By:Thinking@慢霧安全團隊
事件背景
5月16日凌晨,當我在尋找家人的時候,從項目官網的邀請鏈接加入了官方的?Discord?服務器。在我加入服務器后立刻就有一個"機器人"(Captcha.bot)發來私信要我進行人機驗證。這一切看起來相當的合理。我也點擊了這個驗證鏈接進行查看。
釣魚手法分析
我訪問"機器人"(Captcha.bot)發來的鏈接后,是有讓我進行人機驗證的,但是當我驗證通過后,發現它要求喚起我的小狐貍(MetaMask)錢包,喚起的錢包界面挺真實的,如下圖所示,但是我看到了錢包的地址欄顯示"about:blank"這引起了我的警惕,如果是插件喚起的就不會有這個"about:blank"的地址欄了。
CoinDesk推出Consensus大會的多年期NFT訪問通行證:金色財經報道,由CoinDesk策劃,是加密貨幣和Web3領域最大的年度活動之一Consensus大會,似乎活動團隊正在為2023年的迭代進行重大改進。近日,CoinDesk宣布了一系列合作伙伴關系,旨在為該活動創造一種NFT代幣門控體驗。它是以Microcosms為中心的一個NFT集合,將為持有者提供三年的Consensus大會通行證訪問權限,以及一個從2023年到2025年展開的多層次獎勵系統。[2023/3/6 12:43:52]
接下來我隨意輸入了密碼,并且通過審查元素查看,確定這個小狐貍(MetaMask)界面是由虛假網站"https://captcha.fm/"彈出的,并不是真實的錢包界面,于是我開始調試這個錢包。
BAYC鑄造游戲門票Sewer Pass持有者將有權參與下一次迭代The Summoning:金色財經報道,一位熟悉Yuga Labs的消息人士透露,無聊猿BAYC鑄造游戲Dookey Dash門票Sewer Pass持有者將有權參與其元宇宙游戲的下一次迭代The Summoning,但到目前為止新迭代尚未披露具體信息。
根據此前信息,Dookey Dash于1月19日上線,開放三周,預計2月8日結束,玩家在游戲中收集的物品越多,在下水道系統中跋涉的時間越長,獲得分數就越高,高分者將獲得特殊獎品,具體獎品尚未公布。NFTGo.io數據顯示,截至目前,Sewer Pass交易量已達到3.497萬枚ETH,當前地板價為2.74ETH。[2023/1/29 11:35:04]
在隨意輸入密碼后,這個虛假的錢包界面進入到"SecurityCheck"界面,要求我輸入助記詞進行驗證。注意,輸入的密碼和和助記詞會被加密發送到惡意站點的服務端。
英國立法者投票贊成執法機構更容易沒收與恐怖活動有關的加密貨幣:金色財經報道,英國立法者投票贊成新規則,該規則可以使執法機構更容易沒收與恐怖活動有關的加密貨幣。這些規則是作為對經濟犯罪和企業透明度法案的修正案提出的,其中包括可以幫助當局打擊當地犯罪的改革。議會下議院的同一位立法者已經投票贊成修正案,該修正案將賦予地方執法部門扣押、凍結和追回與犯罪有關的加密貨幣的權力。在 10 月 13 日對該法案進行二讀時,他們呼吁將這些措施也反映在該國現有的反恐立法中。[2022/11/25 8:06:04]
通過分析域名可以發現,這惡意域名captcha.fm解析到了172.67.184.152和104.21.59.223,但是都是托管在cloudflare上,只能是反手一個舉報了。
Optimism生態Layer2DAO遭遇攻擊,近5000萬枚Token被盜:10月23日消息,Optimism生態投資項目Layer2DAO遭遇黑客攻擊,黑客通過獲取了Layer2DAO的多重簽名權限盜走約4995萬枚L2DAO Token并將部分拋售,L2DAO價格一度下跌約90%。團隊目前能夠協商并回購黑客手中剩余的31,239,677枚L2DAO Token。[2022/10/23 16:36:17]
分析惡意賬號
