Web 3.0 中常见的网络钓鱼攻击

简要介绍

Web 3的网络钓鱼日益增多,一些主要的网络钓鱼技术包括:

  • 使用不安全的Discord机器人在一些官方的Discord服务器上发布钓鱼链接;
  • 直接发送钓鱼链接;
  • 利用搜索引擎上的广告宣传虚假网站;
  • 通过假Discord机器人直接发送信息;
  • 与官方域名高度相似的域名及内容;
  • 利用Opensea等NFT交易平台推广虚假项目;
  • 使用虚假的合约地址。

建议:

  • 经常多渠道查看信息,不轻易信任“bot”或“官方链接”;
  • 警惕直接消息:官方机器人不会在DM中要求验证;
  • 仔细检查域名或合约地址;
  • 尽量减少Discord中的机器人数量;
  • 不要在浏览器中为一些敏感网站添加书签。

网络钓鱼的定义

根据维基百科的定义,网络钓鱼是一种犯罪骗局,试图通过伪装成有信誉的法律实体的媒体,从电子通信中获取敏感的个人信息,如用户名、密码和信用卡详细信息。网络钓鱼通常是通过电子邮件或即时消息进行的。它通常会引导用户进入看起来与真实网站几乎相同的虚假网站,以输入个人信息。即使有强大的加密和SSL服务器身份验证,仍然很难检测一个网站是真是假。网络钓鱼是使用社会工程技术欺骗用户的一个例子。它依赖于当前web安全技术的低亲和力。

在web3世界,网络钓鱼主要通过Discord、网站伪造等一系列手段实现。

Web3典型的网络钓鱼案件

本文将揭示web3世界中几种常见的网络钓鱼方法:

  1. Discord机器人

2022年5月23日,Discord的MEE6机器人遭到攻击,导致在一些 Discord 官方服务器中发布了有关铸币的钓鱼网站信息。

在2022年5月6日,Opensea的官方Discord被黑客入侵,黑客使用机器人账户在频道上发布虚假链接,声称“Opensea与YouTube合作,点击链接制造100个限量版的mint pass NFT”。

最近,针对官方Discord服务器的攻击事件越来越多,原因可能如下:

  • 对项目方的员工进行钓鱼攻击,导致账户被盗;
  • 项目方下载恶意软件,导致账户被盗;
  • 项目方未设置双重认证,使用弱密码,导致账户被盗;
  • 项目方遭受钓鱼攻击,添加恶意书签绕过浏览器的登录规则,导致Discord代币被盗。

小贴士:

  • 项目方应采用官方推荐的安全操作,如双重认证、设置强密码等,来保护自己的账户;警惕各种传统的网络攻击和社会工程攻击,避免下载恶意软件或访问钓鱼网站。
  • Web3用户应该意识到Discord官方发布的版本可能也是钓鱼信息,官方并不保证绝对安全。此外,在任何需要我们自己授权或交易的地方,就更需要谨慎,并尽量交叉检查来自多个渠道的信息。
  1. 周杰伦的NFT被一个Discord网络钓鱼攻击窃取

2022年4月1日,流行歌手周杰伦在Instagram上透露,他的Bored Ape NFT被钓鱼网站窃取。

我们发现周杰伦在11点左右签署了以0x71de2开头的钱包地址来批准交易,从而将 NFT 批准授予给攻击者的钱包。在这个时候,周杰伦并不知道他的NFT,已经处于危险之中。

过了几分钟后,攻击者在11:07时将Bored Ape bayc# 3738 NFT转移到他们自己的钱包地址,然后在LooksRare和OpenSea上以约169.6 ETH的价格出售了被盗的NFT。

小贴士:

  • 不要轻易相信私信。攻击者通常会通过私信或电子邮件引诱我们点击钓鱼网站的链接。所有信息应首先在官网进行核实,用多种渠道验证其真实性。
  • 周杰伦被钓鱼的案例是在铸造了一个新项目之后,他当时可能对网络钓鱼攻击不那么警惕。所以用户必须时刻保持警惕,确保每一步都是安全的。
  1. 谷歌广告上的钓鱼网站

2022年5月10日,@Serpent 发推文称 NFT 交易平台 X2Y2 在 Google 搜索页面上的第一个搜索结果是一个欺诈网站,该网站利用谷歌广告中的漏洞使真实网站和欺诈 URL 看起来相同,大约 100 ETH 已经被盗。

小贴士:

  • 搜索引擎很方便,但不一定正确,搜索引擎广告系统很容易被恶意网站利用。尽量通过官方twitter或谷歌认证的官方网站入口进入,确认官方信息时进行交叉核对。
  • 注意细节。来自搜索引擎的结果,如果是广告,就会有广告这个词。避免点击带有“广告”字样的链接。
  1. 通过假机器人发私信

