,但CZ表示这并非为币安的交易。[2022/11/8 12:31:30]
来源:CertiK如果你在钱包里看到可疑的交易,就需要检查一下发起的EOA是否被授予了花费你资产的权限。你可以在Etherscan或Debank等扫描系统上自行检查。
数据:50,000,000枚USDC从USDC Treasury转移至Coinbase:金色财经报道,Whale Alert数据显示,50,000,000枚USDC从USDC Treasury转移至Coinbase。[2022/10/29 11:54:43]
来源:Etherescan如果你看到一个你不认识的地址,或者一个未经你批准就启动交易的地址,那么请立即撤销权限。如何通过扫描网站撤销权限?1.访问https://etherscan.io/tokenapprovalchecker并搜索钱包2.连接钱包3.点击ERC-20、ERC-721或ERC-1155标签,找到你想撤销的地址。4.点击撤销按钮如何辨认IcePhishing?
用户判定自己是否落入IcePhishing陷阱的第一个辨认信号就是查看他们正在使用的URL或DApp。恶意网站会山寨合法项目的页面,或者假冒合法机构的合作方。比如我们经常会看到一些网站挂着与CertiK的合作关系或是上传山寨的CertiK审计报告。下方是众多假冒矿池事件的其中一例,它违法使用了CertiK的logo与其它正规机构的相关标志。
AMC院线CEO:加密货币及数字支付占AMC院线在线支付的35%:5月10日消息,在昨日举行的2022年第一季度财报电话会议上,AMC院线首席执行官表示,加密货币以及其他几种数字支付方式(包括Apple Pay、Google Pay、Paypal、Bitpay和Venmo)最近占其在线支付的35%。此前去年11月份,AMC院线支持BTC、ETH、BCH及LTC支付,AMC院线在其去年四季度财报会议上披露,通过Apple Pay、加密货币等进行的支付占在线票券交易活动15%以上。今年第一季度,AMC院线支持接受DOGE和SHIB支付,并在其移动应用程序上线支持SHIB和DOGE。(Cointelegraph)[2022/5/10 3:03:43]
来源:CertiK调查团队如果在这个网站上签署批准,就会允许一个恶意的EOA从你的钱包中无限制花费USDT——这基本上意味着你拥有的所有USDT都处于风险之中。
来源:MetaMask通过登录certik.com来查验,你会发现本例中的上述网站并非CertiK的合作伙伴。如果你有相关需求,可以通过点击CertiK官网上的“ReportanIncident”与CertiK的事件响应团队联系。
用户可以在certik.com上提交恶意合约的报告一些链上检查是用户可以通过自己DYOR来进行的,比如将的DApp或URL上呈现的地址通过扫描网站来查看其是否有可疑活动。在下方的例子中,我们在EOA0x13a...5dE49上检测到疑似IcePhishing的活动,并发现它是由Tornado.Cash提款资助的。
来源:Etherescan在进一步调查后,我们发现0x13a…5dE49将Pulse社区作为目标,其主要社区成员已警告了用户IcePhishing的危险性。
来源:推特通过调查一些受害者的钱包和社交媒体上的投诉发文,我们发现了一个假的MaximusDAO推特页面,这很可能与IcePhishing钱包有关。如何保护自己?
防止自己成为IcePhishing受害者的最简单方法就是访问可信的网站以验证信息真实性,如Coinmarketcap.com、coingecko.com和certik.com。许多IcePhishing的局可以在社交媒体上找到,比如一些欺诈项目会伪造成合法项目并宣传空投之类的虚假活动。在下图示例中,我们可以看到一个假的Optimism推特账户在宣传一个钓鱼网站。
来源:@CertiKAlert请花点时间来验证你正在互动的URL或DApp是否合法。如果不确定,可以通过访问可信的来源进行双重检查。写在最后
钓鱼网站是我们在Web3.0领域看到最常见的类型之一,用户有时甚至无法意识到他们已经落入陷阱,因为他们没有给出任何敏感信息。因此除了你靠自己进行一番链上检查以外,也需要花费更多的时间来仔细检查互动的URL是否经过可信来源的验证——这些花费的时间总有一天给你回报。
这是「StephanLiveraPodcast」主持人兼SwanBitcoinInternational董事总经理StephanLivera的评论文章.
1900/1/1 0:00:00可以兼容任何区块链的基础设施为Web3奠定了基础,并催生出了蓬勃发展的多链生态。同一个去中心化应用和开发工具可以通过这类基础设施部署在不同的区块链上。比如,Aave和MetaMask就在许多区块链和L2网络中都有部署.
1900/1/1 0:00:00Odaily星球日报译者|念银思唐 摘要: -与纽约金融监管机构达成的和解协议显示,Coinbase的反计划未能跟上牛市期间客户的增长。-该公司将向该监管机构支付5000万美元,另外5000万美元用于扩大合规部门.
1900/1/1 0:00:00Odaily星球日报译者|Moni 最近几个月,NFT聚合平台Blur上的交易量始终处于高位,根据DuneAnalytics最新数据信息显示,当前Blur总交易额已突破70万枚ETH,截至目前为715,229ETH.
1900/1/1 0:00:00农历新年前夕,1月17日,Sushiswap新任CEOJaredGrey以文章的形式正式公布2023路线图,并重点介绍了Q1的主要发力方向,将会集中于DEX业务本身和赋能SUSHI价值,以提高面对Curve、Uniswap的应对能力.
1900/1/1 0:00:00ShibaInumeme-coin正在推出一个名为Shibarium的二层。以6.2B美元的市值计算,它将成为第二大L2解决方案。这还不是全部——他们还在构建自己的DEX、NFT、Metaverse和稳定币.
1900/1/1 0:00:00