Carder.life

Carder.life (http://txgate.io:443/index.php)
-   Новости мирового кардинга (http://txgate.io:443/forumdisplay.php?f=18)
-   -   Microsoft предупредила о ледяном фишинге в блокчейне и смарт-контрактах (http://txgate.io:443/showthread.php?t=13050)

Artifact 04-28-2025 09:35 AM


Фишинг уже «проложил путь» в блокчейн, кастодиальные кошельки и смарт-контракты.
https://www.securitylab.ru/upload/ib...efe6a869a1.jpg
Компания Microsoft предупредила о новых угрозах безопасности блокчейна и Web3, в том числе о так называемом «ледяном фишинге» (ice phishing).
Как сообщили специалисты Microsoft 365 Defender Research Team, фишинг уже «проложил путь» в блокчейн, кастодиальные кошельки и смарт-контракты. По их словам, фишинговые атаки на Web3 и блокчейн может принимать различные формы. К примеру, с его помощью злоумышленники могут попытаться получить закрытые ключи шифрования к кошелькам с цифровыми активами.
Хотя фишинг с использованием электронных писем имеет место, техника чрезвычайно распространена в соцсетях. Так, мошенники могут отправлять пользователям личные сообщения якобы от криптовалютного сервиса с просьбой о помощи. Под видом команды поддержки они выманивают у жертв их ключи.
Еще один способ – объявить в соцсетях о бесплатной раздаче (airdrop) токенов, и, когда пользователи попытаются получить доступ к своим новым активам, перенаправить их на вредоносные домены, которые либо пытаются похитить учетные данные, либо выполнить на системе жертвы вредоносное ПО для криптоджекинга.
И напоследок, мошенники могут использовать тайпсквоттинг – зарегистрировать домены, похожие по написанию на легитимные криптовалютные сервисы, но отличающиеся на один-два символа (например, cryptocurency.com вместо cryptocurrency.com) и похищающие ключи от кошельков.
«Ледяной фишинг» отличается тем, что полностью игнорирует закрытые ключи шифрования. Этот метод заключается в том, чтобы заставить жертву подписать транзакцию, одобряющую передачу ее токенов преступникам.
Такие транзакции могут использоваться в средах DeFi и смарт-контрактов, например, для разрешения свопа токенов (процесса, в ходе которого одна криптовалюта обменивается на другую по заранее определенной ставке).
«После того, как транзакция одобрения была подписана, внесена и отчеканена, злоумышленник может получить доступ к средствам. В случае с 'ледяным фишингом' атакующий может насобирать одобрения, после чего быстро и начисто опустошить кошелек жертвы», - сообщили специалисты Microsoft.
Одним из ярких примеров «ледяного фишинга» является прошлогодний взлом DeFi-платформы Badger. Злоумышленникам удалось скомпрометировать фронтенд и получить доступ к ключу Cloudflare API. Затем они внедрили (и удалили) вредоносный скрипт из смарт-контракта Badger.
Мошенники отобрали пользователей с большими суммами на счетах и попросили у них подписать мошеннические транзакции одобрения. Вредоносный скрипт перехватывал транзакции Web3 и предлагал пользователям разрешить использование внешнего адреса для работы с токенами ERC-20 в их кошельках.
После одобрения со счета поступления денег на счет злоумышленников было переведено 8 эфиров для запуска серии вызовов transferFrom одобренных токенов пользователя. Таким образом мошенникам удалось перевести $121 млн от лица жертв на собственные счета.
Web3 – концепция новой итерации интернета на основе блокчейна, которая включает в себя идеи децентрализации и экономики на основе токенов. Некоторые противопоставляют ее Web 2.0, где, по их мнению, данные и контент централизованы в небольшой группе компаний. Термин был придуман в 2014 году соучредителем Ethereum Гэвином Вудом, а в 2021 году идеей заинтересовались криптовалютные энтузиасты, крупные технологические компании и венчурные фирмы.
Кастодиальные кошельки - аналоги банковских инструментов. Их отличительное свойство заключается в отсутствии у пользователя полного контроля над своими средствами, поскольку у оператора (кастодиана) есть доступ к приватному ключу.


All times are GMT. The time now is 07:59 PM.

Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2025, vBulletin Solutions, Inc.