首页
阅读
  • 安全资讯
  • 安全知识
  • 安全工具
活动
招聘
安全导航
内容精选
  • 专栏
  • 精选专题
  • 安全客季刊
  • 360网络安全周报

WEB3 安全系列 || 盗取数字资产的方式,看看你是否中招?

阅读量157526

发布时间 : 2022-06-15 14:30:54

 

随着web3领域各种应用程序的相继发展,安全问题也随之凸显。近期钓鱼诈骗攻击事件频发,各种钓鱼攻击手法层出不穷。此时,如何更清楚地了解钓鱼攻击;如何避免被钓鱼显得尤为重要。

本系列文章从web3安全出发,持续跟进web3安全动态,下文是盗取数字资产的方式,看看你是否中招?

 

电报群钓鱼APP案例

电报群搜索钱包关键字会有很多号称官方的钱包群组,其中就有诈骗分子伪装的群组,如下图

这些看起来为正常钱包官网的消息通知,其实都社工钓鱼链接,选择其中一个进行分析。

下图为正版官网

下图为钓鱼网站,在不仔细辨别域名的情况下,看起来这个就是正常的官方网址。

下载钓鱼网站Apk文件进行分析。

下图比较了两个版本的区别,图中上半部分为官方APP、下半部分为钓鱼APP,这里完全分辨不了真假APP。

安装假钱包后,所有恶意行为都会在用户观察不到的地方执行。这种行为包括劫持种子(助记词)短语。

助记词对每个加密钱包都是唯一的,以防止第三方访问,就像主密码一样。一旦攻击者获得种子短语,他们将能够访问和窃取存储在加密货币钱包中的加密货币。现有的和新创建的钱包都处于危险之中。

将恶意APP反编译,下图显示了用于窃取种子短语并将其发送到攻击者的远程服务器的代码片段。

下图显示的是用于窃取用户名密码并将其发送到攻击者的远程服务器的代码片段。

社工钓鱼攻击分类:

 

钱包升级

攻击者通过社会工程学收集到用户邮箱,确定用户经常使用的钱包app,对其定向攻击,发送伪造的官方app升级邮件,下载后使用与官方无异,但是会收集用户信息,私钥助记词等。

 

密码泄露

攻击者通过社会工程学,伪造官方给用户发送密码/私钥泄露邮箱,让用户更改密码转移资产等,进入他们的网址进行登录转移的过程中,攻击者会抢先一步转移走你的资金。

 

假空投

攻击者利用免费空投的宣传噱头,制作海报或者链接在社区宣传,用户扫码识别后打开网址并授权(登录)后,来执行Airgrab的方式来授权并领取空投,授权后骗子获取其授权的代币的权限,从而转走用户资产。

近期,还出现新型的空投诈骗,用户通过查看交易记录收到了空投代币,点击查看会发现Memo里附带了链接并提示可以使用空投代币兑换其他币。当用户打开链接使用空投代币兑换其他代币时,此时需要进行授权,而该授权是恶意行为,一旦授权将导致钱包资产被全部划走。

 

假二维码

假二维码诈骗是指诈骗人员利用假的二维码让用户进行授权等操作。通常,用户扫码后打开的是转账界面或其他钓鱼页面,而这个转账操作实则是一次授权过程,如用户进行授权,诈骗人员则获得对资产转账的权限,从而导致资产丢失。

另外,一些假空投信息的海报上也会附带假的二维码,用空投代币作为诱饵吸引用户扫码识别,识别后执行仍需进行授权操作来领取空投,进而落入骗子圈套,被恶意授权转走代币。

 

假代币

仿冒知名代币,以相似的代币合约名字、缩写进行诈骗。此类诈骗手段主要的受害群体多为新入门的用户,因为熟悉区块链行业的用户通过核对代币的合约地址来判断某个代币的真假,例如常见的USDT、ETH、BTC等,骗子会说自己有一些代币着急卖出并且给出了很诱人的价格,小白用户贪图便宜买入后收到转入的代币后发现无法进行交易也没有任何价值。

因此,在进行转账前需对代币的合约等信息进行一一核对,以代币的官方信息为准,不轻易相信第三方。

 

假客服

在日常使用过程中,总会遇到一些问题需要解决,大部分人遇到问题都会首先想到联系客服来解决,这个时候就会有人趁虚而入,包装成和客服相同的名字和LOGO,主动在各社区中添加用户,在解决问题的时候索取用户的私钥或助记词来进行诈骗行为。

 

假预售

攻击者通过论坛暗网等渠道,购买使用时间久,粉丝多,活跃的社交媒体账号,包括推特等,攻击者会通过预售的方式先行发布预售活动,用户可以低于正式价格买到对应的NFT,当预售达到一定数量后,项目方可能会选择跑路。