下載保存好惡意站點的源碼后,我將情報發給了項目方團隊,并開始分析這次釣魚攻擊的賬號。由于我剛加入家人群,就收到了下面的這個地址發來的驗證消息。經過分析,這個賬號是一個偽裝成Captcha.bot機器人的普通賬號,當我加入到官方服務器后,這個假Captcha.bot機器人立刻從官方服務器私發我假的人機驗證鏈接,從而引導我輸入錢包密碼和助記詞。
我在相關頻道里面搜索了Captcha.bot,發現有好幾個假Captcha.bot,于是將這幾個賬號也一并同步給了項目方團隊,項目方團隊很給力,也很及時地進行了處理,把這幾個假Captcha.bot刪除了,并一起討論了可能的防范方式。
再次收到釣魚鏈接
事情還沒結束,第二天早上又一位慢霧的小伙伴加入到官方Discord服務器中,再次收到惡意賬戶發來的私信,里面包含著一個釣魚鏈接,不同的是,這次的釣魚者直接偽裝成官方的賬戶發送私信。
這次釣魚者講的故事是在鏈接中導入助記詞進行身份驗證,然而不是采用假小狐貍(MetaMask)的界面來欺騙用戶,而是直接在頁面上引導用戶輸入助記詞了,這個釣魚手法就沒這么真。
釣魚網站的域名和?IP?是app.importvalidator.org47.250.129.219,用的是阿里云的服務,同樣反手一個舉報。
釣魚防范方式
各種釣魚手法和事件層出不窮,用戶要學會自己識別各種釣魚手法避免被騙,項目方也要加強對用戶安全意識的教育。
用戶在加入Discord后要在隱私功能中禁止服務器中的用戶進行私聊。同時用戶也需要提高自己的安全意識,學會識別偽裝MetaMask的攻擊手法,網頁喚起MetaMask請求進行簽名的時候要識別簽名的內容,如果不能識別簽名是否是惡意的就拒絕網頁的請求。在參與Web3項目的時候無論何時何地都不要在網頁上導入私鑰/助記詞。盡可能地使用硬件錢包,由于硬件錢包一般不能直接導出助記詞或私鑰,所以可以提高助記詞私鑰被盜門檻。
項目方團隊也要時刻關注社區用戶的反饋,及時在社區Discord服務器中刪除惡意賬戶,并在用戶剛加入Discord服務器時進行防釣魚的安全教育。
Discord隱私設置和安全配置參考鏈接:
https://discord.com/safety/360043857751-Four-steps-to-a-super-safe-account
https://support.discord.com/hc/en-us/articles/217916488-Blocking-Privacy-Settings-
隨著經濟狀況繼續惡化,由于美聯儲早期對通脹上升反應遲緩,全球金融專家越來越多地將責任歸咎于美聯儲。全球金融市場正在經歷嚴重損失,而且似乎看不到任何緩解跡象.
1900/1/1 0:00:00火星編輯時刻 《火星專題|從巔峰到灰飛煙滅,Terra與UST慘不忍睹的背后真相在哪?》作為曾經擠進TOP10的公鏈Terra,在算法穩定幣UST脫錨后,短短一周便從巔峰到近乎歸零.
1900/1/1 0:00:005?月?1?日,Otherside?引發近?3?小時的?Gas?war。短時間內,ETH?Gas手續費迅速上漲,最高甚至突破?8000Gwei.
1900/1/1 0:00:00在傳統的金融領域,我們依靠政府發放的金融許可證來建立對中間平臺和機構的信任。但在去中心化金融時代,智能合約的“代碼及法律”特征,使其成為比任何一個金融機構都更值得信賴的中間系統.
1900/1/1 0:00:00Vitalik在推文中列出自己尚未解決的十大矛盾,包括對以太坊生態的發展、去中心化系統的構造等的思考,引人深思,以下為原文:我的思想和我的價值觀中的一些仍未解決的矛盾,我一直在思考.
1900/1/1 0:00:00盡管Web3.0蘊含著更豐富的語義,但從行業角度看,Web3.0指的是一、網絡運維將以更加去中心化的方式進行。二、用戶數字身份,資產和數據歸個人所有。三、中心化組織架構的解構和重建.
1900/1/1 0:00:00