加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > 中幣 > Info

釣魚網站“入侵”Web3,這些防騙技巧必須學會!_SCOR:DIS

Author:

Time:1900/1/1 0:00:00

在維基百科定義中,網絡釣魚是一種企圖從電子通信中,透過偽裝成信譽卓著的法人媒體以獲得如用戶名、密碼和信用卡明細等個人敏感信息的犯罪詐騙過程。

這些通信都聲稱來自于風行的社交網站、拍賣網站、網絡銀行、電子支付網站、或網絡管理者,以此來誘騙受害人的輕信。

網釣通常是透過e-mail或者即時通信進行。它常常導引用戶到URL與接口外觀與真正網站幾無二致的假冒網站輸入個人資料。就算使用強式加密的SSL服務器認證,要偵測網站是否仿冒實際上仍很困難。網釣是一種利用社會工程技術來愚弄用戶的實例,它憑恃的是現行網絡安全技術的低親和度。

在web3世界中,網絡釣魚主要通過twitter、discord、網站偽造等一系列手段實現,通常在過程中伴隨著假托、在線聊天、下餌、等價交換、同情心等社會工程學攻擊,讓人防不勝防。

本文將揭露其中幾種web3世界里常見的釣魚方法,跟我們一起來看看吧。

01Phishing-官方Discord被盜,發布釣魚信息

2022年5月23日,MEE6官方Discord遭受攻擊,導致賬號被盜,官方discord群里發布mint的釣魚網站信息。

Web3Pro與XRP Ledger合作為杜卡迪數字收藏品計劃提供支持:金色財經報道,為企業提供社區即服務和區塊鏈解決方案的白標SaaS公司Web3 Pro宣布,將與XRP Ledger合作為杜卡迪即將推出以社區為中心的數字收藏品計劃提供支持,這項新舉措利用Web3 Pro的Hub平臺,為摩托車愛好者提供新的體驗,收藏品將在XRP Ledger上提供。據悉,第一個免費數字收藏品計劃于7月26日發布,發布日期7天內在web3.ducati.com上注冊的所有人員都將收到該收藏品,并且還可以訪問該項目的后續版本。8月2日之后在網站上注冊的用戶仍將能夠參與部分限量版杜卡迪數字收藏品的發布。[2023/7/22 15:51:51]

2022年5月6日,NFT交易市場Opensea官方Discord遭受攻擊,黑客利用機器人賬號在頻道內發布虛假鏈接,并聲稱“OpenSea與YouTube達成合作,點擊鏈接可參與鑄造限量100枚的mintpassNFT”。

近期,官方discord遭遇攻擊的案例越來越多,經過成都鏈安安全團隊分析,其原因可能有:

項目方員工遭受釣魚攻擊,導致賬戶被盜;項目方下載惡意軟件,導致賬戶被盜;項目方未設置雙因素認證且使用弱密碼導致賬戶被盜;項目方遭受釣魚攻擊,添加惡意書簽從而繞過瀏覽器同源策略,導致項目方Discordtoken被盜。防騙技巧

Aptos已集成互操作性協議LayerZero:金色財經報道,公鏈項目Aptos已集成互操作性協議LayerZero,Aptos生態系統將使用LayerZero解鎖跨鏈機會,LayerZero將使Aptos團隊能夠為整個Move生態系統及其他領域提供關鍵基礎設施、應用程序和高級工具。[2022/10/11 10:30:35]

1作為項目方,應采用官方建議的使用雙因素認證、設置強密碼等安全操作來保護賬戶;項目方要警惕針對自己的各種傳統網絡攻擊和社會工程學攻擊,避免下載惡意軟件,避免訪問釣魚網站。2作為web3用戶,應首先具備這樣的意識:官方discord賬戶被盜越來越頻繁,官方發布的消息也可能是釣魚信息,官方不等于絕對安全。此外,在任何需要自己授權或交易的地方都需要謹慎,盡量從多個渠道進行信息交叉確認。

02Phishing-周杰倫遭遇釣魚攻擊,價值百萬NFT被盜

2022年4月1日愚人節,周杰倫在Instagram上發文稱持有的BAYC#3738NFT已被盜。

據了解,該NFT在今年1月由黃立成贈送。在成都鏈安安全團隊的查看之后,發現周杰倫其0x71de2開頭的錢包地址先去mint新項目后遭遇到釣魚鏈接,隨后在11點左右簽名了授權交易,將NFT的權限授予了0xe34f0開頭的攻擊者錢包,可能這時候杰倫還沒意識到自己的NFT,已經處于風險之中。

加密免息借貸服務協議Sovryn完成540萬美元融資:金色財經報道,加密借貸服務協議Sovryn宣布完成540萬美元新一輪融資,General Catalyst領投,Collider Ventures、Bering Waters、Bollinger Investment Group和Balaji Srinivasan等參投。據介紹,Sovryn的核心產品是一個創新借貸協議Zero Protocol,幫助用戶使用他們的比特幣作為抵押品獲得“0利息”貸款,并由用戶自己決定何時償還。

