AuditOne 博客
网络钓鱼攻击

试想一下,你花了几千进行智能合约审计,结果你的用户或团队成员却遭遇了钓鱼攻击,导致公司损失数百万。当你匆忙试图弄清楚这究竟是怎么发生时,你与社区建立的所有信任都已荡然无存。

2020年,黑客窃取的加密资产价值达78亿美元。到2021年,这一数字翻了一番,损失总额达到140亿美元。截至2022年1月,全球加密货币总市值为2.05万亿美元,恰好位于苹果(2.98万亿美元)和Alphabet(2万亿美元)等科技巨头之间。 由于回报丰厚,黑客在经济上有着从事此类活动的动力。网络钓鱼攻击并非随着加密货币的出现才产生的。数据显示,全球75%的企业都曾遭遇过某种形式的网络钓鱼攻击。然而,加密货币为恶意行为者实施这种常见的诈骗手段开辟了新的机会。

人们对区块链如何遭到入侵感到困惑。非托管钱包用于存放资金,并由只有所有者才知道的私钥进行保护。网络钓鱼攻击仍然是一个重大威胁,因为人在网络钓鱼攻击中是最薄弱的环节。

什么是网络钓鱼

网络钓鱼是一种社会工程学攻击,通过发送看似来自可靠来源的欺诈性通信(电子邮件和直接消息)来实施。其目的是窃取用户的敏感数据,包括登录凭据、信用卡信息和 Web3 钱包信息。这种攻击之所以屡禁不绝,是因为人们会点击网上出现的每一个链接。毕竟,点击链接时的兴奋感,就像在自己最喜欢的游戏中打开一个战利品箱一样。

不同类型

网络钓鱼自互联网诞生以来就一直存在,我们不可能将所有此类事件都一一列举。不过,我们将概述近年来对加密货币领域造成影响的几种类型。

虚假应用

冒充正规项目的假应用正日益增多。黑客发现某个特定项目的用户存在某种需求,便通过提供一款完全符合该社区用户需求的应用来满足这一需求。这些应用的唯一目的就是掏空用户的钱包。黑客向这些平台提交看似安全的应用,一旦通过审核,便将其改造成钓鱼应用。最好从项目官网提供的链接下载应用。 目前,Google Play 和苹果应用商店中可供下载的假冒应用数量过多。

虚假浏览器扩展程序

浏览器扩展程序很有用,因为它们能帮助我们更便捷地连接到我们非常喜爱的 Web3 产品。Metamask、Coinbase 和 Trust Wallet 是当今最受欢迎的 Web3 钱包。然而,它们都遭遇了“邪恶双胞胎”,这些“邪恶双胞胎”正在 Web3 这片宁静的天地里肆意横行。

诈骗分子正利用人们对便利性的需求,制作虚假的Chrome扩展程序。用户应保持警惕,因为任何人都可以制作扩展程序。该扩展程序拥有庞大的用户群体和积极的评价,这可以作为一个有效的参考指标。

冰钓攻击

在“冰钓”攻击中,黑客会通过欺骗性的智能合约诱使目标用户泄露其代币的授权。受害者误以为自己正在与合法的网站或交易所进行交互并签署交易。然而,这实际上是一个恶意智能合约,会将受害者加密货币钱包中的代币转移到攻击者的钱包中。AuditOne.io 可以对智能合约进行审计,以确保其安全性。

黑客利用一个未经授权的API密钥入侵了Badger DAO的前端网站。随后,黑客向该网站植入了恶意智能合约,并定期针对Badger用户发起攻击。当用户签署交易时,攻击者便获得了账户交易批准权限。诈骗者随后便可随时提取资金。在获取了大量用户授权后,这些黑客便洗劫了用户的账户。

DNS 欺骗

在此类攻击中,黑客会接管一个合法网站,并将该网站的前端替换为恶意内容。当用户搜索自己熟悉的网站时,即使输入了正确的网址,也会被重定向到恶意网页。随后,用户会被诱导在虚假网站上输入登录凭据,至此一切都已失控。

虚假网站

诈骗分子通过在原始网址上做微小改动来仿冒真实网站,以此诱骗毫无戒心的用户——例如,热门NFT系列“MoonBirds”的官方网站是 https://moonbirds.xyz。相比之下,众多钓鱼网站之一则是 http://moonbirdsraffle.xyz

“Fake Moonbird”网页
Real Moonbird 网页

一旦将钱包连接到该网站,系统就会显示错误提示,并要求您输入私钥。若在此网站上授予权限并签署交易,您的钱包将面临被黑客清空的风险。

社交媒体账号

如今最常见的网络攻击主要针对Web3社区的主要沟通渠道——Twitter和Discord。诈骗者会冒用名人、知名项目或其家人的社交媒体账号,以此博取信任,诱骗用户点击恶意链接或投资于“跑路”项目。

在 Discord 上,黑客利用被劫持的机器人向 Discord 服务器发送钓鱼链接,诱骗毫无戒心的用户误以为这是项目团队发来的真实消息。2022 年 5 月,OpenSea 的 Discord 服务器曾遭到攻击。一条恶意帖子让用户误以为 OpenSea 与 YouTube 正在开展合作。该机器人以该合作项目的限量版铸造通行证 NFT 为诱饵,吸引成员参与。

Discord 上出现的这条钓鱼信息。

诈骗分子还会通过伪造的Discord机器人或诈骗者向用户发送包含钓鱼链接的私信。

钓鱼式客户支持

如果你曾在任何 Discord 频道或 Twitter 上向社区寻求过帮助,想必都收到过来自冒牌客服的私信。从他们回复的速度来看,他们似乎比项目方本身更关心你。这些消息起初看似很有帮助,直到他们提供了一个链接,声称需要你的私钥才能加快处理速度。千万不要上当;官方客服不会直接给你发消息,而且没有人需要你的私钥。

那条钓鱼推文

你可以做些什么

到目前为止,应该已经很清楚了:无论Web3的安全性有多高,它都无法保护我们免受网络钓鱼诈骗的侵害。

  • 你的私钥之所以被称为“私钥”,是有原因的。一旦在网站上遇到错误提示,请立即停止分享你的私钥。
  • 不要在不加警惕的情况下,对钱包提示的每一项操作都照单全收。
  • 在 Discord 中关闭私聊功能,以防止收到不需要的消息。
  • 了解各种常见的网络钓鱼手法。
  • 在签署交易前,请尽可能通过多种渠道核实网站和合同的合法性。
  • 社区就像煤矿里的金丝雀;应有效利用社区力量,在诈骗行为发生时及时揭露,项目方也应立即采取行动,以避免由此造成的损失。

用户必须警惕这些诈骗行为,各项目也必须及时了解攻击者所采用的最新诈骗手段和技术。

预约免费安全咨询:

Google 日历:
https://calendar.app.google/Ai15eyQhiV5c1pBXA
Telegram:
https://t.me/m_ndr
在本文中
作者
丹尼尔·弗朗西斯
高级产品经理
快把这个分享给你的社区吧!
x电报领英
最新博客

想看更多引人入胜的内容吗?

探索我们的社区
Discord
x
Twitter
领英
YouTube