在 Web3 你都会遇到哪些钓鱼攻击,该怎么防范?

This article is not available in the current language yet. Showing the original version.
在 Web3 你都会遇到哪些钓鱼攻击?怎么防范?

编者按:Web3 到处是机会,骗子,黑客们也发现了这一点,他们也来到 Web3 想“不劳而获”一笔财富,他们想出了各种钓鱼攻击 Web3 用户。而且各种各样的手法层出不穷,且也不会消亡,有利益的地方就会有骗子。

作为普通用户,我们能做的就是提高自己的 Web3 安全意识。找不到学习资料?PANews 准备了 区块链安全无小事 专题供你学习。本文 在 Web3 你都会遇到哪些钓鱼攻击?怎么防范? 也收录在此专题内。

在 Web3 你都会遇到哪些钓鱼攻击,该怎么防范?


原文标题:Web 3.0 中常见的网络钓鱼攻击

简要介绍

Web 3的网络钓鱼日益增多,一些主要的网络钓鱼技术包括:

使用不安全的Discord机器人在一些官方的Discord服务器上发布钓鱼链接;

直接发送钓鱼链接;

利用搜索引擎上的广告宣传虚假网站;

通过假Discord机器人直接发送信息;

与官方域名高度相似的域名及内容;

利用Opensea等NFT交易平台推广虚假项目;

使用虚假的合约地址。

建议:

经常多渠道查看信息,不轻易信任“bot”或“官方链接”;

警惕直接消息:官方机器人不会在DM中要求验证;

仔细检查域名或合约地址;

尽量减少Discord中的机器人数量;

不要在浏览器中为一些敏感网站添加书签。

网络钓鱼的定义

根据维基百科的定义,网络钓鱼是一种犯罪骗局,试图通过伪装成有信誉的法律实体的媒体,从电子通信中获取敏感的个人信息,如用户名、密码和信用卡详细信息。网络钓鱼通常是通过电子邮件或即时消息进行的。它通常会引导用户进入看起来与真实网站几乎相同的虚假网站,以输入个人信息。即使有强大的加密和SSL服务器身份验证,仍然很难检测一个网站是真是假。网络钓鱼是使用社会工程技术欺骗用户的一个例子。它依赖于当前web安全技术的低亲和力。

在web3世界,网络钓鱼主要通过Discord、网站伪造等一系列手段实现。

Web3典型的网络钓鱼案件

本文将揭示web3世界中几种常见的网络钓鱼方法:

Discord机器人

2022年5月23日,Discord的MEE6机器人遭到攻击,导致在一些 Discord 官方服务器中发布了有关铸币的钓鱼网站信息。

在 Web3 你都会遇到哪些钓鱼攻击,该怎么防范?

在2022年5月6日,Opensea的官方Discord被黑客入侵,黑客使用机器人账户在频道上发布虚假链接,声称“Opensea与YouTube合作,点击链接制造100个限量版的mint pass NFT”。

在 Web3 你都会遇到哪些钓鱼攻击,该怎么防范?

最近,针对官方Discord服务器的攻击事件越来越多,原因可能如下:

对项目方的员工进行钓鱼攻击,导致账户被盗;

项目方下载恶意软件,导致账户被盗;

项目方未设置双重认证,使用弱密码,导致账户被盗;

项目方遭受钓鱼攻击,添加恶意书签绕过浏览器的登录规则,导致Discord代币被盗。

小贴士:

项目方应采用官方推荐的安全操作,如双重认证、设置强密码等,来保护自己的账户;警惕各种传统的网络攻击和社会工程攻击,避免下载恶意软件或访问钓鱼网站。

Web3用户应该意识到Discord官方发布的版本可能也是钓鱼信息,官方并不保证绝对安全。此外,在任何需要我们自己授权或交易的地方,就更需要谨慎,并尽量交叉检查来自多个渠道的信息。

周杰伦的NFT被一个Discord网络钓鱼攻击窃取

2022年4月1日,流行歌手周杰伦在Instagram上透露,他的Bored Ape NFT被钓鱼网站窃取。

在 Web3 你都会遇到哪些钓鱼攻击,该怎么防范?

我们发现周杰伦在11点左右签署了以0x71de2开头的钱包地址来批准交易,从而将 NFT 批准授予给攻击者的钱包。在这个时候,周杰伦并不知道他的NFT,已经处于危险之中。

在 Web3 你都会遇到哪些钓鱼攻击,该怎么防范?

过了几分钟后,攻击者在11:07时将Bored Ape bayc# 3738 NFT转移到他们自己的钱包地址,然后在LooksRare和OpenSea上以约169.6 ETH的价格出售了被盗的NFT。

在 Web3 你都会遇到哪些钓鱼攻击,该怎么防范?

小贴士:

不要轻易相信私信。攻击者通常会通过私信或电子邮件引诱我们点击钓鱼网站的链接。所有信息应首先在官网进行核实,用多种渠道验证其真实性。

周杰伦被钓鱼的案例是在铸造了一个新项目之后,他当时可能对网络钓鱼攻击不那么警惕。所以用户必须时刻保持警惕,确保每一步都是安全的。

谷歌广告上的钓鱼网站

2022年5月10日,@Serpent 发推文称 NFT 交易平台 X2Y2 在 Google 搜索页面上的第一个搜索结果是一个欺诈网站,该网站利用谷歌广告中的漏洞使真实网站和欺诈 URL 看起来相同,大约 100 ETH 已经被盗。

在 Web3 你都会遇到哪些钓鱼攻击,该怎么防范?

