4 Minutes
Kripto vartotojai prarado šimtus tūkstančių dolerių dėl taikytinės sukčiavimo kampanijos, kuri naudojo apmokėtas Google Ads reklamas, kad skatintų nukopijuotas Uniswap svetaines. On-chain analitikai ir saugumo įmonės teigia, kad užpuolikai naudojo įtikinamus klastotų puslapių dizainus ir Punycode tipo domenus, kad apgautų vartotojus prisijungti prie piniginių ir patvirtinti kenksmingus sandorius, kurie ištuštino lėšas.

Vienas iš užpuolikų piniginės adresų, iš kurio buvo išsiurbtos lėšos.
Kas įvyko
Užpuolikai naudojo apmokytus paieškos rezultatus, kurie Google pasirodė aukščiau nei tikros Uniswap nuorodos. Pagal on-chain analitiką "b-block", operacijoje dalyvavo kelios apgaulingos piniginės, kurios iš viso gavo apie 146 ETH (maždaug 306 000 USD pranešimo metu) ir kitų aktyvų, todėl patvirtintos šiai kampanijai priskirtos nuostolės siekia bent 400 000 USD.
Saugumo tyrėjai ir Web3 marketingo specialistai, įskaitant Stacy Muur iš Green Dots, užfiksavo netikrų apmokytų rezultatų ekrano nuotraukas ir kritikavo Google dėl nesugebėjimo sustabdyti kenksmingų skelbimų nepaisant pakartotinių pranešimų. Kopijuoti puslapiai labai tiksliai atkartojo Uniswap sąsają, todėl net ir ne techniniams vartotojams buvo sunku atskirti tikrą svetainę nuo klastotės.
Kaip veikia apgavystė
Klonuotos vartotojo sąsajos ir kenksmingi patvirtinimai
Šios phishing svetainės kopijuoja decentralizuotos biržos vizualinį dizainą ir ragina aukas prijungti savo pinigines. Vietoje paprasto keitimo užklausos, suklastota sąsaja prašo vartotojų pasirašyti arba patvirtinti sandorius, kurie suteikia neribotas žetonų leidimo teises užpuolikų kontroliuojamiems išmaniesiems kontraktams. Kai vartotojas patvirtina, kontraktas gali pervesti arba išsiurbti prijungtas lėšas be privatinių raktų.
Punycode domenai ir paslėgtas kenkėjiškas turinys
Užpuolikai dažnai naudoja panašius domenus, įskaitant Punycode variantus, kurie atrodo beveik identiški tikrajai URL, kad apgautų paieškos vartotojus. Saugumo grupės taip pat praneša apie paslėgtų iframų ir antrinių kenkėjiškų pakrovų panaudojimą, kurie apeina automatinius aptikimus, nukreipdami srautą per užpuolikų valdomus serverius, kad perimtų patvirtinimus ir jų srautus.

Suklastota Uniswap reklama, rodoma Google paieškoje.
Mastelis ir susiję incidentai
Ši kampanija yra platesnio phishing atakų, susijusių su mokama paieška, modelio dalis. Saugumo aljansas (SEAL) pranešė apie reikšmingą Google Ads susieto phishingo padidėjimą kovo mėnesį, apskaičiuodamas, kad tarp kovo 13 ir kovo 30 buvo pavogta apie 1,27 mln. USD. Anksčiau įvykiai apėmė DeFi vartotoją, praradusį daugiau nei 1,23 mln. USD vertės Uniswap NFT po sąveikos su kenksmingu tinklapiu, reklamuotu per Google Ads, praneša Scam Sniffer.
Blockchain saugumo įmonės, tokios kaip PeckShield Alert, ir analizės platformos, įskaitant DeFiLlama, taip pat pažymėjo panašias atakas, kuriose netikros Aave reklamos buvo patalpintos Google paieškos viršuje. Tokiais atvejais vartotojai vėl buvo raginami patvirtinti sandorius, kurie faktiškai suteikdavo sukčiams prieigą prie piniginių.
Kaip užpuolikai užsitikrina skelbimų pozicijas
SEAL tyrimai rodo dvi pagrindines prieigas: užpuolikai arba tiesiogiai perka Google Ads naudodamiesi laikinomis paskyromis, arba kompromituoja esamas reklamuotojų paskyras, kad skleistų kenksmingas nuorodas. Kadangi phishing operatoriai dažnai pasiūlo didesnę kainą nei teisėti reklamuotojai, jų nuorodos gali pasirodyti kaip aukščiausias apmokėtas rezultatas, kas yra patogi pozicija pagauti nieko neįtariančius vartotojus.
Ką daro saugumo komandos
Saugumo grupės pašalino šimtus atskirų kenksmingų skelbimų nuorodų; SEAL pranešė, kad per pastaruosius metus užblokavo daugiau nei 356 žalingas reklamos nuorodas. Tačiau tyrėjai įspėja, kad kampanija išlieka aktyvi ir kad automatines gynybos priemones galima apeiti slėptais kenkėjiškais pakrovais bei maršruto strategijomis, sukurtomis atrodyti nekenksmingomis paieškos robotams.
Rekomendacijos vartotojams
Patikrinkite URL ir naudokite žymes
Visada patikrinkite URL prieš prijungdami piniginę. Užsirašykite patikimas DeFi svetaines į žymes ir prieikite prie jų tiesiogiai, o ne per paieškos skelbimus ar nepageidaujamas nuorodas.
Ribokite patvirtinimus ir tikrinkite sandorius
Venkite suteikti neribotas žetonų leidimo teises. Naudokite įrankius arba piniginės funkcijas, kad peržiūrėtumėte ir atšauktumėte įtartinus patvirtinimus, ir dukart patikrinkite sandorio duomenis savo piniginėje prieš pasirašydami.
Įjunkite papildomas saugumo priemones
Apsvarstykite aparatinės piniginės naudojimą didesnėms lėšoms ir naudokite naršyklės plėtinius arba paslaugas, žyminčias žinomus phishing domenus. Laikykite programinę įrangą atnaujintą ir būkite atsargūs su nepažįstamais ar skubotais prašymais.
Kodėl tai svarbu
Phishingas per mokamus paieškos kanalus yra auganti grėsmė DeFi ir kripto vartotojams, nes jis išnaudoja tiek žmonių pasitikėjimą, tiek reklamos sistemas. Kai užpuolikai tobulina klonavimo technikas ir naudoja reklamos platformas savo pasiekiamumui didinti, centralizuotos reklamos tinklai turi sustiprinti tikrinimą ir reagavimą. Tuo pačiu metu vartotojai ir projektai turi skirti prioritetą švietimui, griežtesnėms patvirtinimo praktikoms ir gynybinėms priemonėms, kad sumažintų riziką.
Šis incidentas pabrėžia, kad net gerai žinomi protokolai, tokie kaip Uniswap, gali būti veiksmingai imituojami paieškos rezultatuose, todėl budrumas yra esminis kiekvienam, sąveikaujančiam su decentralizuotomis finansų platformomis.
Comments
No comments yet.
Leave a Comment