比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

ING:洗劫數百萬美元,警惕Web3.0獨有升級版釣魚攻擊Ice Phishing

Author:

Time:1900/1/1 0:00:00

在眾多欺詐類別中,釣魚攻擊是欺詐者們最常使用的方式之一。然而,在Web3.0領域,不止有著釣魚攻擊,還有一種會對社區產生重大威脅的「IcePhishing」攻擊。2022年早些時候,微軟首次于blog中闡述了該類攻擊的具體形式——騙子無需騙取用戶的私鑰以及助記詞,而是直接誘使用戶批準將資產轉移到騙子錢包的操作。截至目前,IcePhishing已經造成了Web3.0領域數百萬美元的資產損失。什么是IcePhishing?

IcePhishing是一種Web3.0世界獨有的攻擊類型,用戶被誘騙簽署權限,允許欺詐者直接消費用戶賬戶內的資產。這與傳統的網絡釣魚攻擊不同,后者作為一種社會工程攻擊手段,通常用于竊取用戶數據,包括登錄憑證和錢包或資產信息,如私人鑰匙或密碼。IcePhishing相較于此,對Web3.0用戶具備更大的威脅——與DeFi協議的互動需要用戶授予權限,欺詐者只需要讓用戶相信他們所批準的惡意地址是合法的。一旦用戶批準欺詐者花費其資產,那么賬戶就有可能被盜。鏈上IcePhishing

彭博社:大型機構客戶是去年加密借貸平臺遭遇擠兌的主要因素:5月16日消息,芝加哥聯邦儲備銀行的一項研究發現,大型投資者是借貸平臺遭遇擠兌的主要因素。去年,諸如Celsius、BlockFi和Genesis Global Capital LLC 等加密借貸平臺,均遭遇了大型投資者及機構客戶的大額資金撤回,導致幾個平臺最終破產。

這項研究提出了當前許多加密貸款平臺在應對潛在大規模提款風險所存在的規劃不足問題,并強調了各平臺完善其相關提款政策的緊迫性。(彭博社)[2023/5/16 15:05:57]

IcePhishing攻擊的第一階段往往是:受害者被騙,批準EOA或惡意合約來花費受害者錢包中的資產。下圖中的交易可作為示例:

歐盟金融官員:一些加密貨幣倡導者贊成“危險”的反監管路徑:金色財經報道,隨著立法者準備明年對歐洲加密資產市場 (MiCA) 監管進行投票,歐盟金融服務專員Mairead McGuinness表示,即將出臺的規則已經產生了影響。雖然一些公司希望受到監管并且已經按照即將出臺的指令行事,但其他公司反對這一想法。一些從一開始就參與加密貨幣的人之所以這樣做,是因為他們不想成為受監管的管理系統的一部分,他們希望與之平行。這是一條非常危險的道路。

McGuinness一直堅定地倡導在歐洲集團內外統一加密貨幣監管。[2022/12/8 21:30:09]

來源:Etherescan下一階段則是釣魚地址發起TransferFrom交易,該交易將資產從受害者轉移到欺詐者選擇的地址。在下圖的例子中,USDT被轉移到0x9ca3b...

Partisia區塊鏈基金會任命Hinrich Pfeifer為首席運營官:8月23日消息,Partisia Blockchain Foundation宣布任命前Cardano基金會秘書長Hinrich Pfeifer為首席運營官(COO)。Pfeifer將負責監督Partisia Blockchain的運營以及長期愿景和戰略。(Businesswire)[2022/8/23 12:43:55]

來源:Etherescan我們可以看到,欺詐者啟動了受害者和接收者之間的交易。這里需要強調的是,收款人地址不一定是對你進行詐騙的錢包,而是發起交易的錢包。欺詐者往往將用戶的資金發送到他們控制的第二個EOA。從下圖的交易流程中可以看出:

區塊鏈開發商Future FinTech Group獲FCA批準收購Khyber Money Exchange:金色財經報道,區塊鏈應用技術開發商和金融科技服務商Future FinTech Group(FTFT)宣布獲得英國金融行為監管局(FCA)批準,預計將在三個月內完成對英國貨幣支付服務公司Khyber Money Exchange的收購。根據協議,該公司將以68.5萬歐元(約68.74萬美元)的收購價格收購Khyber Money Exchange 100%的股權。[2022/8/20 12:36:53]

來源:CertiK如果你在錢包里看到可疑的交易,就需要檢查一下發起的EOA是否被授予了花費你資產的權限。你可以在Etherscan或Debank等掃描系統上自行檢查。

Mailchimp已暫停Messari、Decrypt和Edge等加密機構賬戶:8月11日消息,電子郵件營銷平臺Mailchimp從本周一開始暫停與加密相關的內容創建者和媒體機構的帳戶,受影響的客戶名單包括自托管加密錢包Edge、加密數據分析公司Messari和區塊鏈媒體公司Decrypt。

據Messari營銷負責人Jared Ronis透露,Mailchimp采取這一措施之前并未發布任何通知和警告,現在該公司已無法訪問訂閱者列表信息。(Decrypt)[2022/8/11 12:18:11]

來源:Etherescan如果你看到一個你不認識的地址,或者一個未經你批準就啟動交易的地址,那么請立即撤銷權限。如何通過掃描網站撤銷權限?1.訪問https://etherscan.io/tokenapprovalchecker并搜索錢包2.連接錢包3.點擊ERC-20、ERC-721或ERC-1155標簽,找到你想撤銷的地址。4.點擊撤銷按鈕如何辨認IcePhishing?

