亚洲财经

搜索

Meme币钓鱼页面以虚假Cloudflare验证欺骗交易者

冒充 Cloudflare 验证页面的钓鱼攻击瞄准 Meme 币交易者,一人损失约 60 万美元

Meme 币交易者正成为伪装成 Cloudflare 验证页面的钓鱼网站的目标。据报道,一名交易者在运行恶意脚本后损失了约 60 万美元。




虚假 Cloudflare 验证页面诱导执行恶意脚本

与 Meme 币相关的虚假 Cloudflare 验证页面正在被用来诱骗交易者执行恶意脚本。加密交易者 @cladzsol 在与此类恶意页面交互后,报告称损失了约 60 万美元。攻击者可以将钓鱼网站嵌入到代币元数据字段中,而交易者在研究新发行的 Meme 币时可能会打开这些链接。

用户已被警告:如果遇到要求他们在计算机上执行命令或脚本的可疑验证页面,请立即关闭。9 月 16 日的市场报告显示,几个流行的 Meme 币页面已将访问者重定向至虚假验证屏幕,指示他们在计算机上执行命令,从而允许恶意脚本运行并可能窃取加密资产。

🚨 一位优秀的 Axiom 交易者在尝试桥接至 @arc 时被清空了价值 60 万美元的资金。
一个网站会显示虚假的 Cloudflare 验证,并要求你在 Windows 上运行管理员负载脚本,这将清空你整个电脑的数据。切勿这样做。转发以引起警惕。

加密交易者 @cladzsol 表示,他在该事件中损失了约 60 万美元。加密账户 @insidecalls 警告称,此次攻击涉及一个显示虚假 Cloudflare 检查的网站,随后要求用户在 Windows 系统上以管理员权限运行有效载荷(payload)。

这种方法不同于许多依赖用户连接钱包并批准恶意区块链交易来清空钱包的攻击。在这种情况下,钓鱼页面试图让受害者在计算机上直接执行代码。




Meme 币钓鱼页面利用虚假验证提示

恶意链接出现在与 Meme 币关联的网站字段中。扫描新发行代币的交易者在研究项目时可能会打开这些链接,却意外落入设计得酷似合法 Cloudflare 验证检查的页面。

据报告,一旦用户按照页面上的说明操作,恶意脚本就会被下载并在计算机上执行。Inside Calls 在讨论 @cladzsol 遭受的损失时描述了类似的流程,称虚假验证过程要求用户在 Windows 上运行管理员有效载荷。该交易者随后表示,此次事件使他损失了 60 万美元。

这种攻击部分利用了 Meme 币交易者的常规行为,他们经常在寻找新发行资产时快速在不同的代币页面、社交媒体账号和项目网站之间切换。一些代币追踪和交易聚合平台会从代币元数据中提取网站和社交媒体信息。最新活动的报告指出,这些字段可以被代币创建者或后来声称控制该项目社区存在的人更改。

因此,攻击者可以将恶意网站放置在交易者期望包含项目官方主页的字段中。报告引发了对 DexScreener 等聚合服务显示链接审核延迟的担忧,尽管报告中提供的证据并未显示 DexScreener 本身遭到入侵。




加密钓鱼攻击越来越多地使用看似可信的页面

最新的活动紧随几次攻击之后,在这些攻击中,熟悉的网站、品牌或在线服务被复制,以说服加密用户与恶意软件进行交互。

8 月,Hyperliquid 的一名交易者在点击指向去中心化交易平台假冒版本的赞助 Google 广告后,损失了约 55 万美元。区块链安全公司 Salus 将该网站背后的基础设施与 Inferno drainer 生态系统联系起来。

8 月 13 日的盗窃案涉及一个通过付费搜索结果推广的虚假 Hyperliquid 网站。Salus 表示,该基础设施包括恶意脚本、授权命令生成、自动清空、跨链提款以及整合被盗资金的工具。

Crypto.news 此前在 7 月的报道中指出,钱包清空服务通常使用虚假项目网站、欺诈性空投、恶意社交媒体链接和伪造代币页面,将用户置于危险的交易请求面前。在这些攻击中,恶意网站通常要求受害者连接钱包并批准交易或签名。该批准可使攻击者控制的合约获得转移代币的权限,而无需获取钱包的助记词或密码。

虚假 Cloudflare 活动采用了一种不同的途径:受害者被指示在计算机上执行脚本。一旦代码在本地运行,攻击就不再局限于通过网站获取链上批准。




恶意软件已成为进入加密钱包的另一条路径

最近的多次活动反复将网络钓鱼与旨在从计算机收集钱包信息和其他凭据的恶意软件相结合。

8 月发现的一个虚假 Claude 桌面应用程序分发了 RevStealer 恶意软件,根据网络安全公司 Morphisec 的说法,该软件能够针对 50 多种加密货币钱包。恶意软件隐藏在以“Claude Opus 5 Free Desktop”呈现的应用程序中。Morphisec 表示,该程序可以在 Windows 系统上收集来自加密货币钱包、密码管理器和网页浏览器的信息,然后将被盗记录发送到攻击者控制的服务器。

另一项 5 月披露的活动使用了恶意开发包来针对加密货币和人工智能开发者。安全平台 Socket 在 npm、PyPI 和 Rust 软件生态系统中识别出至少 34 个恶意包和 384 个相关版本。Socket 表示,TrapDoor 活动旨在收集钱包数据以及 GitHub 令牌、云凭证、API 密钥和 SSH 访问权限。

虽然交付方式不同,但这两次活动都依赖于让受害者安装或执行看似合法的软件。




Meme 币交易者此前曾面临类似的恶意软件攻击

Meme 币交易此前曾为攻击者提供分发恶意软件的机会,因为交易者经常使用第三方工具、社交媒体推荐和不熟悉的项目网站。

2024 年 8 月,Solana 去中心化交易所聚合器 Jupiter 警告用户注意一个名为 Bull Checker 的恶意 Chrome 扩展程序,当时有几位用户报告称他们的钱包被清空。该扩展程序向 Solana 用户推广为查看 Meme 币持有者的工具。Jupiter 的调查发现,它可以在与去中心化应用程序交互期间修改交易,并插入将代币转移到其他地址的指令。

另一起 2024 年 11 月的事件涉及一名 Gigachad Meme 币投资者,他在点击虚假 Zoom 会议链接后报告损失了 609 万美元。受害者称恶意软件已下载到笔记本电脑上,随后攻击者清空了三个包含 9,527 万 GIGA 代币的钱包。Onchain Lens 表示,攻击者随后将这些被盗代币出售换取 11,759 枚 SOL,当时价值约 210 万美元。

9 月 16 日的报告建议,如果遇到声称是 Cloudflare 验证页面并要求执行命令或脚本的情况,交易者应关闭页面,不要与之交互。