迷因幣交易者近來成為偽裝成 Cloudflare 驗證畫面的釣魚頁面攻擊目標,其中一名交易者通報在執行惡意腳本後損失約 60 萬美元。
摘要
- 與迷因幣相關的假 Cloudflare 驗證頁面正被用來誘騙交易者執行惡意腳本。
- 加密貨幣交易者 @cladzsol 通報在與其中一個惡意頁面互動後損失約 60 萬美元。
- 攻擊者可以將釣魚網站放入代幣中介資料欄位中,交易者在研究新發行的迷因幣時可能會開啟這些欄位。
- 使用者已被警告應關閉要求他們在電腦上執行命令或腳本的可疑驗證頁面。
9 月 16 日的市場報導指出,數個熱門迷因幣頁面已將訪客重新導向至假的驗證畫面,這些畫面指示他們在電腦上執行命令,讓惡意腳本得以運行,並可能竊取加密資產。
加密貨幣交易者 @cladzsol 表示,他在這起事件中損失約 60 萬美元,而加密貨幣帳號 @insidecalls 警告,這起攻擊涉及一個顯示假 Cloudflare 檢查的網站,接著要求使用者在 Windows 上以管理員權限執行一個有效載荷。
這種手法與許多依賴使用者連接錢包並批准惡意區塊鏈交易的錢包盜取攻擊不同。在此案例中,釣魚頁面試圖讓受害者直接在電腦上執行程式碼。
迷因幣釣魚頁面使用假驗證提示
這些惡意連結透過附加在迷因幣上的網站欄位出現。交易者在掃描新發行的代幣時,可能會在研究某個專案時開啟這些連結,結果卻進入一個刻意模仿合法 Cloudflare 驗證檢查的頁面。
根據這些報導,一旦使用者遵循頁面上的指示,惡意腳本便可能被下載並在電腦上執行。
Inside Calls 在討論 @cladzsol 所遭受的損失時描述了類似的過程,表示這個假驗證流程要求使用者在 Windows 上執行一個管理員有效載荷。該交易者隨後表示,這起事件讓他損失了 60 萬美元。
這起攻擊部分依賴迷因幣交易者的日常行為,他們在尋找新發行資產時,經常在代幣頁面、社群帳號和專案網站之間快速切換。
部分代幣追蹤與交易聚合平台會顯示從代幣中介資料中提取的網站和社群媒體資訊。有關最新一波攻擊活動的報導指出,這些欄位可被代幣創建者或後來取得專案社群形象控制權的人更改。
因此,攻擊者可以將惡意網站放入交易者可能預期會包含專案官方首頁的欄位中。這些報導對 DexScreener 等聚合服務所顯示連結的審查延遲提出擔憂,不過報導中並未提出任何證據顯示 DexScreener 本身已遭入侵。
加密貨幣釣魚攻擊日益使用看似可信的頁面
最新這波攻擊活動之前,已發生數起攻擊事件,其中熟悉的網站、品牌或線上服務被複製,以說服加密貨幣使用者與惡意軟體互動。
8 月時,一名 Hyperliquid 交易者損失約 55 萬美元,原因是他點擊了一則贊助的 Google 廣告,該廣告導向一個去中心化交易平台的仿冒版本。區塊鏈安全公司 Salus 將該網站背後的基礎設施與 Inferno 盜取器生態系統連結起來。
8月13日的盜竊事件涉及一個透過付費搜尋結果推廣的假冒 Hyperliquid 網站。Salus 表示,該基礎設施包括惡意腳本、授權指令生成、自動化盜取、跨鏈提款以及用於整合被盜資金的工具。
Crypto.news 先前在7月報導,錢包盜取服務通常使用虛假項目網站、欺詐性空投、惡意社交媒體連結和偽造代幣頁面,將用戶置於危險的交易請求面前。
在這些攻擊中,惡意網站通常要求受害者連接錢包並批准交易或簽名。該授權可以讓攻擊者控制的合約在未獲取錢包助記詞或密碼的情況下轉移代幣。
假冒 Cloudflare 的活動使用了9月16日報告中描述的不同途徑:受害者被指示在其電腦上執行腳本。一旦代碼在本地運行,攻擊就不再局限於透過網站獲取鏈上授權。
惡意軟體已成為進入加密錢包的另一條途徑
近期的活動一再將釣魚與旨在從電腦收集錢包資訊和其他憑證的惡意軟體結合起來。
根據網路安全公司 Morphisec 的說法,8月發現的一個假冒 Claude 桌面應用程式散布了 RevStealer 惡意軟體,該軟體能夠針對超過50種加密貨幣錢包。
該惡意軟體隱藏在一個名為「Claude Opus 5 Free Desktop」的應用程式中。Morphisec 表示,該程式可以在 Windows 系統上從加密貨幣錢包、密碼管理器和網頁瀏覽器中收集資訊,然後將被盜記錄發送到攻擊者控制的基礎設施。
5月披露的另一個活動使用惡意開發者套件來針對加密貨幣和人工智慧開發者。安全平台 Socket 在 npm、PyPI 和 Rust 軟體生態系統中識別出至少34個惡意套件和384個相關版本。
Socket 表示,TrapDoor 活動旨在收集錢包數據以及 GitHub 令牌、雲端憑證、API 密鑰和 SSH 存取權限。
傳遞方式不同,但這兩個活動都依賴於讓受害者安裝或執行偽裝成合法軟體的程式。
迷因幣交易者此前也曾面臨類似的惡意軟體攻擊
迷因幣交易此前曾為攻擊者提供散布惡意軟體的機會,因為交易者經常使用第三方工具、社交媒體推薦和不熟悉的項目網站。
2024年8月,Solana 去中心化交易所聚合器 Jupiter 在多名用戶報告錢包被盜後,就一個名為 Bull Checker 的惡意 Chrome 擴充功能向用戶發出警告。
該擴充功能被作為查看迷因幣持有者的工具推廣給 Solana 用戶。Jupiter 的調查發現,它可以在與去中心化應用程式互動期間修改交易,並插入將代幣轉移到另一個地址的指令。
另一起2024年11月的事件涉及一名 Gigachad 迷因幣投資者,他報告在點擊一個假冒的 Zoom 會議連結後損失了609萬美元。受害者表示,惡意軟體被下載到筆記型電腦上,隨後攻擊者盜取了三個包含9,527萬枚 GIGA 代幣的錢包。
Onchain Lens 表示,攻擊者後來將被盜代幣出售換取11,759枚 SOL,當時價值約210萬美元。
9月16日的報告建議,遇到所謂的 Cloudflare 驗證頁面要求執行命令或腳本的交易者,應在不與其互動的情況下關閉該頁面。