該公司將利用這筆新資金擴展其全球金融操作系統,旨在為世界各地的人們提供更好的個人財務自主權。據Sovryn 核心貢獻者Edan Yago稱,他們背后沒有公司、基金會或非營利組織,而更像是一個用戶擁有的、基于開源代碼的合作社。(einnews)[2022/10/10 12:52:03]

僅僅過去幾分鐘,攻擊者就在11:07將無聊猿BAYC#3738NFT轉移到自己的錢包地址中,隨后在LooksRare和OpenSea上將盜取的NFT賣掉,獲得約169.6ETH。

防騙技巧:

Galaxy的以太坊基金已購買7500萬美元的ETH:7月20日消息,美國SEC監管文件顯示,Galaxy的機構以太坊基金已經購買7500萬美元的ETH。此次購買是代表21位投資者進行的,每位投資者至少投資10萬美元。(Trust Nodes)[2022/7/21 2:26:59]

1作為用戶一定不要輕信私聊,攻擊者一般會通過私信或郵件來引誘你點擊釣魚網站鏈接。一切信息先以官網為準,輔助交叉驗證,多個渠道驗證多份保障。2周董這次中招是在mint新項目后,猜測騙子利用剛剛用戶mint新項目后心情好,警惕放松之后迅速推送釣魚鏈接進行攻擊,所以用戶在反詐上一定不能有任何放松,確保每一步都是安全的。

03Phishing-Google廣告漏洞置頂的釣魚網站

2022年5月10日,Discord和加密威脅緩解系統Sentinel創始人Serpent發推表示,NFT交易平臺X2Y2在Google搜索頁面的首個搜索結果是詐騙網站,它利用Google廣告的漏洞,使真實網站和詐騙URL看起來完全相同,已經有約100ETH被盜。

防騙技巧

Avalanche:LFG沒有披露使用AVAX代幣的計劃:金色財經消息,據Avalanche發布推文稱,Terra form Labs(TFL)購買了109萬個AVAX,鎖定期一年,這個數量約占過去一周AVAX交易量的0.5%。Luna Foundation Guard(LFG)購買了197萬個AVAX,用于Terra儲備池。這一分配約占過去一周AVAX交易量的0.9%,鑒于提議的Terra鏈分叉,LFG沒有披露使用AVAX的計劃。如果LFG儲備有任何出售計劃,Avalanche基金會已準備好與LFG合作制定合理的交易策略。[2022/5/20 3:29:29]

1搜索引擎雖然方便,但不一定為真。搜索引擎的廣告系統是很容易被惡意網站利用的,用戶盡量通過官方twitter或者Google認證過的官方網站入口進入。確認官方信息時盡量進行交叉確認。2平常養成注意細節的好習慣,搜索引擎搜出來的結果,如果是廣告會有Ad字樣,避免入坑被釣魚。

04Phishing-假機器人偽裝成項目方私聊發送釣魚網站

最近,筆者在關注某一新項目時,從項目官網加入到了官方discord社群,加群后按照國際慣例先進行官方機器人身份驗證,然而這一條驗證消息卻是機器人私信發過來的,此時內心有些疑問,但是看到有“機器人”的提示標簽后,也沒多想。

但當我再打開鏈接的時候,發現它自動喚起了我的Metamask錢包,要求輸入密碼,此時基本確定網站有問題。后經過調試分析發現,該網站并非真正的Metamask彈出的,而是虛假網站仿冒的Metamask錢包界面。而如果你輸入密碼,就會要求助記詞驗證,最后密碼和助記詞都會發送到攻擊者的后臺服務器,自此,你的錢包就已經被盜了。

防騙技巧

1對于discord私信一定要提高警惕:官方機器人是不會私信要求驗證的,一定要先確認是官方機器人的消息。最好的方法是關閉私信消息。2驗證身份過程中,是不會要求連接錢包的。3相信直覺,覺得奇怪或者反常的操作一定要留個心眼,多進行信息的交叉驗證。

05Phishing-高仿域名和內容的釣魚網站

目前筆者在市場上發現了各種各樣的假冒網站,它們大多對官方網站進行域名、內容等超高程度的模仿。這種方式應該是網絡釣魚中最普遍的存在的,其歸納分析,其主要有以下幾種形式:

更換頂級域名,主名不變。例如下圖中官網頂級域名是.com,釣魚網站頂級域名為.fun。

主名添加單詞或符號進行混淆,比如opensea-office,cyber-kongz等。

添加二級域名進行混淆,進行釣魚欺騙。

防騙技巧

1進入網站時,找到官方twitter或discord,對鏈接進行對比,看是否正確。2時刻保持警惕:雖然這類釣魚網站最容易識別,但是量極其大,用戶稍不注意就容易上當受騙。3安裝反釣魚插件,可有效輔助識別一部分釣魚網站。但最重要還是需要用戶有謹慎的態度。

