買以太坊 買以太坊
Ctrl+D 買以太坊
ads

SHI:洗劫數百萬美元,警惕Web3.0獨有升級版釣魚攻擊Ice Phishing_METAVICE幣

Author:

Time:1900/1/1 0:00:00

在眾多欺詐類別中,釣魚攻擊是欺詐者們最常使用的方式之一。然而,在Web3.0領域,不止有著釣魚攻擊,還有一種會對社區產生重大威脅的「IcePhishing」攻擊。2022年早些時候,微軟首次于blog中闡述了該類攻擊的具體形式——騙子無需騙取用戶的私鑰以及助記詞,而是直接誘使用戶批準將資產轉移到騙子錢包的操作。截至目前,IcePhishing已經造成了Web3.0領域數百萬美元的資產損失。什么是IcePhishing?

IcePhishing是一種Web3.0世界獨有的攻擊類型,用戶被誘騙簽署權限,允許欺詐者直接消費用戶賬戶內的資產。這與傳統的網絡釣魚攻擊不同,后者作為一種社會工程攻擊手段,通常用于竊取用戶數據,包括登錄憑證和錢包或資產信息,如私人鑰匙或密碼。IcePhishing相較于此,對Web3.0用戶具備更大的威脅——與DeFi協議的互動需要用戶授予權限,欺詐者只需要讓用戶相信他們所批準的惡意地址是合法的。一旦用戶批準欺詐者花費其資產,那么賬戶就有可能被盜。鏈上IcePhishing

Reddit將刪除私人社區的mod,除非它們重新開放:金色財經報道,社交媒體巨頭Reddit已通知仍處于私有狀態的抗議社區的版主,他們將在本周末失去mod狀態。如果版主告訴Reddit他們有興趣“積極審核”該Reddit子版塊,該公司表示將考慮您的請求。在看到的消息線程中,兩個Reddit子版塊的版主告訴ModCodeofConduct他們確實想重新開放,但表示他們需要Reddit做出更改才能這樣做。[2023/6/30 22:10:06]

IcePhishing攻擊的第一階段往往是:受害者被騙,批準EOA或惡意合約來花費受害者錢包中的資產。下圖中的交易可作為示例:

來源:Etherescan下一階段則是釣魚地址發起TransferFrom交易,該交易將資產從受害者轉移到欺詐者選擇的地址。在下圖的例子中,USDT被轉移到0x9ca3b...

區塊鏈支付公司Ryvyl與Visa達成協議:金色財經報道,區塊鏈支付公司Ryvyl與信用卡公司Visa達成協議,該公司在歐洲的客戶將可以直接使用Visa信用卡。[2023/6/28 22:04:42]

來源:Etherescan我們可以看到,欺詐者啟動了受害者和接收者之間的交易。這里需要強調的是,收款人地址不一定是對你進行詐騙的錢包,而是發起交易的錢包。欺詐者往往將用戶的資金發送到他們控制的第二個EOA。從下圖的交易流程中可以看出:

來源:CertiK如果你在錢包里看到可疑的交易,就需要檢查一下發起的EOA是否被授予了花費你資產的權限。你可以在Etherscan或Debank等掃描系統上自行檢查。

CoW Swap更新攻擊細節:黑客利用外部solver耗盡結算合約,協議不受影響:2月7日消息,抗MEV去中心化交易協議CoW Swap更新攻擊細節,昨晚一黑客利用了一個外部求解器(solver)并用它來耗盡結算合約,該合約持有7天的協議費用,用戶不受影響,Cow Swap也不受影響,因為這個solver的bond將支付所有損失。[2023/2/7 11:52:36]

來源:Etherescan如果你看到一個你不認識的地址,或者一個未經你批準就啟動交易的地址,那么請立即撤銷權限。如何通過掃描網站撤銷權限?1.訪問https://etherscan.io/tokenapprovalchecker并搜索錢包2.連接錢包3.點擊ERC-20、ERC-721或ERC-1155標簽,找到你想撤銷的地址。4.點擊撤銷按鈕如何辨認IcePhishing?

西班牙市場監管機構警告加密貨幣活動:8月27日消息,西班牙CNMV股市監管機構本周警告了在本周末在馬德里舉辦的大型加密貨幣活動,稱活動組織者Mundocrypto和贊助商都無權提供投資服務或籌集資金。Mundocrypto被列入涉嫌在未經許可籌集資金和提供金融服務的實體的灰名單。(華盛頓郵報)[2022/8/27 12:52:27]

用戶判定自己是否落入IcePhishing陷阱的第一個辨認信號就是查看他們正在使用的URL或DApp。惡意網站會山寨合法項目的頁面,或者假冒合法機構的合作方。比如我們經常會看到一些詐騙網站掛著與CertiK的合作關系或是上傳山寨的CertiK審計報告。下方是眾多假冒礦池事件的其中一例,它違法使用了CertiK的logo與其它正規機構的相關標志。

