QUO:慢雾:Discord私信钓鱼手法分析_ORD

事件背景

5月16日凌晨,当我在寻找家人的时候,从项目官网的邀请链接加入了官方的Discord服务器。在我加入服务器后立刻就有一个"机器人"(Captcha.bot)发来私信要我进行人机验证。这一切看起来相当的合理。我也点击了这个验证链接进行查看。

钓鱼手法分析

我访问"机器人"(Captcha.bot)发来的链接后,是有让我进行人机验证的,但是当我验证通过后,发现它要求唤起我的小狐狸(MetaMask)钱包,唤起的钱包界面挺真实的,如下图所示,但是我看到了钱包的地址栏显示"about:blank"这引起了我的警惕,如果是插件唤起的就不会有这个"about:blank"的地址栏了。接下来我随意输入了密码,并且通过审查元素查看,确定这个小狐狸(MetaMask)界面是由虚假网站"https://captcha.fm/"弹出的,并不是真实的钱包界面,于是我开始调试这个钱包。

ParaSpace将协助TVL顶级账户迁移至ParaX,并空投NFT给迁移合格用户:金色财经报道,NFT借贷协议ParaSpace在其社交平台X(原推特)上表示,从今日起ParaSpace将协助TVL顶级账户迁移到新的ParaX平台。作为对迁移的感谢和奖励,我们对迁移用户空投NFT,这些NFT将分发给在迁移过程第一周内迁移的合格用户。其中:

? 200个NFT奖励给有助于稳定汇率的顶级账户;

? 1,000个NFT奖励给TVL和BNPL迁移的前1,000个账户;

? 800个NFT奖励给那些不在前1,000名但仍在迁移的账户;

一旦矿池和费率稳定后,将为所有用户开放迁移过程,在迁移过程中,我们将暂时将所有ParaX资产的LTV提高到清算阈值的99%,这将确保所有仓位顺利迁移。[2023/9/1 13:11:25]

Paradigm:去中心化的虚拟世界可以容纳数万亿资产:金色财经报道,专注于加密货币的投资公司Paradigm最近发布的一篇文章表示,去中心化的虚拟世界可以容纳数万亿资产并提供数百万个就业机会。Paradigm承认,链上游戏继续面临限制游戏设计的技术限制的障碍 - 当前的基础设施(如以太坊虚拟机)并未针对复杂的游戏开发进行优化,链上游戏还必须应对真实货币市场、领先激励措施和游戏经济问题,但Rollup可扩展性和成本降低,以及游戏特定的区块链基础设施开发,将有助于解决这些问题,此外,尽管技术和设计挑战持续存在,但可组合的模组和无需许可的开放经济可能会打开链上游戏的格局。[2023/8/16 21:25:57]

在随意输入密码后,这个虚假的钱包界面进入到"SecurityCheck"界面,要求我输入助记词进行验证。注意,输入的密码和和助记词会被加密发送到恶意站点的服务端。

现场 | 维基百科创始人:去中心化才能确保我们的数据安全:金色财经现场报道,在TEAMZ区块链峰会上,维基百科的创始人Larry Sanger表示:像我们这样的普通人在数量上是有优势的,小型初创公司和社交媒体联合的越多,我们就会发现我们的数据被这些公司利用。只有我们自己呼吁通过去中心化,权利下放,我们才能确保我们的数据安全。[2019/4/6]

通过分析域名可以发现,这恶意域名captcha.fm解析到了172.67.184.152和104.21.59.223,但是都是托管在cloudflare上,只能是反手一个举报了。

动态 | 区块链软件解决方案公司Globex宣布推出新的数字证券交易软件:据livebitcoinnews报道,区块链软件解决方案公司Globex US Holdings Corp.正在推出其新的Open Order Book数字证券交易软件。用户现在可以通过以太坊区块链对订单驱动的数字资产支持市场进行出价。[2019/9/8]

分析恶意账号

下载保存好恶意站点的源码后,我将情报发给了项目方团队,并开始分析这次钓鱼攻击的账号。由于我刚加入家人群,就收到了下面的这个地址发来的验证消息。经过分析,这个账号是一个伪装成Captcha.bot机器人的普通账号,当我加入到官方服务器后,这个假Captcha.bot机器人立刻从官方服务器私发我假的人机验证链接,从而引导我输入钱包密码和助记词。

我在相关频道里面搜索了Captcha.bot,发现有好几个假Captcha.bot,于是将这几个账号也一并同步给了项目方团队,项目方团队很给力,也很及时地进行了处理,把这几个假Captcha.bot删除了,并一起讨论了可能的防范方式。

再次收到钓鱼链接

事情还没结束,第二天早上又一位慢雾的小伙伴加入到官方Discord服务器中,再次收到恶意账户发来的私信,里面包含着一个钓鱼链接,不同的是,这次的钓鱼者直接伪装成官方的账户发送私信。

这次钓鱼者讲的故事是在链接中导入助记词进行身份验证,然而不是采用假小狐狸(MetaMask)的界面来用户,而是直接在页面上引导用户输入助记词了,这个钓鱼手法就没这么真。钓鱼网站的域名和IP是app.importvalidator.org47.250.129.219,用的是阿里云的服务,同样反手一个举报。

钓鱼防范方式

各种钓鱼手法和事件层出不穷,用户要学会自己识别各种钓鱼手法避免被,项目方也要加强对用户安全意识的教育。用户在加入Discord后要在隐私功能中禁止服务器中的用户进行私聊。同时用户也需要提高自己的安全意识,学会识别伪装MetaMask的攻击手法,网页唤起MetaMask请求进行签名的时候要识别签名的内容,如果不能识别签名是否是恶意的就拒绝网页的请求。在参与Web3项目的时候无论何时何地都不要在网页上导入私钥/助记词。尽可能地使用硬件钱包,由于硬件钱包一般不能直接导出助记词或私钥,所以可以提高助记词私钥被盗门槛。项目方团队也要时刻关注社区用户的反馈,及时在社区Discord服务器中删除恶意账户,并在用户刚加入Discord服务器时进行防钓鱼的安全教育。Discord隐私设置和安全配置参考链接:https://discord.com/safety/360043857751-Four-steps-to-a-super-safe-accounthttps://support.discord.com/hc/en-us/articles/217916488-Blocking-Privacy-Settings-

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

大币网

[0:0ms0-6:363ms