互联网安全内参 01月06日
2024年,这个行业超36亿元资金遭黑客窃取
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

2024年,加密货币盗窃事件频发,攻击者利用钱包窃取工具,针对超过30万个钱包地址,盗取了价值超过36亿元的加密货币,单起事件最高损失达4亿元。与2023年相比,尽管受害者数量仅增加3.7%,但损失金额却增长了67%,表明每位受害者的平均损失显著增加。攻击主要发生在以太坊网络上,质押资产和稳定币是主要目标。诈骗者利用伪造安全验证、Cloudflare页面以及IPFS技术来规避检测,并通过谷歌和推特广告引流至钓鱼网站,使用Permit和setOwner签名进行资金转移。用户应加强安全意识,仅与可信网站交互,仔细核对URL,并使用代币权限撤销工具。

🚨 2024年加密货币盗窃案激增,超过30万个钱包地址被攻击,总损失超过36亿元人民币,单起事件最高损失达4亿元。与2023年相比,损失金额增长了67%。

🛡️ 攻击者主要利用钱包窃取工具,通过伪造安全验证、Cloudflare页面和IPFS技术规避检测,并通过谷歌和推特广告引流至钓鱼网站。以太坊网络上的质押资产和稳定币是主要目标,Permit和setOwner签名被广泛用于资金转移。

⚠️ 用户应加强安全意识,仅与可信网站交互,仔细核对URL,并在签署交易前阅读交易批准提示和权限请求。此外,应使用代币权限撤销工具检查并移除可疑权限,并确保钱包内置的警告功能处于启用状态。

关注我们

带你读懂网络安全


据Scam Sniffer统计,2024年各类攻击者针对超30万个加密货币钱包地址,窃取了价值超36亿元的加密货币,其中单起事件最高损失高达4亿元。


前情回顾·网络攻击造成巨额损失

安全内参1月6日消息,诈骗者通过钱包窃取工具,在去年盗取了价值4.94亿美元(约合人民币36.2亿元)的加密货币,这些攻击针对了超过30万个钱包地址。

与2023年相比,这一数据增长了67%,尽管受害者数量仅增加了3.7%,这表明每位受害者的平均损失金额显著增加。

这些数据由Web3反诈骗平台Scam Sniffer统计。该平台长期跟踪钱包窃取活动,曾披露过一起影响多达10万人的攻击行动。

钱包窃取工具是一种专门用于从用户钱包中窃取加密货币或其他数字资产的网络钓鱼工具,通常部署在伪造或失陷网站上。



第一季度攻击高发损失最严重


在2024年,Scam Sniffer记录了30起通过钱包窃取工具实施的大规模盗窃,每起盗窃金额均超过100万美元。其中,最大的一起案件金额高达5540万美元。

这一重大事件发生在年初,当时比特币价格的上涨刺激了网络钓鱼活动。仅在第一季度,通过钱包窃取工具实施的攻击就造成了1.87亿美元的损失。

图:每月损失金额及受影响钱包数量

在第二季度,一个名为Pink Drainer的知名窃取服务宣布退出市场。此前,该服务伪装成记者,通过网络钓鱼攻击侵入Discord和Twitter账号以窃取加密货币。

Pink Drainer的退出导致网络钓鱼活动有所减少。然而,到第三季度,诈骗者活动逐渐恢复。Inferno服务在8月和9月期间共造成1.1亿美元的损失。

最终,第四季度的活动有所下降,仅占2024年记录总损失的约10.3%。然而,据Scam Sniffer报告,在这一时期,Acedrainer成为主要参与者,占据了窃取市场的20%。

图:窃取工具的每月活动情况



投放广告引流至钓鱼站成主要攻击手法


绝大部分损失(85.3%)发生在以太坊网络上,总额高达1.52亿美元。其中,质押资产(40.9%)和稳定币(33.5%)是主要目标。

关于2024年的趋势,Scam Sniffer指出,诈骗者采用伪造的安全验证(CAPTCHA)、伪装成Cloudflare页面以及使用IPFS技术来规避检测。此外,诈骗者还在签名类型上进行了调整,以更便捷地窃取资金。

具体来说,大部分盗窃依赖于“Permit”签名(56.7%)或“setOwner”签名(31.9%)来完成资金转移。前者依据EIP-2612标准批准代币支出,后者则用于更新智能合约的所有权或管理权限。

另一个值得注意的趋势是,诈骗者越来越多地利用谷歌广告和推特广告为网络钓鱼网站导流,并通过被攻陷的账号、机器人和伪造的代币空投实现攻击目标。

图:X平台上推广加密货币窃取工具的假账号数量



用户应加强安全使用意识和技巧


为防范Web3攻击,建议仅与可信且经过验证的网站进行交互,仔细核对URL是否与官方项目网站一致。在签署交易前,务必阅读交易批准提示和权限请求,并在执行交易前通过模拟操作进行验证。

此外,许多钱包内置了针对网络钓鱼或恶意交易的警告功能,务必确保这些功能处于启用状态。最后,使用代币权限撤销工具检查并移除任何可疑的权限,以确保账户安全。


参考资料:bleepingcomputer.com


推荐阅读





点击下方卡片关注我们,

带你一起读懂网络安全 ↓



?发表于:中国 北京

?️ 阅读原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

加密货币盗窃 网络安全 钱包窃取 网络钓鱼 以太坊
相关文章