Meme币交易者已成为伪装成Cloudflare验证页面的钓鱼页面的目标,一名交易者报告称在运行恶意脚本后损失了约60万美元。
摘要
- 与Meme币相关的虚假Cloudflare验证页面正被用来诱骗交易者执行恶意脚本。
- 加密货币交易者@cladzsol报告称,在与其中一个恶意页面交互后损失了约60万美元。
- 攻击者可以将钓鱼网站放置在代币元数据字段中,交易者在研究新发行的Meme币时可能会打开这些字段。
- 用户已被警告关闭那些要求他们在计算机上执行命令或脚本的可疑验证页面。
9月16日的市场报道称,几个流行的Meme币页面一直在将访问者重定向到虚假验证屏幕,这些屏幕指示他们在计算机上执行命令,从而允许恶意脚本运行并可能窃取加密资产。
加密货币交易者@cladzsol表示,他在此次事件中损失了约60万美元,而加密货币账户@insidecalls警告称,此次攻击涉及一个显示虚假Cloudflare检查的网站,然后要求用户在Windows上以管理员权限运行一个有效载荷。
该方法与许多依赖用户连接钱包并批准恶意区块链交易的钱包盗取攻击不同。在这种情况下,钓鱼页面试图让受害者在计算机上直接执行代码。
Meme币钓鱼页面使用虚假验证提示
这些恶意链接通过附加在Meme币上的网站字段出现。交易者在研究项目时扫描新发行的代币,可能会打开这些链接,结果却落在一个设计得类似合法Cloudflare验证检查的页面上。
据报道,一旦用户按照页面上的指示操作,恶意脚本就可能被下载并在计算机上执行。
Inside Calls在讨论@cladzsol遭受的损失时描述了类似的流程,称虚假验证过程要求用户在Windows上运行一个管理员有效载荷。该交易者随后表示,此次事件使他损失了60万美元。
该攻击部分依赖于Meme币交易者的常规行为,他们在寻找新发行的资产时经常在代币页面、社交账户和项目网站之间快速切换。
一些代币追踪和交易聚合平台会显示从代币元数据中提取的网站和社交媒体信息。关于最新活动的报道称,这些字段可以被代币创建者或后来声称控制项目社区存在的人更改。
因此,攻击者可以将恶意网站放置在交易者可能期望包含项目官方网站的字段中。这些报道引发了对DexScreener等聚合服务所显示链接审核延迟的担忧,不过报道中未提供证据表明DexScreener本身已被入侵。
加密货币钓鱼攻击越来越多地使用看似可信的页面
最新活动紧随几起攻击之后,这些攻击复制了熟悉的网站、品牌或在线服务,以说服加密货币用户与恶意软件交互。
8月,一名Hyperliquid交易者损失了约550,000美元,此前他点击了一个赞助的谷歌广告,该广告指向去中心化交易平台的假冒版本。区块链安全公司Salus将该网站背后的基础设施与Inferno drainer生态系统联系起来。
8月13日的盗窃案涉及一个通过付费搜索结果推广的假冒Hyperliquid网站。Salus表示,该基础设施包括恶意脚本、授权命令生成、自动盗取、跨链提款以及用于整合被盗资金的工具。
Crypto.news此前在7月报道称,钱包盗取服务通常利用虚假项目网站、欺诈性空投、恶意社交媒体链接和伪造代币页面,将用户置于危险交易请求面前。
在这些攻击中,恶意网站通常会要求受害者连接钱包并批准一笔交易或签名。该授权可以让攻击者控制的合约在未获取钱包助记词或密码的情况下转移代币。
假冒Cloudflare的活动采用了9月16日报告中描述的另一种途径:受害者被指示在其计算机上执行脚本。一旦代码在本地运行,攻击就不再局限于通过网站获取链上授权。
恶意软件已成为进入加密钱包的另一条途径
近期的活动反复将网络钓鱼与旨在从计算机中收集钱包信息和其他凭据的恶意软件结合在一起。
据网络安全公司Morphisec称,8月发现的一个假冒Claude桌面应用程序分发了RevStealer恶意软件,该软件能够针对50多种加密货币钱包。
该恶意软件隐藏在一个名为“Claude Opus 5 Free Desktop”的应用程序中。Morphisec表示,该程序可以从Windows系统上的加密钱包、密码管理器和网络浏览器中收集信息,然后将窃取的记录发送到攻击者控制的基础设施。
5月披露的另一场活动使用恶意开发者软件包来针对加密货币和人工智能开发者。安全平台Socket在npm、PyPI和Rust软件生态系统中识别出至少34个恶意软件包和384个相关版本。
Socket表示,TrapDoor活动旨在收集钱包数据以及GitHub令牌、云凭据、API密钥和SSH访问权限。
两者的投递方式不同,但这两场活动都依赖于让受害者安装或执行伪装成合法软件的软件。
Meme币交易者此前也曾遭遇类似的恶意软件攻击
Meme币交易此前曾为攻击者提供分发恶意软件的机会,因为交易者经常使用第三方工具、社交媒体推荐和不熟悉的项目网站。
2024年8月,Solana去中心化交易所聚合器Jupiter在多名用户报告钱包被盗后,就一款名为Bull Checker的恶意Chrome扩展程序向用户发出警告。
该扩展程序被宣传为面向Solana用户查看Meme币持有者的工具。Jupiter的调查发现,它可以在与去中心化应用程序交互期间修改交易,并插入将代币转移到另一个地址的指令。
2024年11月另一起事件涉及一名Gigachad meme币投资者,他报告称在点击一个虚假的Zoom会议链接后损失了609万美元。受害者表示,恶意软件被下载到笔记本电脑上,随后攻击者盗取了三个包含9527万枚GIGA代币的钱包。
Onchain Lens表示,攻击者随后将被盗代币出售,换得11,759枚SOL,当时价值约210万美元。
9月16日的报告建议,遇到所谓Cloudflare验证页面要求执行命令或脚本的交易者,应在不与页面交互的情况下关闭该页面。






