初识 TON:账号、Token、交易与资产安全
本文将从账号、Token、交易的角度讨论 TON 的特点及用户资产安全问题。
💥 购买推特账号:钓鱼团伙通过 Telegram 群组或专门的网站购买推特账号,这些账号通常拥有粉丝量、帖子数量和注册时间,以便伪装成真实用户。
🚀 增加账号可信度:购买到账号后,钓鱼团伙使用推广工具购买粉丝互动,例如点赞、转发和粉丝量,以提升账号的真实性和可信度,迷惑用户。
🤖 自动化机器人关注:钓鱼团伙使用自动化机器人关注知名项目方动态,并在项目方发布推特后,第一时间留言以占据第一条评论位置,获得更高的浏览量。
🌐 伪造账号模仿:钓鱼团伙将购买的账号信息模仿知名项目方账号,利用用户的信任和惯性思维,使假账号和真账号难以区分。
🔗 钓鱼链接诱骗:钓鱼团伙在假账号的评论中发布带有钓鱼链接的留言,例如空投活动、官方网站等,诱骗用户点击链接并授权签名,从而盗取用户资产。
🛡️ 反钓鱼插件优化:建议开发反钓鱼插件,能够实时识别钓鱼网站并提醒用户,防止用户点击钓鱼链接。
🔐 钱包安全识别功能:钱包应具备骗签识别功能,能够展示用户要签名的详细信息,例如授权内容、金额和接收方,帮助用户识别钓鱼攻击。
🧠 建立个人安全意识:用户应提高安全意识,在点击链接、授权签名之前,仔细检查链接地址、授权内容和接收方,避免被钓鱼攻击。
📚 学习安全知识:建议用户学习区块链安全知识,例如阅读慢雾出品的《区块链黑暗森林自救手册》,提高安全意识,增强防范能力。
本文将解析知名项目方评论区钓鱼团伙的作案流程。
撰文: 山 & Liz
近期慢雾安全团队陆续收到多起被盗求助,在分析被盗事件后,我们发现多数被盗原因竟然是:知名项目方推特下方的钓鱼留言导致!
随后慢雾安全团队做了针对性的分析统计:约有 80% 的知名项目方在发布推特后,评论区的第一条留言会被诈骗钓鱼账号所占据。鉴于钓鱼团伙的自动化程度之高、部分加密货币从业者安全意识较低,本文将解析知名项目方评论区钓鱼团伙的作案流程,给加密货币从业者以警示。
1. 购买推特账号。我们发现 Telegram 中存在许多售卖推特账号的群,这些账号有粉丝量、有一定数量的帖子、注册时间也不一,买家可以根据需要挑选合适的账号。翻看群里的历史记录发现,该群里售卖的多为加密货币行业相关的号以及网红号。
除了 Telegram 上的卖号群外,还有专门卖推特账号的网站。这类网站上售卖各年份的推特账号,同时支持特定相似账号购买,如用户名与 Optimism(真账号)高度相似的 Optimlzm(假账号)。这类网站也接受加密货币付款。
(https://twitteraccseller.mysellix.io/)
2. 买到现成的账号后,钓鱼团伙会用推广工具买粉丝互动,增加账号可信度。这类推广工具同样支持加密货币付款,出售国外主流社交平台的点赞,转发,粉丝量等服务,买家输入要推广的链接和要求的数量即可购买。
(https://easyliker.ru/services)
据该平台客服所说,仅该平台就有超 130 万笔订单,已有两万人使用过他们的服务。
3. 经过以上的准备,钓鱼团伙就获得了一个有足够多的帖子、粉丝的推特账号,然后再将账号里面的信息照着项目方的账号去模仿,这时对于一部分人来说这两个账号就有些真假难辨了。接下来就到了钓鱼团伙实施钓鱼的关键步骤:
1 月 12 号,Optimism 的官方推特号发送了一条推文,在这条推文下面的第一条评论就是钓鱼团伙的发布的,这条评论有很高的互动量,且附上了官网的链接,然而其文字部分的链接却是个钓鱼链接,见下图。同日,慢雾 CISO @IM_23pds 在推特上发出警告,请广大用户警惕项目方评论区的高仿号钓鱼。
(https://twitter.com/IM_23pds/status/1745662404300788120)
钓鱼团伙利用了推特的改名机制,用户可以修改自己的推特显示名称(Display Name),但这不会改变其在推特上的唯一标识,即推特的用户名(Handle),通常以 @ 符号开头。这个假账号的显示名称改成了和官方号一样的,都叫 Optimism,但是仔细看就会发现高仿号的用户名和官方号有细微差别,假账号将官方号的用户名中的「is」换成了「lz」,这种钓鱼手法在黑手册中已有介绍。