最近,一个用户加入了官方的Discord社区,加入服务器后,一个 bot 直接发送消息要求进行验证。

然而,当点击链接时,它会自动弹出Metamask钱包并要求输入密码,这时用户几乎可以肯定网站出了问题。后来经过调试和分析,发现该网站弹出的不是一个真正的Metamask,而是一个伪造的Metamask钱包界面。如果有人输入了密码,它会要求助手验证,最后,密码和助手都将被发送到攻击者的后端服务器,钱包就会被窃取。

小贴士:

  • 警惕Discord的私信:官方机器人不会要求在DM中进行验证。
  • 身份验证过程不需要连接钱包。
  • 一定要注意那些奇怪或不正常的操作,并一定要交叉验证更多的信息。
  1. 域名与内容高度相似

目前,市场上存在各种各样的假冒网站,其中大部分是模仿域名和内容相似程度高的官方网站。这是最常见的网络钓鱼方式,其主要形式如下。

  • 更改顶级域名,主域名保持不变。例如,下图中官方网站的顶级域名为.com,钓鱼网站的顶级域名为.fun;

  • 在主域名中添加一些词,如openesa-office, xxxmint等。

  • 添加一个二级域名用于混淆和网络钓鱼:

小贴士:

  • 当进入一个网站时,首先找到官方推特或discord,并逐一比较链接,看看他们是否正确。
  • 始终保持警惕:虽然这类钓鱼网站最容易识别,但其数量非常大,如果不小心,用户很容易被骗。
  • 增加反网络钓鱼插件,有效协助识别部分恶意网站。
  1. Opensea上的钓鱼项目

前一段时间,我们在Opensea上发现了一个项目,这个项目还没有正式开放出售,但是这个项目已经列出了1万件物品。经过仔细分析,我们发现了一种新的网络钓鱼方式。该项目先是利用上述手法伪造了一个类似官网和类似域名,然后在Opensea上列出了一个类似项目,用“免费造币”等词语来吸引眼球。

此外,还有钓鱼网站和钓鱼推特一起宣传诈骗:

小贴士:

  • 仔细识别推特账户。有时钓鱼账号也有大量粉丝,但大多数评论都是假的。或帐户创建日期较早,但最近才活跃等。
  • Opensea上的项目并不总是官方网站上的真实项目。网站上仍然有很多假冒和钓鱼项目,所以用户需要仔细筛选。
  • 始终从多个渠道获取信息。交叉检查来自官方网站、opensea项目、推特、discord等的信息。也可以直接与官方联系,核实真实性。
  1. 假的合约地址

今年3月出现的新骗局也令人大开眼界。攻击者伪造一份前后相同位数的合约,利用网络钓鱼链接进行诈骗。

真正的APEcoin合约地址是:0x4d224452801ACEd8B2F0aebE155379bb5D594381。

虚假合约是:0x4D221B9c0EE56604186a33F4f2433A3961C94381

这种类型的攻击并不常见,但令人困惑。通常人们会检查合约地址的前面和后面来判断是否正常,但很少有人会检查完整的地址。

小贴士:

  • 对于直接转账交易,最好检查完整的合约地址是否正确。
  • 确保从官方通道获取地址,避免被中间攻击者修改。

解决方法

以上仅列出了网络钓鱼诈骗常用的策略,然而随着web3的不断流行,网络钓鱼诈骗的方式也越来越多。用户需要记住上述提示。然而,万一被骗了,可以采取以下步骤来尽可能进行补救:

  • 立即隔离资产,并尽快将剩余资产转移到安全的地方,以避免更大的损失。
  • 主动发布声明,告知他人有关诈骗账户的信息,以免危害朋友和社区。
  • 尽可能保存证据,并寻求项目方或机构的后续帮助。
  • 寻找专业公司进行资金追查。

最后,如果不幸被诈骗或网络钓鱼,建议在社交媒体上记录并与他人分享自己的经历。

Source:https://medium.com/coinmonks/investigation-of-common-phishing-attacks-in-web-3-0-discord-google-ads-fake-domains-and-others-713ec4c4bcc1

关于

ChinaDeFi - ChinaDeFi.com 是一个研究驱动的DeFi创新组织,同时我们也是区块链开发团队。每天从全球超过500个优质信息源的近900篇内容中,寻找思考更具深度、梳理更为系统的内容,以最快的速度同步到中国市场提供决策辅助材料。

Layer 2道友 - 欢迎对Layer 2感兴趣的区块链技术爱好者、研究分析人与Gavin(微信: chinadefi)联系,共同探讨Layer 2带来的落地机遇。敬请关注我们的微信公众号 “去中心化金融社区”

Web 3.0 中常见的网络钓鱼攻击相关推荐

  1. 钓鱼攻击防不胜防,该如何预防网络钓鱼攻击?

