Трейдери мем-коїнів стали ціллю фішингових сторінок, замаскованих під екрани перевірки Cloudflare, причому один трейдер повідомив про втрату приблизно $600 000 після запуску шкідливого скрипту.
Підсумок
- Фальшиві сторінки перевірки Cloudflare, пов'язані з мем-коїнами, використовуються, щоб обманом змусити трейдерів виконати шкідливі скрипти.
- Криптотрейдер @cladzsol повідомив про втрату приблизно $600 000 після взаємодії з однією з таких шкідливих сторінок.
- Зловмисники можуть розміщувати фішингові вебсайти в полях метаданих токенів, які трейдери можуть відкривати під час дослідження новозапущених мем-коїнів.
- Користувачів попередили про необхідність закривати підозрілі сторінки перевірки, які просять їх виконати команди або скрипти на їхніх комп'ютерах.
Ринкові звіти від 16 вересня повідомили, що кілька популярних сторінок мем-коїнів перенаправляли відвідувачів на фальшиві екрани перевірки, які вказують їм виконувати команди на своїх комп'ютерах, дозволяючи шкідливим скриптам запускатися та потенційно викрадати криптоактиви.
Криптотрейдер @cladzsol сказав, що втратив близько $600 000 в інциденті, тоді як криптоакаунт @insidecalls попередив, що атака включала вебсайт, який показував фальшиву перевірку Cloudflare, перш ніж попросити користувача запустити корисне навантаження з правами адміністратора на Windows.
Цей метод відрізняється від багатьох атак на гаманці, які покладаються на те, що користувачі підключають гаманець і схвалюють шкідливу блокчейн-транзакцію. У цьому випадку фішингова сторінка намагається змусити жертву виконати код безпосередньо на комп'ютері.
Фішингові сторінки мем-коїнів використовують фальшиві запити на перевірку
Шкідливі посилання з'являлися через поля вебсайтів, прикріплені до мем-коїнів. Трейдери, які сканують новозапущені токени, можуть відкривати ці посилання під час дослідження проєкту, лише щоб потрапити на сторінку, розроблену так, щоб нагадувати легітимну перевірку Cloudflare.
Як тільки користувач виконує інструкції на сторінці, шкідливий скрипт може бути завантажений і виконаний на комп'ютері, згідно зі звітами.
Inside Calls описав подібну послідовність, обговорюючи втрату, якої зазнав @cladzsol, кажучи, що фальшивий процес перевірки просить користувача запустити корисне навантаження адміністратора на Windows. Трейдер згодом сказав, що інцидент коштував йому $600 000.
Атака частково покладається на звичайну поведінку трейдерів мем-коїнів, які часто швидко переміщуються між сторінками токенів, соціальними акаунтами та вебсайтами проєктів у пошуках новозапущених активів.
Деякі платформи відстеження токенів і агрегації торгівлі відображають інформацію про вебсайти та соціальні мережі, взятую з метаданих токенів. Звіти про останню кампанію повідомили, що ці поля можуть бути змінені творцями токенів або людьми, які згодом заявляють про контроль над присутністю проєкту в спільноті.
Таким чином, зловмисники можуть розмістити шкідливий вебсайт у полі, яке трейдери можуть очікувати побачити офіційну домашню сторінку проєкту. Звіти викликали занепокоєння щодо затримок у перевірці посилань, які відображаються агрегаційними сервісами, такими як DexScreener, хоча жодних доказів, представлених у звітах, не показали, що сам DexScreener був скомпрометований.
Криптофішингові атаки все частіше використовують сторінки, що виглядають надійними
Остання кампанія слідує за кількома атаками, в яких знайомі вебсайти, бренди або онлайн-сервіси копіювалися, щоб переконати криптокористувачів взаємодіяти зі шкідливим програмним забезпеченням.
У серпні трейдер Hyperliquid втратив близько $550 000 після натискання на спонсоровану рекламу Google, яка вела до підробленої версії децентралізованої торгової платформи. Фірма з блокчейн-безпеки Salus пов'язала інфраструктуру, що стоїть за сайтом, з екосистемою Inferno drainer.