使用链上追踪工具 MistTrack 查询在 Telegram 上售卖推特账号的人的地址 0xd02c75102ed941b26e318c0896c5b5aeb4ddc965,我们发现给这个地址转账的地址均被 MistTrack 标记为与钓鱼、盗币等行为相关的恶意地址,双击这些地址后,又追踪到更多恶意地址,可见这个黑市之大。
1. 反钓鱼插件的优化。区块链行业 90% 的 NFT 钓鱼都跟虚假域名有关,有实时跟进钓鱼虚假域名的提醒是关键,如用户打开一个钓鱼页面,相关的插件、浏览器就能直接提示风险,这样就没有了后面骗签名的可能,把风险阻断在第一步。
2. 钱包所见即所签、交互安全识别的功能。如果钱包有骗签识别功能,能够不错的展示出用户要签名的详细信息,如授权什么、多少、给谁等人类可读数据,那么至少可以让用户一目了然的看到授权细节,建立最后一道屏障,拦住马上要掉入陷阱的用户。
3. 建立个人安全意识。任何的产品、文章、提醒都是辅助,建立自己的安全意识,在点击链接,授权、签名前都再三确认,才可以远离丢币、被骗的困扰。
本文基于知名项目方推特评论区的钓鱼留言现象,解析钓鱼团伙的作案流程,希望帮助广大用户认识这一钓鱼手法,提高警惕,避免资产被盗。
最后,建议阅读慢雾出品的《区块链黑暗森林自救手册》以获取更多安全知识。
【免责声明】市场有风险,投资需谨慎。本文不构成投资建议,用户应考虑本文中的任何意见、观点或结论是否符合其特定状况。据此投资,责任自负。
初识 TON:账号、Token、交易与资产安全
本文将从账号、Token、交易的角度讨论 TON 的特点及用户资产安全问题。
7 月 Web3 安全事件盘点:总损失约 2.79 亿美元
2024 年 7 月,共发生安全事件 37 起,总损失约 2.79 亿美元,其中有 876 万美元得到返还。
慢雾:X 账号安全排查加固指南
建议用户定期根据排查步骤对 X 账号进行授权排查,加强账号的安全性。
Web3 安全入门避坑指南:钱包被恶意多签风险
本期我们将以 TRON 钱包为例,讲解多签钓鱼的相关知识。
慢雾:公链安全审计指南全面升级,并新增 Layer2 安全审计方法
慢雾安全团队建议各项目在上线前先做好安全审计,推动区块链的稳健发展。
慢雾:安全审计检查项之账户抽象钱包
本文旨在为审计人员提供账户抽象钱包的安全审计检查项,并提供部分针对性的审计指南。
慢雾:2024 Q2 MistTrack 被盗表单分析
本系列旨在以脱敏后的真实案例剖析作恶手法,帮助用户学习如何保护好资产。
2024 上半年区块链安全与反洗钱报告
本报告聚焦 2024 上半年区块链生态系统安全和反洗钱 (AML) 安全情况。
慢雾:UwU Lend 被黑分析
建议项目方增强价格预言机的抗操纵能力,设计更为安全的预言机喂价机制。
慢雾:Chrome 恶意扩展盗取百万美金解惑
平台在考虑用户体验的同时,要注意保护好用户账户和资产的安全。
「区块链黑暗森林自救手册」韩文版正式发布
感谢所有支持「区块链黑暗森林自救手册」的读者、专家以及翻译校对伙伴们的辛苦付出。
浅析假钱包与私钥助记词泄露风险
本指南旨在让每一个用户更好地保护自己的资产,在区块链黑暗森林中行走得更远。
花小钱钓大鱼:揭秘 1155 WBTC 钓鱼事件
5 月 3 日,一名巨鲸遭遇了相同首尾号地址钓鱼攻击,被钓走 1155 枚 WBTC,价值约 7000 万美元。
4 月 Web3 安全事件盘点:总损失约 9081 万美元
2024 年 4 月,共发生安全事件 37 起,总损失约 9081 万美元,原因涉及合约漏洞、第三方漏洞、跑路和账号被盗等。
空手套白狼:YIEDL 被黑分析
2024 年 4 月 24 日,BSC 链上的 YIEDL 项目遭攻击,攻击者获利约 30 万美元。
揭秘新型骗局:恶意修改 RPC 节点链接骗取资产
近期出现了一种新型的加密货币骗局,以线下实物交易为主要场景,采用 USDT 作为付款方式,利用修改以太坊节点的 Remote Procedure Call (RPC) 进行欺诈活动。
慢雾 (SlowMist) 的专业追踪结果被「联合国安理会」引用
慢雾 (SlowMist) 将持续输出专业能力,助力构建更安全的区块链生态!
AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。
鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