 

假App

骗子会开发和正版的钱包高度相似的App,以假乱真,导致用户在创建或者导入钱包的时候,骗子后台的服务器就会默默记录并同步到他们特定的服务器,这样用户在后续的操作中就有极大的风险被骗子盗币了。

 

电报群诈骗

骗子通过电报群私聊、钓鱼链接及极具诱惑的话术文件,只要用户点击钓鱼链接就可能在无防备的情况下进行转账或者授权,同样当电脑打开恶意文件,会种植病毒获取你密码私钥等。

 

安全建议

  • 建议钱包升级时直接在程序内部寻找升级选项
  • 不要相信任何人发来的更改密码转移资产链接
  • 对于空投事件时刻保持警惕,不要签名授权或者模糊数据的交易
  • 做代币交易时可通过多方途径确认安全性
  • 建议从官方应用商店安装加密钱包应用,不要从第三方来源下载

深圳SEO优化公司广元网站设计多少钱哈密百度爱采购报价龙岗网站优化排名推荐海东企业网站设计公司喀什高端网站设计价格天门网络推广多少钱黄石建网站价格广元优秀网站设计多少钱汕头网站建设设计公司吉林设计网站茂名百搜标王哪家好衡阳网站制作设计推荐爱联优秀网站设计价格清远seo排名多少钱海北网站建设设计多少钱苏州网站推广工具推荐海南高端网站设计榆林网站优化按天扣费价格布吉企业网站制作公司上海设计公司网站公司吴忠网站推广工具哪家好深圳网站开发商丘百搜标王多少钱宜春英文网站建设价格贵港网站建设设计公司广州企业网站改版推荐迁安优秀网站设计价格平凉建站多少钱淮南网站开发多少钱四平网站改版哪家好歼20紧急升空逼退外机英媒称团队夜以继日筹划王妃复出草木蔓发 春山在望成都发生巨响 当地回应60岁老人炒菠菜未焯水致肾病恶化男子涉嫌走私被判11年却一天牢没坐劳斯莱斯右转逼停直行车网传落水者说“没让你救”系谣言广东通报13岁男孩性侵女童不予立案贵州小伙回应在美国卖三蹦子火了淀粉肠小王子日销售额涨超10倍有个姐真把千机伞做出来了近3万元金手镯仅含足金十克呼北高速交通事故已致14人死亡杨洋拄拐现身医院国产伟哥去年销售近13亿男子给前妻转账 现任妻子起诉要回新基金只募集到26元还是员工自购男孩疑遭霸凌 家长讨说法被踢出群充个话费竟沦为间接洗钱工具新的一天从800个哈欠开始单亲妈妈陷入热恋 14岁儿子报警#春分立蛋大挑战#中国投资客涌入日本东京买房两大学生合买彩票中奖一人不认账新加坡主帅:唯一目标击败中国队月嫂回应掌掴婴儿是在赶虫子19岁小伙救下5人后溺亡 多方发声清明节放假3天调休1天张家界的山上“长”满了韩国人?开封王婆为何火了主播靠辱骂母亲走红被批捕封号代拍被何赛飞拿着魔杖追着打阿根廷将发行1万与2万面值的纸币库克现身上海为江西彩礼“减负”的“试婚人”因自嘲式简历走红的教授更新简介殡仪馆花卉高于市场价3倍还重复用网友称在豆瓣酱里吃出老鼠头315晚会后胖东来又人满为患了网友建议重庆地铁不准乘客携带菜筐特朗普谈“凯特王妃P图照”罗斯否认插足凯特王妃婚姻青海通报栏杆断裂小学生跌落住进ICU恒大被罚41.75亿到底怎么缴湖南一县政协主席疑涉刑案被控制茶百道就改标签日期致歉王树国3次鞠躬告别西交大师生张立群任西安交通大学校长杨倩无缘巴黎奥运

深圳SEO优化公司 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化

本文由零时科技原创发布

转载,请参考 转载声明,注明出处: https://www.anquanke.com/post/id/274208

安全客 - 有思想的安全新媒体

分享到:微信
  • Web3
+11赞
收藏
零时科技
分享到:微信

发表评论

零时科技

全球区块链安全技术提供商

  • 文章
  • 50
  • 粉丝
  • 19

TA的文章

  • 零时科技 || Arbitrum链上Jimbos Protocol项目受到黑客攻击,攻击者获利约 776 万美元

    2023-05-30 15:47:54

  • 攻击者获利约302万美元,Orion Protocol被攻击事件分析

    2023-02-14 16:30:42

  • 损失8800万美元,加密协议BonqDAO被攻击事件分析

    2023-02-09 15:30:28

  • 分布式资本创始人4200万美金资产被盗分析及追踪工作

    2022-11-29 16:00:36

  • TrustSwap 攻击事件分析

    2022-11-08 10:30:07

相关文章

  • WinAFL 实战:探索闭源软件Fuzzing技术

    2024-06-14 16:59:30

  • 主流中文大模型评测:谁的内容最符合核心价值观?(附深度报告)

    2024-06-12 15:06:10

  • 黑客之巅,共襄盛会——KCon 2024 议题招募正式开启!

