宇宙链 宇宙链
Ctrl+D收藏宇宙链

钓鱼网站“入侵”Web3 这些防技巧必须学会

作者:

时间:1900/1/1 0:00:00

在维基百科定义中,网络钓鱼是一种企图从电子通信中,透过伪装成信誉卓著的法人媒体以获得如用户名、密码和信用卡明细等个人敏感信息的犯罪过程。

这些通信都声称来自于风行的社交网站、拍卖网站、网络银行、电子支付网站、或网络管理者,以此来诱受害人的轻信。

网钓通常是透过e-mail或者即时通信进行。它常常导引用户到URL与接口外观与真正网站几无二致的假冒网站输入个人资料。就算使用强式加密的SSL服务器认证,要侦测网站是否仿冒实际上仍很困难。网钓是一种利用社会工程技术来愚弄用户的实例,它凭恃的是现行网络安全技术的低亲和度。

在web3世界中,网络钓鱼主要通过twitter、discord、网站伪造等一系列手段实现,通常在过程中伴随着假托、在线聊天、下饵、等价交换、同情心等社会工程学攻击,让人防不胜防。

本文将揭露其中几种web3世界里常见的钓鱼方法,跟我们一起来看看吧。

Phishing

官方Discord被盗,发布钓鱼信息

2022年5月23日,MEE6官方Discord遭受攻击,导致账号被盗,官方discord群里发布mint的钓鱼网站信息。

谷歌搜索“imToken”置顶广告为钓鱼网站:金色财经报道,慢雾研究员IM_23pds在社交媒体上发文表示,当前谷歌搜索“imToken”后的置顶广告为新型钓鱼网站,请用户切勿点击链接,注意规避风险。[2023/4/21 14:18:02]

2022年5月6日,NFT交易市场Opensea官方Discord遭受攻击,黑客利用机器人账号在频道内发布虚假链接,并声称“OpenSea与YouTube达成合作,点击链接可参与铸造限量100枚的mintpassNFT”。

近期,官方discord遭遇攻击的案例越来越多,经过成都链安安全团队分析,其原因可能有:

项目方员工遭受钓鱼攻击,导致账户被盗;

项目方下载恶意软件,导致账户被盗;

项目方未设置双因素认证且使用弱密码导致账户被盗;

项目方遭受钓鱼攻击,添加恶意书签从而绕过浏览器同源策略,导致项目方Discordtoken被盗。

防技巧

Phishing

周杰伦遭遇钓鱼攻击,价值百万NFT被盗

2022年4月1日愚人节,周杰伦在Instagram上发文称持有的BAYC#3738NFT已被盗。

PeckShield:go-ethdenver[.]com系钓鱼网站,或与Monkey Drainer黑客组织有关:2月20消息,据PeckShield监测数据显示,go-ethdenver[.]com 系钓鱼网站,该网站为假冒的 ETHDenver 网站,或与 Monkey Drainer 黑客组织有关。该钓鱼网站请求访问用户的资产和地址 0x6942 标记为 Fake_Phishing8210 的权限,请注意仔细分辨。[2023/2/20 12:17:20]

据了解,该NFT在今年1月由黄立成赠送。在成都链安安全团队的查看之后,发现周杰伦其0x71de2开头的钱包地址先去mint新项目后遭遇到钓鱼链接,随后在11点左右签名了授权交易,将NFT的权限授予了0xe34f0开头的攻击者钱包,可能这时候杰伦还没意识到自己的NFT,已经处于风险之中。

仅仅过去几分钟,攻击者就在11:07将无聊猿BAYC#3738NFT转移到自己的钱包地址中,随后在LooksRare和OpenSea上将盗取的NFT卖掉,获得约169.6ETH。

CoinBene满币交易所声明:加强资产安全意识,谨防、钓鱼网站:据CoinBene满币官方公告,近期我们接到用户举报有不法分子通过假冒网址、钓鱼链接进行非法操作。CoinBene满币郑重声明:

一、CoinBene满币官方不会通过致电或添加用户微信等方式联系用户参与带单直播,社群信息和加入途径均应以满币官网公示为准;

二、CoinBene满币致力于保护用户隐私,不会以任何形式让用户发送资金密码、谷歌验证码、登陆密码等隐私信息,也不会让用户向指定地址转账,凡是打着满币投资及炒币等名义联系用户的,皆可视为行为。

三、CoinBene满币不会以任何名义向任何人提供“OTC代充值”服务,也不会要求项目方和用户向恶意地址充币。

四、CoinBene满币提醒广大用户:切勿点击不明链接,登录不安全网站,或下载假冒APP进行交易,以免账号、密码泄露,造成不必要的损失。[2020/5/28]

防技巧:

Phishing

Google广告漏洞置顶的钓鱼网站

2022年5月10日,Discord和加密威胁缓解系统Sentinel创始人Serpent发推表示,NFT交易平台X2Y2在Google搜索页面的首个搜索结果是网站,它利用Google广告的漏洞,使真实网站和URL看起来完全相同,已经有约100ETH被盗。

警惕钓鱼网站airdrop-box空投HT:据降维安全实验室报道,近期发生多起因钓鱼网站(airdrop-box)以及Telegram假冒HT空投导致用户资产被窃案件。者声称在2020年4月1日至2020年4月31日期间持有ETH即可按比例免费领取HT空投,诱导用户点击钓鱼网站链接,用户一旦输入私钥,资产就会被窃。降维安全实验室建议用户保持警惕,不要通过点击链接到达的网站上输入凭据或私钥,谨防上当受。[2020/4/7]

