保護你的錢包!假錢包全景追蹤

語言: CN / TW / HK

前言

小 A 最近收到了交易所活動的簡訊,於是小 A 在瀏覽器輸入“xx 錢包官方”,點進排在首位的連結,下載 App-建立錢包-轉入資產,一氣呵成。 沒一會,小 A 收到了轉賬成功的通知,他錢包 App 裡的餘額——價值 1000 萬美元的 ERC20-USDT——都化為零了。 小 A 後來才意識到,這個 App 是假的,自己下載到釣魚 App 了。

慢霧於去年 11 月 24 日釋出了關於假錢包黑產的分析報告—— 慢霧:假錢包 App 已致上萬人被盜,損失高達十三億美元 ,可想而知,隨著時間流逝,直到今天的被盜損失會是多麼令人驚訝。

分析

我們從 大資料側分析,到底有多少假錢包。

1、 MetaMask 是目前全球最大的瀏覽器外掛錢包。 2021 年 4 月,MetaMask 母公司 ConsenSys 表示,MetaMask 錢包的月活使用者量超過 500 萬,在 6 個月內增長了 5 倍,而 20 20 年 MetaMask 官方也曾宣佈其較 2019 年的月活同比增長了 4 倍,使用者量超 8000 萬。

MetaMask 如此海量的使用者數自然是黑產的第一目標,我們來看看有多少冒牌 MetaMask:

首先,通過專業的瀏覽器搜尋:

查詢結果顯示有 20,000 + 的相關結果,其中 98% 的 IP/域名都是虛假詐騙連結。

進一步追蹤,比如查詢 MetaMask Download:

一眼看去,都是釣魚網站,而且熟悉安全的人應該都知道,888/HTTP、8888/HTTP 這類埠 和服務是寶塔系統的預設配置,而寶塔的簡單易部署屬性導致大量黑灰產使用。以上相關的 IP/域名都是誘導使用者訪問、下載的虛假詐騙連結。

我們再進一步來看點有意思的。

首先搜尋:MetaMask 授權管理(黑灰產釣魚的管理後臺)

這些全都是黑產管理後臺相關域名,我們順手把域名也一起梭,部分抓到的域名及相關解析時間展示如下:

V ue+PHP 環境,部署方式如下:

2、 imToken 授權管理也是同樣的方式:

TokenPocket授權管理:

釣魚後臺:

後臺相關的服務產業鏈:

3、 後臺獲取到相關的受害人資訊後, 攻擊者通過提幣 API 介面進行操作:

我們來看一下程式碼:

涉及到基礎 Web 服務的 JS、配置 JS、轉 賬 JS。

再看這條:var _0xodo='jsjiami.com.v6',不得不說,黑灰產已經超過大多數正規 Web 站點,人家已經在實施 JS 全加密技術。

配置:

此處 sc0v u/web3.php: "dev-master" 是用於與以太坊和區塊鏈生態系統互動的 php 介面系統。

分析後發現,攻擊者獲取到私鑰等 相關 資訊後,通過 api.html 呼叫,轉移相關盜竊資產。此處不再贅述。

你以為這樣就結束了?

他們 目標只是偽造 Meta M ask、im T oken、 T oken P ocket 錢包的 魚網站

其實他們除了偽造市面上這些知名錢包外,他們還仿造並搭建了相關交易平臺進行釣魚,我們來看下:

比如 這個 IP 下,我們發現除了釣魚頁面、後臺,還有其他資訊:

偽造的交易平臺釣魚站,而且還不止一個:

使用 Laravel 框架搭建的加密貨幣釣魚平臺:

使用 ThinkPHP 框架搭建的仿 FTX 平臺釣魚站點:

再來看下 SaaS 版直接線上售賣的釣魚詐騙模版:

騙子平臺支援大部分主流的錢包(這裡的錢包也是他們偽造的)

針對加密貨幣、NFT 的釣魚詐騙產業鏈已十分完備,專業 SaaS 服務,快速部署,立馬上線。 

進一步偵查發現相關的後臺管理系統,如下圖是雲桌面式的管理後臺,用來控制交易平臺相關資訊:

分類清晰功能齊全, 黑灰產的先進與專業度已經遠超想象。

總結

本文主要是從技術手段分析了詐騙錢包的全景,錢包釣魚網站層出不窮,製作成本非常低,已經形成流程化專業化的產業鏈,這些騙子通常直接使用一些工具去 copy 比較出名的錢包專案網站,誘騙使用者輸入私鑰助記詞或者是誘導使用者去授權。建議大家在嘗試下載或輸入之前,務必驗證正在使用網站的 URL。同時,不要點選不明連結,儘量通過官方網頁或者官方的媒體平臺下載,避免被釣魚。

慢霧導航

慢霧科技官網

https://www.slowmist.com/

慢霧區官網

https://slowmist.io/

慢霧 GitHub

https://github.com/slowmist

Telegram

https://t.me/slowmistteam

Twitter

https://twitter.com/@slowmist_team

Medium

https://medium.com/@slowmist

知識星球

https://t.zsxq.com/Q3zNvvF