    "网络钓鱼"是一种网络欺诈行为,是指不法分子利用各种手段,仿冒真实网站地址及页面内容,欺骗消费者或者窃取访问者提交的账号和密码等私人信息.钓鱼网站通常主要通过电子邮件.短信等网络方 ...

  2. 三种常见的网络钓鱼攻击方法!

    网络钓鱼攻击是我们生活中最常见的网络攻击方式之一,同时也是大家最容易中招的网络犯罪方式,尤其是随着网络技术的不断发展,网络钓鱼攻击也变得越来越多样化.本文为大家介绍一下网络钓鱼攻击常用方法及防御措施, ...

  3. 防不胜防?网络钓鱼攻击常用手法盘点与防护建议

    [环境搭建资料.工具包.全套视频-等籽料]私信聆取 网络钓鱼攻击是最常见.最容易让受害者中招的网络犯罪之一,随着网络技术的不断发展,攻击者的伪装手段也变得愈发狡诈,攻击频次也再增高,各种新奇的攻击方式 ...

  4. 常见的5种网络钓鱼攻击类型!

    网络钓鱼攻击是比较常见且人人熟知的一种攻击方式,虽然这种攻击方式不是以入侵为主要,但其危害范围极大,也是最严重的网络威胁之一.目前,网络钓鱼攻击类型有很多种,本文主要为大家介绍一下"常见的5 ...

  5. 【云安全】云计算中常见的网络虚拟化

    [云安全]云计算中常见的网络虚拟化 一.网络虚拟化 二.云计算中常见网络虚拟化 2.1 VLAN (虚拟局域网) 2.2 SDN (软件定义网络) 三.云计算中常见网络虚拟化对比 四.总结 一.网络虚 ...

  6. HelloKitty勒索软件增加了DDoS攻击、十大常见的网络钓鱼邮件主题|11月2日全球网络安全热点

    安全资讯报告 假冒科技公司的诈骗仍然是最大的网络钓鱼威胁之一 根据网络安全公司NortonLifeLock的一份报告,假冒科技公司的诈骗仍然是最大的网络钓鱼威胁之一. 该公司的全球研究团队Norton ...

  7. 常见网络钓鱼攻击类型

    常见网络钓鱼攻击类型 CEO欺诈或商务邮件欺诈(BEC)--假装公司的CEO或其他高管,向级别较低的员工(通常是会计或财务部门的员工)发送电子邮件,这些电子邮件的目的是获取商业机密信息或让受害者将资金 ...

  8. 2020年第三季度的垃圾邮件和网络钓鱼攻击分析

    垃圾邮件和网络钓鱼攻击的花样百出 如今,许多公司通过在线平台发布营销新闻,在功能方面,此类平台的功能非常多样化:它们发出广告和信息性消息.收集统计数据(例如,有关电子邮件中点击的链接的信息)等.与此同 ...

  9. 在真正的短信网络钓鱼攻击内部

    SMS based phishing attacks (Smishing) are a real threat that we see every day. To help you spot them ...

最新文章

  1. 这张程序员情绪波动图,未免太真实了! | 每日趣闻
  2. HTML中nbsp; ensp; emsp; thinsp;等6种空白空格的区别
  3. python 对象销毁_python对象销毁实例(垃圾回收)
  4. scala函数的定义
  5. Java栈 Stack
  6. python中星号变量的几种特殊用法
  7. 二维数组数组名的使用
  8. 一周要闻:为什么从百度离职,程序员五件事.......
  9. SQL Server2008导入导出数据库
  10. love2d教程30--文件系统
  11. java 1.6 ubuntu_ubuntu配置 Java SE 1.6
  12. 那年学过的Java笔记一SE基础
  13. oracle从9.2.0.1升级到9.2.0.8步骤
  14. Cockos REAPER for Mac - 多音轨录制编辑软件
  15. Xshell官网免费版
  16. 哨兵系列卫星介绍——总结与对比
  17. sql身份证号计算年龄_函数
  18. Windows系统安装失败日志分析
  19. 动态规划 机器人军团 POJ2533 中等
  20. leetcode之随心刷

热门文章

  1. 最令我。。。。的一首诗
  2. 2020.5.16普及C组 airship【纪中】【暴力:巧妙】
  3. 高精度除法算法(大数除于小数)
  4. 银行账户打款验证接口(对私/对公)说明
  5. Android自动化的一般方法
  6. 无胁科技-TVD每日漏洞情报-2022-11-14
  7. 使用PHP的GD库绘制电商小程序的商品分享海报
  8. 阿里云视觉智能开放平台产品上新——能力前瞻
  9. 云计算技术-01-云计算与云服务概述
  10. 3600000毫秒等于多少小时_将秒转换为(小时:分钟:秒:毫秒)时间的最佳方法是什么?...