    2024-05-11 18:07:50

  • 技术分享|LLM大语言模型应用安全解析

    2024-04-01 19:03:26

  • 大模型竟成为犯罪帮凶?

    2024-03-25 11:31:37

热门推荐

文章目录
  • 电报群钓鱼APP案例
  • 钱包升级
  • 密码泄露
  • 假空投
  • 假二维码
  • 假代币
  • 假客服
  • 假预售
  • 假App
  • 电报群诈骗
  • 安全建议
安全客
  • 关于我们
  • 联系我们
  • 用户协议
商务合作
  • 合作内容
  • 联系方式
  • 友情链接
内容需知
  • 投稿须知
  • 转载须知
  • 官网QQ群8:819797106
  • 官网QQ群3:830462644(已满)
  • 官网QQ群2:814450983(已满)
  • 官网QQ群1:702511263(已满)
合作单位
  • 安全客
  • 安全客
Copyright © 北京奇虎科技有限公司 360网络攻防实验室 安全客 All Rights Reserved 京ICP备08010314号-66

深圳SEO优化公司广元网站设计多少钱哈密百度爱采购报价龙岗网站优化排名推荐海东企业网站设计公司喀什高端网站设计价格天门网络推广多少钱黄石建网站价格广元优秀网站设计多少钱汕头网站建设设计公司吉林设计网站茂名百搜标王哪家好衡阳网站制作设计推荐爱联优秀网站设计价格清远seo排名多少钱海北网站建设设计多少钱苏州网站推广工具推荐海南高端网站设计榆林网站优化按天扣费价格布吉企业网站制作公司上海设计公司网站公司吴忠网站推广工具哪家好深圳网站开发商丘百搜标王多少钱宜春英文网站建设价格贵港网站建设设计公司广州企业网站改版推荐迁安优秀网站设计价格平凉建站多少钱淮南网站开发多少钱四平网站改版哪家好歼20紧急升空逼退外机英媒称团队夜以继日筹划王妃复出草木蔓发 春山在望成都发生巨响 当地回应60岁老人炒菠菜未焯水致肾病恶化男子涉嫌走私被判11年却一天牢没坐劳斯莱斯右转逼停直行车网传落水者说“没让你救”系谣言广东通报13岁男孩性侵女童不予立案贵州小伙回应在美国卖三蹦子火了淀粉肠小王子日销售额涨超10倍有个姐真把千机伞做出来了近3万元金手镯仅含足金十克呼北高速交通事故已致14人死亡杨洋拄拐现身医院国产伟哥去年销售近13亿男子给前妻转账 现任妻子起诉要回新基金只募集到26元还是员工自购男孩疑遭霸凌 家长讨说法被踢出群充个话费竟沦为间接洗钱工具新的一天从800个哈欠开始单亲妈妈陷入热恋 14岁儿子报警#春分立蛋大挑战#中国投资客涌入日本东京买房两大学生合买彩票中奖一人不认账新加坡主帅:唯一目标击败中国队月嫂回应掌掴婴儿是在赶虫子19岁小伙救下5人后溺亡 多方发声清明节放假3天调休1天张家界的山上“长”满了韩国人?开封王婆为何火了主播靠辱骂母亲走红被批捕封号代拍被何赛飞拿着魔杖追着打阿根廷将发行1万与2万面值的纸币库克现身上海为江西彩礼“减负”的“试婚人”因自嘲式简历走红的教授更新简介殡仪馆花卉高于市场价3倍还重复用网友称在豆瓣酱里吃出老鼠头315晚会后胖东来又人满为患了网友建议重庆地铁不准乘客携带菜筐特朗普谈“凯特王妃P图照”罗斯否认插足凯特王妃婚姻青海通报栏杆断裂小学生跌落住进ICU恒大被罚41.75亿到底怎么缴湖南一县政协主席疑涉刑案被控制茶百道就改标签日期致歉王树国3次鞠躬告别西交大师生张立群任西安交通大学校长杨倩无缘巴黎奥运

深圳SEO优化公司 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化