用戶判定自己是否落入IcePhishing陷阱的第一個辨認信號就是查看他們正在使用的URL或DApp。惡意網站會山寨合法項目的頁面,或者假冒合法機構的合作方。比如我們經常會看到一些詐騙網站掛著與CertiK的合作關系或是上傳山寨的CertiK審計報告。下方是眾多假冒礦池事件的其中一例,它違法使用了CertiK的logo與其它正規機構的相關標志。

來源:CertiK調查團隊如果在這個網站上簽署批準,就會允許一個惡意的EOA從你的錢包中無限制花費USDT——這基本上意味著你擁有的所有USDT都處于風險之中。

來源:MetaMask通過登錄certik.com來查驗,你會發現本例中的上述網站并非CertiK的合作伙伴。如果你有相關需求,可以通過點擊CertiK官網上的“ReportanIncident”與CertiK的事件響應團隊聯系。

用戶可以在certik.com上提交惡意合約的報告一些鏈上檢查是用戶可以通過自己DYOR來進行的,比如將的DApp或URL上呈現的地址通過掃描網站來查看其是否有可疑活動。在下方的例子中,我們在EOA0x13a...5dE49上檢測到疑似IcePhishing的活動,并發現它是由Tornado.Cash提款資助的。

來源:Etherescan在進一步調查后,我們發現0x13a…5dE49將Pulse社區作為目標,其主要社區成員已警告了用戶IcePhishing的危險性。

來源:推特通過調查一些受害者的錢包和社交媒體上的投訴發文,我們發現了一個假的MaximusDAO推特頁面,這很可能與IcePhishing錢包有關。如何保護自己?

防止自己成為IcePhishing受害者的最簡單方法就是訪問可信的網站以驗證信息真實性,如Coinmarketcap.com、coingecko.com和certik.com。許多IcePhishing的騙局可以在社交媒體上找到,比如一些欺詐項目會偽造成合法項目并宣傳空投之類的虛假活動。在下圖示例中,我們可以看到一個假的Optimism推特賬戶在宣傳一個釣魚網站。

來源:@CertiKAlert請花點時間來驗證你正在互動的URL或DApp是否合法。如果不確定,可以通過訪問可信的來源進行雙重檢查。寫在最后

釣魚網站是我們在Web3.0領域看到最常見的詐騙類型之一,用戶有時甚至無法意識到他們已經落入陷阱,因為他們沒有給出任何敏感信息。因此除了你靠自己進行一番鏈上檢查以外,也需要花費更多的時間來仔細檢查互動的URL是否經過可信來源的驗證——這些花費的時間總有一天給你回報。

Tags:INGEPHPHIICEdingo幣挖礦ELEPHANT幣phi幣目前價格ALICE

以太坊交易所
ETH:以太坊數據分析:上海升級將成為質押賽道開啟的重頭戲

ETH當前的年通貨膨脹率為-0.02%,自合并以來總供應量減少了9500多枚根據UltrasoundMoney的數據,ETH年通貨膨脹率在1月15日降至0以下.

1900/1/1 0:00:00
DAI:星球日報 | 近日上漲或源自機構資金;OKBChain即將上線;FSB確定DeFi監管政策(2月17日)

頭條 BTC突破2.5萬美元,24小時漲幅9.09%Odaily星球日報訊OKX歐易行情顯示,BTC突破2.5萬美元,目前暫報24926美元,24小時漲幅9.09%.

1900/1/1 0:00:00
Terra:600億美元Terra帝國崩盤后,Do Kwon密謀東山再起

在600億美元Terra帝國覆滅之后,加密逃犯DoKwon正密謀東山再起。TerraformLabs的穩定幣Terra于去年倒臺,這位失意的CEO正研發一些新產品,并招募新員工充實他的工程部門.

1900/1/1 0:00:00
數字貨幣:盜竊他人比特幣,竟然不算偷?

2022年11月23日,分布式資本合伙人沈波在推特上發文,說自己的數字貨幣錢包被盜,損失金額高達4200萬美元.

1900/1/1 0:00:00
NFT:NFT:在數字對象中存儲價值

原文作者:DerekEdws&Collab+Currency管理合伙人原文編譯:Blockunicorn 使用NFT存儲價值資產第一部分:注意力網絡在信息豐富的時代.

1900/1/1 0:00:00
TER:Damus初體驗:生態競品強大的Nostr能否獲得成功?

「PuraVida」。1月1日,前TwitterCEOJackDorsey在自己的Twitter上打出了這組詞,點贊無數。PuraVida,這句哥斯達黎加語象征著簡單、純粹,就像當地人的生活.

1900/1/1 0:00:00
ads