Крадіжка 13 серпня була пов'язана з підробленим веб-сайтом Hyperliquid, який просувався через платні результати пошуку. Salus заявила, що інфраструктура включала шкідливі скрипти, генерацію команд схвалення, автоматизоване виведення коштів, кросс-чейн виведення та інструменти для консолідації викрадених коштів.
Crypto.news раніше повідомляв у липні, що сервіси виведення коштів з гаманців зазвичай використовують підроблені веб-сайти проєктів, шахрайські аірдропи, шкідливі посилання в соціальних мережах та підроблені сторінки токенів, щоб поставити користувачів перед небезпечними запитами на транзакції.
У таких атаках шкідливий сайт зазвичай просить жертву підключити гаманець і схвалити транзакцію або підпис. Схвалення може надати контрольованому зловмисником контракту дозвіл на переказ токенів без отримання сід-фрази або пароля гаманця.
Кампанія з підробленим Cloudflare використовує інший шлях, описаний у звітах від 16 вересня: жертвам пропонують виконати скрипт на своїх комп'ютерах. Щойно код запускається локально, атака більше не обмежується отриманням он-чейн схвалення через веб-сайт.
Шкідливе програмне забезпечення стало ще одним шляхом до криптогаманців
Останні кампанії неодноразово поєднували фішинг зі шкідливим програмним забезпеченням, призначеним для збору інформації про гаманці та інших облікових даних з комп'ютерів.
Підроблений десктопний додаток Claude, виявлений у серпні, поширював шкідливе програмне забезпечення RevStealer, здатне націлюватися на понад 50 криптовалютних гаманців, за даними компанії з кібербезпеки Morphisec.
Шкідливе програмне забезпечення було приховане всередині додатка, представленого як "Claude Opus 5 Free Desktop". Morphisec заявила, що програма могла збирати інформацію з криптовалютних гаманців, менеджерів паролів і веб-браузерів у системах Windows, перш ніж надсилати викрадені записи до контрольованої зловмисниками інфраструктури.
Інша кампанія, розкрита в травні, використовувала шкідливі пакети для розробників для націлювання на розробників криптовалют і штучного інтелекту. Платформа безпеки Socket ідентифікувала щонайменше 34 шкідливих пакети та 384 пов'язані версії в екосистемах програмного забезпечення npm, PyPI та Rust.
Socket заявила, що кампанія TrapDoor була розроблена для збору даних гаманців разом із токенами GitHub, хмарними обліковими даними, ключами API та доступом SSH.
Методи доставки відрізнялися, але обидві кампанії залежали від того, щоб змусити жертв встановити або виконати програмне забезпечення, представлене як щось легітимне.
Трейдери мем-коїнів раніше стикалися з подібними атаками шкідливого програмного забезпечення
Торгівля мем-коїнами раніше надавала зловмисникам можливості поширювати шкідливе програмне забезпечення, оскільки трейдери часто використовують сторонні інструменти, рекомендації з соціальних мереж і незнайомі веб-сайти проєктів.
У серпні 2024 року агрегатор децентралізованих бірж Solana Jupiter попередив користувачів про шкідливе розширення Chrome під назвою Bull Checker після того, як кілька користувачів повідомили про спустошення їхніх гаманців.
Розширення просувалося серед користувачів Solana як інструмент для перегляду власників мем-коїнів. Розслідування Jupiter виявило, що воно могло змінювати транзакції під час взаємодії з децентралізованими додатками та вставляти інструкції, які переказували токени на іншу адресу.
Окремий інцидент у листопаді 2024 року стосувався інвестора в мем-коїн Gigachad, який повідомив про втрату 6,09 мільйона доларів після натискання на підроблене посилання на зустріч у Zoom. Жертва заявила, що шкідливе програмне забезпечення було завантажено на ноутбук, після чого зловмисник спустошив три гаманці, що містили 95,27 мільйона токенів GIGA.
Onchain Lens заявила, що зловмисник згодом продав викрадені токени за 11 759 SOL, що на той час коштувало приблизно 2,1 мільйона доларів.
У звітах від 16 вересня трейдерам, які натраплять на ймовірну сторінку перевірки Cloudflare, що просить виконати команди або скрипти, радили закрити сторінку, не взаємодіючи з нею.






