作者:GoPlusSecurity
11月12日,FTX交易所遭遇黑客攻擊,被盜取價值1.89億美金的各類資產。同時被攻擊的還有FTX的主站,APP下載鏈接被替換為攻擊程序,用戶一旦下載或更新APP并使用,就會丟失自己的用戶名和密碼,與此同時,用戶在FTX交易所里的所有注冊信息均會被盜取。
此事件的影響快速擴大,僅在12日一個周末,被監測到的釣魚網站數量就發生了迅速增長。
同時也有多家項目方或交易所發布公告,提醒用戶注意各種形式的釣魚攻擊。
未來,釣魚攻擊將會覆蓋每個數字資產持有者,無論用戶是在中心化交易所,還是去中心應用。
攻擊者是如何通過用戶信息進行釣魚攻擊的?
美國總統候選人:美聯儲的數字支付系統“FedNow”是政府禁止比特幣的第一步:4月7日消息,美國總統候選人Robert Kennedy Jr.認為,美聯儲的數字支付系統“FedNow”是政府禁止比特幣的第一步。Kennedy表示,人們不應被FedNow最初將僅限于銀行間交易的說法所蒙蔽。他指出,這可能是“禁止和扣押比特幣的第一步,就像90年前的1933年財政部對黃金所做的那樣。”
他將FedNow等同于央行數字貨幣(CBDC),強調了這對美國公民意味著的幾種危險。例如,政府可以使用這種數字貨幣來“監視我們所有的私人金融事務”。他解釋說,這種數字貨幣可以讓政府有權凍結公民的資產,甚至在他們未能“遵守任意命令”時限制他們的支出。(Crypto Slate)[2023/4/7 13:50:32]
1.攻擊者通過攻擊中心化交易所,可以獲得用戶的手機號碼、身份信息、常用郵箱等關鍵資料,這些資料會通過黑市進一步擴散,被更多詐騙攻擊者所掌握;
馬斯克推文配圖中含“Floki”,相關Meme Token短時漲近40%:2月15日,馬斯克發布系列推文介紹關于“Twitter新CEO”,并配有柴犬圖片。由于圖片中帶有“Floki”字樣,相關Meme Token FLOKI短時漲近40%,現報價0.00003123美元。[2023/2/15 12:08:00]
2.攻擊者可以通過這些信息建立與用戶的聯系,比如查找用戶的社交帳號,給用戶發短信、郵件;
3.利用用戶的恐慌心理或使用習慣發送內容,比如”檢測到你的帳號有風險,請盡快驗證,并附上URL“,誘導用戶在點擊進入的假中心化交易所輸入密碼,進行二次驗證,或者對假合約進行授權;
4.攻擊者獲得用戶名密碼或者授權后,輕松盜取用戶資產。
網石申請“Fighters Club Token”商標,或為其P2E新游戲的實用代幣:7月18日消息,韓國手游巨頭網石(Netmarble)已申請名為“Fighters Club Token”的商標,產品分類為09及36。09類涉及數字記錄媒體和數據處理設備,36類涉及保險、金融和房地產。該媒體推測,該代幣或為網石將于今年下半年發布的P2E游戲《拳皇:競技場》的實用代幣,不過,一些游戲行業人士預測,由于加密市場低迷,《拳皇:競技場》的發售日期可能會稍有延遲。當被問及該代幣是否是《拳皇:競技場》的實用代幣時,一位網石官方人員回答稱很難確認。(Business Post)[2022/7/18 2:20:27]
普通用戶如何防范釣魚攻擊?
首先,樹立防范意識,基于自身情況,建立基本的防范措施
BlockFi獲得百慕大“F級”數字資產營業執照,為零售和機構非美國客戶提供產品和服務:1月25日消息,加密金融服務公司BlockFi宣布,百慕大金融管理局已授予其百慕大子公司BlockFi International Ltd.“F級”數字資產營業執照。此外,BlockFi將在百慕大開設新辦事處,由當地人才和現有BlockFi員工組成。
據悉,“F 類”數字資產業務許可證允許BlockFi International Ltd. 為零售和機構非美國客戶提供各種產品和服務,包括:發行、銷售或贖回虛擬幣、代幣或任何其他形式的數字資產; 作為數字資產交易所運營;提供托管錢包服務;作為數字資產衍生品交易所提供商運營;根據2018年百慕大數字資產商業法案的要求,作為數字資產服務供應商運營。(Daily Coin)[2022/1/25 9:12:31]
1.不要點擊非自己主動觸發的短信或郵件鏈接。
在沒有用戶主動觸發的前提下,官方基本不會主動向用戶發送信息,主動觸發指的是由用戶行為,比如修改密碼、確認交易等所觸發的二次確認動作,但如果什么都沒干就收到郵件、短信,不要點擊!不要點擊!不要點擊!