防技巧

Phishing

假机器人伪装成项目方私聊发送钓鱼网站

最近,笔者在关注某一新项目时,从项目官网加入到了官方discord社群,加群后按照国际惯例先进行官方机器人身份验证,然而这一条验证消息却是机器人私信发过来的,此时内心有些疑问,但是看到有“机器人”的提示标签后,也没多想。

但当我再打开链接的时候,发现它自动唤起了我的Metamask钱包,要求输入密码,此时基本确定网站有问题。后经过调试分析发现,该网站并非真正的Metamask弹出的,而是虚假网站仿冒的Metamask钱包界面。而如果你输入密码,就会要求助记词验证,最后密码和助记词都会发送到攻击者的后台服务器,自此,你的钱包就已经被盗了。

警惕Voice钓鱼网站:近期名为voiceairdrop的EOS钓鱼账号,在伪装Voice官方赠送代币,Voice官网为Voice.com 。希望EOS社区用户多加警惕,不要轻易泄露自己的私钥,保护自己的资产安全。(IMEOS)[2020/3/17]

防技巧

高仿域名和内容的钓鱼网站

Phishing

目前笔者在市场上发现了各种各样的假冒网站,它们大多对官方网站进行域名、内容等超高程度的模仿。这种方式应该是网络钓鱼中最普遍的存在的,其归纳分析,其主要有以下几种形式:

更换顶级域名,主名不变。例如下图中官网顶级域名是.com,钓鱼网站顶级域名为.fun。

主名添加单词或符号进行混淆,比如opensea-office,cyber-kongz等。

添加二级域名进行混淆,进行钓鱼。

防技巧

上线了opensea的钓鱼项目

Phishing

笔者前段时间在opensea遨游的时候,发现了一个官网还未开售的项目,却在opensea上挂牌了10k,接近5.4kowner。一时间警惕心大起,仔细分析发现了钓鱼的新套路。这个项目首先利用方式5制作了高仿的官网和相似域名,后在opensea上线了相似名字的项目,且加上freemint等字样吸引眼球。

此外,还有些钓鱼网站也会联合钓鱼twitter一起进行:

防技巧

Phishing

真假合约地址

在今年3月出现了一种新局,也是让人开了眼界。APEcoin项目的合约地址为:

0x4d224452801ACEd8B2F0aebE155379bb5D594381

而攻击者伪造了前后几位均相同的假合约,联合钓鱼宣传一起进行钓鱼,假合约为:

0x4D221B9c0EE56604186a33F4f2433A3961C94381

这种攻击方式不多见,但是迷惑性很强。不少有安全意识的人会下意识看下合约地址前后几位是否正常,却几乎不会有人全部记下来的。

防技巧

上述只列举了钓鱼界常见的手段,而如今在web3持续火爆的情况下,钓鱼的方式层出不穷。用户需谨记上述防技巧,尽全力保证自己不被钓鱼。但是如果万一已经被,则可以采取下列措施尽可能补救:

补救措施

马上进行资产隔离,尽快将剩余资产转移到安全位置,避免更大的损失;

主动发布声明,告知大家被盗账户的相关信息,避免危及朋友和社区;

尽可能保留证据,寻求项目方或机构进行后续处理;

可寻求专业的安全公司进行资金追踪,如成都链安。

最后,建议记录并分享被经历,与大家共勉。反钓鱼反,需要每个人都重视,也需要每个人都参与。

标签:NFTSHISCOCORDzkNFTexBone ShibaSwapTranscodiumCordium

狗狗币价格热门资讯
以太坊合并 如何影响显卡和区块链行业?

引言 本文为5月27日晚《MetaverseInsight首期交流——以太坊合并的影响》交流的会议纪要,会议主要讨论了ETH升级合并将带来的影响.

1900/1/1 0:00:00
StepN到底是不是庞氏?

如何判断一个项目是不是庞氏,关键在于它是否具有正向的外部性。正如物理学的能量守恒定律一样,如果一个系统,它没有正向的外部性,那必然是一个庞氏。为什么比特币早期是庞氏但是现在不是庞氏?因为它具有了价值的转移和储存的正向外部性.

1900/1/1 0:00:00
以太坊合并预演:Ropsten测试网合并细节都在这

5月30日,以太坊核心开发者TimBeiko发布Ropsten合并公告,称已经推出一条新的信标链,预计6月8日左右在Ropsten网络上进行TheMerge,从而转换为PoS共识.

1900/1/1 0:00:00
美FTC:2021年初以来 加密局已致4.6万人损失超10亿美元

美国联邦贸易委员会近日发布了一份有关加密的报告。全文如下:从超级碗广告到比特币ATM机,加密货币最近似乎无处不在。尽管它还没有成为主流支付方式,但FTC的报告显示,这俨然已成为者取人们钱财的一种常见手段,不免令人担忧.

1900/1/1 0:00:00
DAOrayaki |怎样构建去中心化的Twitter

埃隆·马斯克(ElonMusk)收购Twitter的交易重新点燃了加密界长期以来的讨论,至少到目前为止,这个讨论主要围绕一个理论产品类别:“去中心化社交媒体”。?“推文上链,加密;发送方选择谁可以访问它们.

1900/1/1 0:00:00
阿曼主权财富基金参投清洁能源加密矿企Crusoe Energy 4月完成的3.5亿美元融资

6月2日消息,据一份声明称,阿曼主权财富基金OmanInvestmentAuthority参与了清洁能源加密矿企CrusoeEnergySystemsInc.于4月份完成的3.5亿美元股权融资。具体投资条款未披露.

1900/1/1 0:00:00