By:Thinking@慢雾安全团队
事件背景
5月16日凌晨,当我在寻找家人的时候,从项目官网的邀请链接加入了官方的?Discord?服务器。在我加入服务器后立刻就有一个"机器人"(Captcha.bot)发来私信要我进行人机验证。这一切看起来相当的合理。我也点击了这个验证链接进行查看。
钓鱼手法分析
我访问"机器人"(Captcha.bot)发来的链接后,是有让我进行人机验证的,但是当我验证通过后,发现它要求唤起我的小狐狸(MetaMask)钱包,唤起的钱包界面挺真实的,如下图所示,但是我看到了钱包的地址栏显示"about:blank"这引起了我的警惕,如果是插件唤起的就不会有这个"about:blank"的地址栏了。
比特币矿企Bit Digital购买2500台挖矿设备并将其部署在冰岛:金色财经报道,在纳斯达克上市的比特币矿企 Bit Digital 以 500 万美元的价格购买了 2,500 台挖矿设备,用于在冰岛建立一个新的数据中心。公司的负责人表示,扩张计划是为了应对美国当局的监管压力。特别是,这个问题与乔·拜登总统提议的对矿工征收30% 的电力税有关。?
根据声明,Bit Digital 两年来首次将新设备运往海外。公司大约五分之一的产能位于加拿大和冰岛。[2023/5/18 15:11:55]
接下来我随意输入了密码,并且通过审查元素查看,确定这个小狐狸(MetaMask)界面是由虚假网站"https://captcha.fm/"弹出的,并不是真实的钱包界面,于是我开始调试这个钱包。
彭博社:美检察官正调查Jump、Alameda等涉及去年5月救助脱锚稳定币UST的群聊记录:3月14日消息,据消息人士透露,美国曼哈顿联邦检察官正在调查 Jump、Jane Street 和现已破产的 FTX 附属公司 Alameda Research 在去年 5 月关于可能救助 UST 的 Telegram 聊天群对话,以及其是否涉及可能的市场操纵。
消息人士表示,作为聊天审查的一部分,没有人被指控有不当行为,调查并不一定意味着会提出指控。(彭博社)[2023/3/14 13:02:27]
在随意输入密码后,这个虚假的钱包界面进入到"SecurityCheck"界面,要求我输入助记词进行验证。注意,输入的密码和和助记词会被加密发送到恶意站点的服务端。
Amber Group:法律团队将针对不实指控发布声明,或采取法律行动:12月9日消息,Amber Group官方发布推特称:“对于今日针对Amber的某些不实指控,我们的法律顾问将于近期发表正式声明,并采取可能的法律行动。”
此前报道,消息人士称Amber Group对已暂停提款的加密货币借贷机构Vauld有1.3亿美元欠款。[2022/12/10 21:34:51]
通过分析域名可以发现,这恶意域名captcha.fm解析到了172.67.184.152和104.21.59.223,但是都是托管在cloudflare上,只能是反手一个举报了。
加拿大宣布就“加密货币、稳定币和CBDC”展开磋商:金色财经报道,加拿大联邦政府在周四发布的财政预算更新中宣布将就“加密货币、稳定币和央行数字货币(CBDC)”展开商讨。
由加拿大副总理发布的秋季经济声明是政府未来几个月的财政路线图,在税收、经济恢复以及预算的规定中,有一个关于“货币数字化”的部分,其中强调了加密货币和数字资产及其在全球范围内的使用。
该文件称,加密货币正在“改变加拿大和其他地方的金融体系”,并补充说加拿大的金融监管框架必须“跟上步伐”。[2022/11/4 12:15:40]
分析恶意账号
下载保存好恶意站点的源码后,我将情报发给了项目方团队,并开始分析这次钓鱼攻击的账号。由于我刚加入家人群,就收到了下面的这个地址发来的验证消息。经过分析,这个账号是一个伪装成Captcha.bot机器人的普通账号,当我加入到官方服务器后,这个假Captcha.bot机器人立刻从官方服务器私发我假的人机验证链接,从而引导我输入钱包密码和助记词。
我在相关频道里面搜索了Captcha.bot,发现有好几个假Captcha.bot,于是将这几个账号也一并同步给了项目方团队,项目方团队很给力,也很及时地进行了处理,把这几个假Captcha.bot删除了,并一起讨论了可能的防范方式。
再次收到钓鱼链接
事情还没结束,第二天早上又一位慢雾的小伙伴加入到官方Discord服务器中,再次收到恶意账户发来的私信,里面包含着一个钓鱼链接,不同的是,这次的钓鱼者直接伪装成官方的账户发送私信。
这次钓鱼者讲的故事是在链接中导入助记词进行身份验证,然而不是采用假小狐狸(MetaMask)的界面来用户,而是直接在页面上引导用户输入助记词了,这个钓鱼手法就没这么真。
钓鱼网站的域名和?IP?是app.importvalidator.org47.250.129.219,用的是阿里云的服务,同样反手一个举报。
钓鱼防范方式
各种钓鱼手法和事件层出不穷,用户要学会自己识别各种钓鱼手法避免被,项目方也要加强对用户安全意识的教育。
用户在加入Discord后要在隐私功能中禁止服务器中的用户进行私聊。同时用户也需要提高自己的安全意识,学会识别伪装MetaMask的攻击手法,网页唤起MetaMask请求进行签名的时候要识别签名的内容,如果不能识别签名是否是恶意的就拒绝网页的请求。在参与Web3项目的时候无论何时何地都不要在网页上导入私钥/助记词。尽可能地使用硬件钱包,由于硬件钱包一般不能直接导出助记词或私钥,所以可以提高助记词私钥被盗门槛。
项目方团队也要时刻关注社区用户的反馈,及时在社区Discord服务器中删除恶意账户,并在用户刚加入Discord服务器时进行防钓鱼的安全教育。
Discord隐私设置和安全配置参考链接:
https://discord.com/safety/360043857751-Four-steps-to-a-super-safe-account
https://support.discord.com/hc/en-us/articles/217916488-Blocking-Privacy-Settings-
点击上方“蓝色字”可关注我们!暴走时评:据报道,中非共和国将加入采用加密货币作为法定货币的国家短名单。据悉,该国总统已经签署了一项法案,为在该国使用加密货币建立监管框架,并将比特币作为法定货币.
1900/1/1 0:00:00随着经济状况继续恶化,由于美联储早期对通胀上升反应迟缓,全球金融专家越来越多地将责任归咎于美联储。全球金融市场正在经历严重损失,而且似乎看不到任何缓解迹象.
1900/1/1 0:00:00点击上方“蓝色字”可关注我们!暴走时评:据MicroStrategy最新财报显示,该公司第一季度的非现金数字资产减值损失为1.701亿美元.
1900/1/1 0:00:00电子商务巨头eBay正式推出了其首个NFT系列,一系列以美国国家冰球联盟(NHL)传奇人物WayneGretsky为主角的代币化收藏品于5月23日上线.
1900/1/1 0:00:00核心观点代币激励是启动冷启动问题和初始化双边市场的强大机制。然而,各种Web3基础设施协议每季度都在燃烧数千万到数亿的代币激励.
1900/1/1 0:00:00火星编辑时刻《火星专题|从巅峰到灰飞烟灭,Terra与UST惨不忍睹的背后真相在哪?》作为曾经挤进TOP10的公链Terra,在算法稳定币UST脱锚后,短短一周便从巅峰到近乎归零.
1900/1/1 0:00:00