2.收藏常用網址,二次確認網址是否真實。
從搜索引擎搜索網址時,一定要通過其他方式進行二次確認,比如推特官方帳號,或者通過釣魚網址檢測工具進行檢測。
3.如需下載APP或應用程序,盡量在官方網站下載。
一些應用市場可能會提供下載鏈接,但攻擊者可以把假APP或應用程序上架到應用市場,如果該應用市場沒有完善的安全檢測機制,用戶仍然有可能下載到假的APP或應用程序。
4.不要輕易點擊社群內的鏈接。
攻擊者可能會偽裝成幾個身份在社群里互相配合,散布假消息,比如交易所官方被黑,已經不能訪問,急需請廣大用戶通過一個單獨鏈接來轉移資產;并強調緊迫性,不然用戶的資產全都會被攻擊者轉走,以此哄騙用戶點擊他們發在社群內的釣魚鏈接。
以上針對的是攻擊者幾種主要的釣魚方式,邏輯并不復雜,但為什么攻擊者卻能屢屢得手?
一是因為攻擊范圍大,覆蓋用戶量大,總有漏網之魚;二是利用了用戶的急躁心態,引發用戶恐慌,同時不給用戶留出思考時間,用戶一旦進入攻擊者的圈套,順著攻擊者的邏輯去思考,被騙就很難避免。
其次,要學會使用安全檢測工具
從攻擊者的攻擊方式上看,關鍵步驟在于引導用戶點擊假網址。攻擊者通過散布相似網址,引導用戶點擊進入全站復制正版網頁的假網站,以假亂真,騙取用戶登錄信息。
如果用戶懂得使用釣魚網址識別工具或社區,是可以對假網址進行有效識別的。
1.PHISHFORT
老牌釣魚網址服務商,提供釣魚網址API服務,同時也為普通用戶提供瀏覽器插件,釣魚網址庫不斷更新,用戶訪問釣魚網址時,PHISHFORT插件可以通過瀏覽器識別網址信息,并進行釣魚網址判定,主流網址全部覆蓋,對于小眾網址的收錄也會不斷更新。
GoPluseco上的PHISHFORT介紹頁
使用說明:
可以從PHISHFORT官網下載插件。
也可以從Chrome插件商店下載。
2.ScamSniffer
上海以太坊黑客松獲勝項目,也是Chrome瀏覽器插件。
GoPluseco上的ScamSniffer介紹頁
使用說明:
可以從ScamSniffer官網下載。
也可以在Chrome瀏覽器插件市場中找到ScamSniffer。
https://chrome.google.com/webstore/detail/scam-sniffer/mnkbccinkbalkmmnmbcicdobcmgggmfc?
點擊進行安裝,并打開插件。
插件運行時,如遇釣魚網址,就會彈窗提示。
提示:
1.釣魚網址的數據庫更新是后置的,也就是說當有釣魚網址上線時,并不會第一時間識別,所以用戶并不能避免所有風險,而只是有效縮小風險敞口。
2.釣魚網址的識別規則并不會完全精準,存在誤報的可能。
以上內容均來自GoPluseco,GoPluseco通過聚合行業內優質的安全應用或服務,為用戶匹配最優的安全解決方案。遇到安全相關的問題時,不妨來GoPluseco問問,這里有問必答。
Tags:數字資產LUSBLOCKLOC數字資產合法嗎XPLUS TokenBlockSwap NetworkSLOCK幣
撰文:BuidlerDAOCo-founder?Jason,《BuidlerDAO:我所理解的Layer0、1、2層到底是什么?》這是我第一篇宏觀分析類型的文章.
1900/1/1 0:00:00來源:ODAILY星球日報對所有加密市場投資者和從業者來說,2022年都將是被載入史冊的一年,這一年中,我們數次見證歷史,大批投資人都成為了歷史車輪無情傾軋之下的犧牲品.
1900/1/1 0:00:00作者:X2Y2 主持人(X2Y2):@alex_pengfei 嘉賓:? X2Y2大使B 貓狗大戰發起人BayMaxMIMICSHHANS大使Hebe黑貓社區共建者FearlessZi 錄音鏈接.
1900/1/1 0:00:00據PRNewswire報道,Web3初創公司Virtualness完成超過800萬美元種子輪融資,BlockchangeVentures領投.
1900/1/1 0:00:00TheBlock創始人MikeDudas對SuZhu指責他攔下了關于Alameda的負面報道進行回應,他表示在2021年就賣掉了TheBlock.
1900/1/1 0:00:00Web3隱私保護協議Elusiv宣布完成350萬美元戰略輪融資,LongHashVentures和StakingFaciltiesVentures領投.
1900/1/1 0:00:00