06Phishing-上線了opensea的釣魚項目

筆者前段時間在opensea遨游的時候,發現了一個官網還未開售的項目,卻在opensea上掛牌了10k,接近5.4kowner。一時間警惕心大起,仔細分析發現了釣魚的新套路。這個項目首先利用方式5制作了高仿的官網和相似域名,后在opensea上線了相似名字的項目,且加上freemint等字樣吸引眼球。

此外,還有些釣魚網站也會聯合釣魚twitter一起進行詐騙:

防騙技巧

1注意辨別twitter賬號。釣魚大號一般也會有大量的粉絲,但是評論大部分都是僵尸號評分,或者創建日期早,但是近期才活躍等。2Opensea上線的項目不一定都是官網正版項目,目前上面仍存在不少仿盤和釣魚的項目,需要用戶仔細甄別。3從多渠道獲取信息,保證官網、opensea項目、twitter、discord等多個信息的交叉驗證。也可直接與官方進行聯系,驗證真假。

07Phishing-真假合約地址

在今年3月出現了一種新騙局,也是讓人開了眼界。APEcoin項目的合約地址為:

0x4d224452801ACEd8B2F0aebE155379bb5D594381

而攻擊者偽造了前后幾位均相同的假合約,聯合釣魚宣傳一起進行釣魚詐騙,假合約為:

0x4D221B9c0EE56604186a33F4f2433A3961C94381

這種攻擊方式不多見,但是迷惑性很強。不少有安全意識的人會下意識看下合約地址前后幾位是否正常,卻幾乎不會有人全部記下來的。

防騙技巧

1對于直接對合約地址進行轉賬交易時,最好全文核對合約地址的正確性。2確認地址是從官方途徑正常獲取,避免中間被攻擊者截獲修改。

補救措施

上述只列舉了釣魚詐騙界常見的手段,而如今在web3持續火爆的情況下,釣魚詐騙的方式層出不窮。用戶需謹記上述防騙技巧,盡全力保證自己不被釣魚詐騙。但是如果萬一已經被詐騙,則可以采取下列措施盡可能補救:

-馬上進行資產隔離,盡快將剩余資產轉移到安全位置,避免更大的損失;

-主動發布聲明,告知大家被盜賬戶的相關信息,避免危及朋友和社區;

-盡可能保留證據,尋求項目方或機構進行后續處理;

-可尋求專業的安全公司進行資金追蹤,如成都鏈安。

最后,建議記錄并分享被騙經歷,與大家共勉。反釣魚反詐騙,需要每個人都重視,也需要每個人都參與。

Tags:SCORORDISCDISscor幣多少錢一個ordi幣價值預估aisc幣實時行情DIS價格

中幣
為什么說去中心化社交網絡時代,最終會到來?_WEB:web3游戲行業

去中心化社交網絡的時代已經到來在Web3革命計劃對貨幣體系、金融市場和勞動力的重建基礎上,我們現在正處于一個歷史轉折點,社交網絡的去中心化是不可避免的.

1900/1/1 0:00:00
市場報告:2022年你不可錯過的三大趨勢性山寨幣_區塊鏈:coinbase股票行情

點擊上方“藍色字”可關注我們!暴走時評:在本周的“市場報告”欄目,Cointelegraph的常駐專家討論了2022年值得購買的三大趨勢性山寨幣.

1900/1/1 0:00:00
Terra余波:Stablegains訴訟,Hashed損失數十億_TER:terra幣韓國

Terra生態系統崩潰繼續呈現余波,位于美國的收益生成應用Stablegains因該事件遭受損失而面臨潛在的法律訴訟.

1900/1/1 0:00:00
Web 3 能否撕裂國內 VC 的共識?從朱嘯虎買了一雙“鞋”談起_WEB:WEB3

事情是這樣的:朱嘯虎買了一雙鞋,跑了一次步,發了一條朋友圈;照常理來說,買鞋不新鮮,發朋友圈沒什么,跑步也不稀奇。但稀奇的是,他瞄準的是當下最火的Web3.0游戲StepN.

1900/1/1 0:00:00
專訪 STEPN 創始人:從地質勘探、開餐館,到 10 億美元的 Web3 殺手應用_EFI:Endless Battlefield

YawnRong是STEPN的聯合創始人。STEPN是一款Web3的跑步應用,通過游戲化金融的方式讓用戶邊跑邊賺錢,并幫助減少碳排放.

1900/1/1 0:00:00
ConsenSys:速覽以太坊測試網簡史_以太坊:PST

測試網絡是模擬區塊鏈主網的替代網絡,其創建目的是為了測試和試驗主網區塊鏈的功能,以減少實際運行式產生的錯誤,例如真實資金的損失.

1900/1/1 0:00:00
ads