干货|钓鱼网站“入侵”Web3 这些防骗技巧必须学会!|钓鱼网站

发布日期:2022-05-26 13:56:48

  文੤章转载来ળ源:成ਊ都链安

 ઩ 在维基百科定义中,网络钓鱼(Phishin⌈g)是一种企图从电子通信中,透过伪装成信誉卓著的法人媒体以获得如用户名、密码和信用卡明细等个人敏感信ઠ息的犯罪诈骗过程。

  这些通信都声称(自⌈己)来自于风行的社交网站(YouTube、Facebook、MySpace)、拍卖网站(eBay)、网络银行、电子支付网站(સPayPal)、或网络管理者(雅虎、互联网服务提供▦商、公司机关),以此来诱骗受害人的轻信。

  网钓通常是透过e-mail或者即时通信进行。它常常导引用户到URL与接口外观与真正网站几无二致的假冒网站输入个人资料。就算使用强式加密的ⓡSSL服务器认证,要侦测网站是否仿冒实际上仍很困难。网钓是一种利用社会工程技术来愚弄用户的实例,它凭恃的是现行网络安全技术的低亲∅૎和度。

  在web3世界中,网络钓鱼主要通过twitter、discord、网站伪造等一系列手段实现,通常在过程中伴随着假托、在线聊天、下饵、等价交换、同情心等੓ⓚ社会工程学攻击(详☺见维基百科:社会工程学),让人防不胜防。

  本文将揭露其ક中👽几种web3世界里常见的ৄ钓鱼方法,跟我们一起来看看吧。

  官方D« iscord被盗,发‚布钓鱼信息

  2022年5月23&#266b;日,MEE6官方Diþscord遭受攻击,导致账号被盗,官á方discord群里发布mint的钓鱼网站信息。

  202੖2年5月6日,NFT交易市场Opensea官î方Discord遭受攻击,黑客利用ç机器人账号在频道内发布虚假链接,并声称“OpenSea与YouTube达成合作,点击链接可参与铸造限量100枚的mint pass NFT”。

  近期,官方discord遭遇攻击的案例越来越多,经过成ϒ都链安安全团♧队分析,其ࣻ原因可能有:

  项目方员工遭受钓鱼攻击,导致账户被盗;项目方下载恶意软件,导致账户被盗;项目方未设置双因素认证且使用弱密码导致账户被盗;项目&#263e;方遭受钓鱼攻击,添加恶意书签从而绕过浏览器同源策略,导致项目方Discor👽d tokνen被盗。

ψ  防骗技ધ巧∋

  作为项目方,应采用官方建议的使用双因素认证、设置强密码等安全操作来保护账户;项目方要警惕针对自己的各种传统网络攻击和社会工程学攻击,避免下载恶意软件,避免访问钓鱼网站。作为web3用户,应首先具备这૦样的意识:官方discord账户被盗越来越频繁,官方发布的消息也可能是钓鱼信息,官ૉ方不等于绝对安全。此外,在任何需要自己授权或交易的地方都需要谨慎,尽量从多个渠道进行信息交叉确认。é

  周杰⌋伦遭遇钓鱼Πੜ攻击,价值百万NFT被盗

  2022年4月1日愚人节,周杰伦在Iànstagram上发文称持有的BAYC#3738ૣ NFੑT已被盗。

  据了解,该 NFT 在今年1月由黄立成赠送。在成都链安安全团队的查看之后,发现周杰伦其0x71de2开头的钱包地址先去mint新项目后遭遇到钓鱼链接,随后░在11点左右签名了授权(approve)交易,将NFT的权限授予了0xe34f0开头è的攻击者钱包,可能这时候杰伦还没意识到自己的NFT,已经处于风险之ⓛ中。

  仅仅过去几分钟,攻击者就在11:0‘7将无聊猿 BAYC #3738 NFT转移到自己的钱包地址☼中,随后在LooksRare和OpenSea上将盗取的NFT卖વ掉,获得约169.6 ETH。

ª

 ∀Â 防骗技巧

  作为用户一定不要轻信私聊,攻击者一般会通过私信或邮件来引诱你点击钓鱼网站链接。一切信息先以官网为准,辅助交叉验证,多个渠道验证多份保障。周董这次中招是在mi′nt新项目后,猜测ਜ਼骗子利用刚刚用户mint新项目后心情好,警惕放松੥之后迅速推送钓鱼链接进行攻击,所以用户在反诈上一定不能有任何放松,确保每一步都是安全的。

 ࢵ GooÌgⓞle广告漏洞置顶的钓鱼网站

  2022年5月10日,Discord和加密威胁缓解系统Sentinel创始人Serpent发推表示░,NFT交易平台X2Y2在Google搜ν索页面的首个搜索结果是ડ诈骗网站,它利用 Google 广告的漏洞,使真实网站和诈骗URL看起来完全相同,已经有约100 ETH被盗。

→ ¥ 防骗技巧

  搜索引擎虽然º方便,但不一定为真。搜索引擎的广告系统是很容易被恶意网站利用的,用户尽量通过官方twitter或者Google认证过的官方网站入口进œ入。确认官方信息时尽量进行交叉确认。平常养成注意细节的好习惯,搜索引擎搜出来的结果એ,如果是广告会有Ad字样,避免入坑被钓鱼。