21,000 人簽署請愿書要求SEC主席辭職:8月3日消息,21,000名美國公民在Change.org上簽署了一份請愿書,要求證券交易委員會(SEC)主席Gary Gensler辭職。

請愿書指控Gary Gensler參與了Citadel Securities、Citadel做市商裸賣空和暗池濫用的犯罪活動。且請愿書稱,Gary Gensler犯了妨礙司法罪,因為他沒有執行有關裸賣空的法律,也沒有對做市商活動進行有效監督。

請愿書似乎來自WallStreetBets人群,特別是GME和AMC投資者,他們聲稱被做空的股票遠遠多于流通的股票。(Trustnodes)[2022/8/3 2:57:25]

來源:CertiK調查團隊如果在這個網站上簽署批準,就會允許一個惡意的EOA從你的錢包中無限制花費USDT——這基本上意味著你擁有的所有USDT都處于風險之中。

來源:MetaMask通過登錄certik.com來查驗,你會發現本例中的上述網站并非CertiK的合作伙伴。如果你有相關需求,可以通過點擊CertiK官網上的“ReportanIncident”與CertiK的事件響應團隊聯系。

用戶可以在certik.com上提交惡意合約的報告一些鏈上檢查是用戶可以通過自己DYOR來進行的,比如將的DApp或URL上呈現的地址通過掃描網站來查看其是否有可疑活動。在下方的例子中,我們在EOA0x13a...5dE49上檢測到疑似IcePhishing的活動,并發現它是由Tornado.Cash提款資助的。

來源:Etherescan在進一步調查后,我們發現0x13a…5dE49將Pulse社區作為目標,其主要社區成員已警告了用戶IcePhishing的危險性。

來源:推特通過調查一些受害者的錢包和社交媒體上的投訴發文,我們發現了一個假的MaximusDAO推特頁面,這很可能與IcePhishing錢包有關。如何保護自己?

防止自己成為IcePhishing受害者的最簡單方法就是訪問可信的網站以驗證信息真實性,如Coinmarketcap.com、coingecko.com和certik.com。許多IcePhishing的騙局可以在社交媒體上找到,比如一些欺詐項目會偽造成合法項目并宣傳空投之類的虛假活動。在下圖示例中,我們可以看到一個假的Optimism推特賬戶在宣傳一個釣魚網站。

來源:@CertiKAlert請花點時間來驗證你正在互動的URL或DApp是否合法。如果不確定,可以通過訪問可信的來源進行雙重檢查。寫在最后

釣魚網站是我們在Web3.0領域看到最常見的詐騙類型之一,用戶有時甚至無法意識到他們已經落入陷阱,因為他們沒有給出任何敏感信息。因此除了你靠自己進行一番鏈上檢查以外,也需要花費更多的時間來仔細檢查互動的URL是否經過可信來源的驗證——這些花費的時間總有一天給你回報。

Tags:INGICESHIEPHgemini怎么讀zhenxingMETAVICE幣SSHIBAaleph幣上市

幣安app下載
PNX:Zhu Su的新加密債權市場OPNX,想來解救我的“被困”加密資產?_加密貨幣

Odaily星球日報譯者|Moni 2月12日,三箭資本創始人最新推出的加密債權交易市場OpenExchange在社交媒體披露數據,該市場上線短短2天就吸引了超3600人注冊.

1900/1/1 0:00:00
比特幣:Nostr深入解讀:兩把密鑰開啟去中心化社交的新范式_STR

研究導讀: Nostr協議是一個極簡的社交協議,其不依賴任何中心化服務器,客戶端信息發布和傳遞由互不通信的中繼端來完成,信息的發布和傳輸具有抗審查性.

1900/1/1 0:00:00
TCH:頭等倉研報:全面解讀NFT養成游戲Aavegotchi_OTC

Aavegotchi目前是一個基于Aave創建的DeFi賦能的NFT養成游戲,其核心產品是一款基于元宇宙PlaytoEarn的GotchiverseRealm游戲.

1900/1/1 0:00:00
CHA:Web3創業必讀:屬于創業者融資指南(資源匯總)_GDAO幣

在上篇名為《早期Web3創業公司融資入門教程》的文章里,我們分享了不同類型的融資渠道,比如投資DAO或獎金計劃。作為續篇,本文將與大家分享更多融資相關的資源包.

1900/1/1 0:00:00
SSV:一文盤點SSV.Network生態發展現狀_ssv幣最新價格

SSV.NetworkDAO在近日啟動5000萬美元的生態系統基金,以致力于支持基于分布式驗證器技術的應用程序的開發.

1900/1/1 0:00:00
ETH:一文探討以太坊上海升級后的ETH拋壓_UNI

上海升級完成之后,將會有大量的ETH被提取出來,數量可能在300萬到600萬之間。其中多少會被賣出?我將質押者分成了幾個大類,以了解他們賣出ETH的能力和意愿,并分析了不同的場景.

1900/1/1 0:00:00
ads