  ࠹假机器人伪Á装成项目方私聊发送钓鱼Ä网站

  最近,笔者在关注某一新项目ૄ时,从项目官ৄ网加入到了官方discord社群,加群后按照国际惯例先进行৻官方机器人身份验证,然而这一条验证消息却是机器人私信发过来的,此时内心有些疑问,但是看到有“机器人”的提示标签后,也没多想。

  但当我再打开链接的时候,发现它自动唤起了我的Metamask钱包,要求输入密码,此时基本确定网站有问题。后经过调试分析发现,该网站并非真正的Metamask弹出的,而是虚假网站仿冒°的Metam࠷ask钱包界面。而如果你输入密码,就会઎要求助记词验证,最后密码和助记词都会发送到攻击者的后台服务器,自此,你的钱包就已经被盗了。

 ⓤ 防骗੐技巧ૢ

  对于discord私信一定要提高警惕:官方机器人是不会私信要求验证的,一定要先确认是官方机器ª人的消息。最好的¬方法是关闭私信消息。验证身份过程中,是不会要求连接钱包的。3相信直觉,觉得奇怪或者反常的操作一定要留个心⊥眼,多进行信息的交叉验证。

Α

  高仿域Ý名和内容的钓鱼Î网站

  目前笔者在市场上☏发现了各种各样的假冒网站,它们大多对官方网站进行域名、内容等超高程度的模仿。这种方式应该是网络 钓鱼中最普遍⌋的存在的,其归纳分析,其主要有以下几种形式:

  (1)更换顶级域名,主名不变。例如下图中官网顶级域名是.com,钓ù鱼网☜站顶级域名为ર.fun。

ૣ  (2)主名添加单词或符号进行Ê混÷淆,比如opensea-office,cyber-kongz等。

  (3)添ગ加二级ο域名进行混淆௄,进行钓鱼欺骗。

√  ધ防Ê骗技巧

  进入网站时,找到官方twitter或discord,对链接进行对比,看是否正确。时刻保持Â警ⓙ惕:虽然这类钓鱼网站最容易识别,但是量极其大,√用户稍不注意就容易上当受骗。安装反钓鱼插件,可有效辅助识别一部分钓鱼网站。但最重要还是需要用户有谨慎的态度。

  Ê上线了openseભa的钓鱼Θ项目

À  笔者前段时间在opensea遨游的时候,发现了一个官网还未开售的项目Ρ,却在opensea上挂牌了10k,接近5.4kowner。一时间警惕心大起,仔细分析发现了钓鱼的新套路。这个项目Φ首先利用方式5制作了高仿的官网和相似域名,后在opensea上线了相似名字的项目,且加上free mint等字样吸引眼球。

  此外,还有些钓鱼网″站也会联合钓鱼twitterö一起进行λ诈骗:

 ℜ 防骗&#25b3;技巧

  注意辨别twitter账号。钓鱼大号一般也会有大量的粉丝,但是评论大部分都是僵尸号评分છ,或者创建日期早,但是近期才活跃等。Opensea上线的项目不一定都是官网正版项目,目前上面仍存在不少仿盘和钓鱼的项目,需要用户仔细甄别。从多渠道获取信息,保证官ૉ网、opensea项目、twitter、discord等੐多个信息的交叉验证。也可直接与官方进行联系,验证真假。

ੌ  真假合约അ地址੭

  在今年3月出¸现了一种新骗局,也是让▨人开了眼界。A„PEcoin项目的合约地址为:0x4d224452801ACEd8B2F0aebE155379bb5D594381

  而攻击者伪造了前后几位均相同的假合ਲ਼约,联合钓鱼宣传一起进行钓鱼诈骗,假合约为:0x4D221B9c👽0EE56604186a33F4f2433A3961C9438ਖ਼1

  &#25c8;这种攻击方式લ不多见,但是迷惑性很强。不少有安全意识的Ì人会下意识看下合约地址前后几位是否正常,却几乎不会有人全部记下来的。

&#25d0;

 " 防骗技巧

  对于直接对合约地址进行转账交易 时,最好全文核对合约地址的正确Ω性。ઽ确认地址是从官方途径正常获取,避免中间被攻击者截获修改。

  Ã补救措施ષ

  上述只列举了钓鱼诈骗界常见的ਜ਼手段,而如今在web3õ持续火爆的情况下,钓鱼诈骗的方式层出不穷。用户需谨记上述防骗技⇐巧,尽全力保证自己不被钓鱼诈骗。但是如果万一已经被诈骗,则可以采取下列措施尽可能补救:

  ñ- 马上进行资产隔离,尽快将剩੪余资产转ਠ移到安全位置,避免更大的损失;

  -૨ 主动发布声明,告知大家被ઝ盗账户的相关信息,避免危及朋友和社‚区;

ૠ  – 尽可能保留证据,寻求项目方或થ机构进行后&#25c8;续处理;

 ૣ – 可寻Ε求专业的安全公∴司进行资金追踪,如成都链安。

સ  最后,建议记&#25d3;录并分享被骗经历,与大家共勉。反钓鱼反੬诈骗,需要每个人都重视,也需要每个人都参与。

24小时滚动播报最新的财经&#25b2;资讯和视频,更多粉丝福利«扫描二维码关注(sinafinance)Ø

新浪β财经意见反馈留🙀言板∩

All Riઍghts Reserved 新ω浪公司 版权所Þ有

关于

发表评论

邮箱地址不会被公开。 必填项已用*标注