小贴士:

搜索引擎很方便,但不一定正确,搜索引擎广告系统很容易被恶意网站利用。尽量通过官方twitter或谷歌认证的官方网站入口进入,确认官方信息时进行交叉核对。

注意细节。来自搜索引擎的结果,如果是广告,就会有广告这个词。避免点击带有“广告”字样的链接。

通过假机器人发私信

最近,一个用户加入了官方的Discord社区,加入服务器后,一个 bot 直接发送消息要求进行验证。

在 Web3 你都会遇到哪些钓鱼攻击,该怎么防范?

然而,当点击链接时,它会自动弹出Metamask钱包并要求输入密码,这时用户几乎可以肯定网站出了问题。后来经过调试和分析,发现该网站弹出的不是一个真正的Metamask,而是一个伪造的Metamask钱包界面。如果有人输入了密码,它会要求助手验证,最后,密码和助手都将被发送到攻击者的后端服务器,钱包就会被窃取。

小贴士:

警惕Discord的私信:官方机器人不会要求在DM中进行验证。

身份验证过程不需要连接钱包。

一定要注意那些奇怪或不正常的操作,并一定要交叉验证更多的信息。

域名与内容高度相似

目前,市场上存在各种各样的假冒网站,其中大部分是模仿域名和内容相似程度高的官方网站。这是最常见的网络钓鱼方式,其主要形式如下。

更改顶级域名,主域名保持不变。例如,下图中官方网站的顶级域名为.com,钓鱼网站的顶级域名为.fun;

在 Web3 你都会遇到哪些钓鱼攻击,该怎么防范?

在主域名中添加一些词,如openesa-office, xxxmint等。

在 Web3 你都会遇到哪些钓鱼攻击,该怎么防范?

在 Web3 你都会遇到哪些钓鱼攻击,该怎么防范?

添加一个二级域名用于混淆和网络钓鱼:

在 Web3 你都会遇到哪些钓鱼攻击,该怎么防范?

小贴士:

当进入一个网站时,首先找到官方推特或discord,并逐一比较链接,看看他们是否正确。

始终保持警惕:虽然这类钓鱼网站最容易识别,但其数量非常大,如果不小心,用户很容易被骗。

增加反网络钓鱼插件,有效协助识别部分恶意网站。

Opensea上的钓鱼项目

前一段时间,我们在Opensea上发现了一个项目,这个项目还没有正式开放出售,但是这个项目已经列出了1万件物品。经过仔细分析,我们发现了一种新的网络钓鱼方式。该项目先是利用上述手法伪造了一个类似官网和类似域名,然后在Opensea上列出了一个类似项目,用“免费造币”等词语来吸引眼球。

在 Web3 你都会遇到哪些钓鱼攻击,该怎么防范?

在 Web3 你都会遇到哪些钓鱼攻击,该怎么防范?

此外,还有钓鱼网站和钓鱼推特一起宣传诈骗:

在 Web3 你都会遇到哪些钓鱼攻击,该怎么防范?

小贴士:

仔细识别推特账户。有时钓鱼账号也有大量粉丝,但大多数评论都是假的。或帐户创建日期较早,但最近才活跃等。

Opensea上的项目并不总是官方网站上的真实项目。网站上仍然有很多假冒和钓鱼项目,所以用户需要仔细筛选。

始终从多个渠道获取信息。交叉检查来自官方网站、opensea项目、推特、discord等的信息。也可以直接与官方联系,核实真实性。

假的合约地址

今年3月出现的新骗局也令人大开眼界。攻击者伪造一份前后相同位数的合约,利用网络钓鱼链接进行诈骗。

真正的APEcoin合约地址是:0x4d224452801ACEd8B2F0aebE155379bb5D594381。

虚假合约是:0x4D221B9c0EE56604186a33F4f2433A3961C94381

这种类型的攻击并不常见,但令人困惑。通常人们会检查合约地址的前面和后面来判断是否正常,但很少有人会检查完整的地址。

小贴士:

对于直接转账交易,最好检查完整的合约地址是否正确。

确保从官方通道获取地址,避免被中间攻击者修改。

解决方法

以上仅列出了网络钓鱼诈骗常用的策略,然而随着web3的不断流行,网络钓鱼诈骗的方式也越来越多。用户需要记住上述提示。然而,万一被骗了,可以采取以下步骤来尽可能进行补救:

立即隔离资产,并尽快将剩余资产转移到安全的地方,以避免更大的损失。

主动发布声明,告知他人有关诈骗账户的信息,以免危害朋友和社区。

尽可能保存证据,并寻求项目方或机构的后续帮助。

寻找专业公司进行资金追查。

最后,如果不幸被诈骗或网络钓鱼,建议在社交媒体上记录并与他人分享自己的经历。

Source:https://medium.com/coinmonks/investigation-of-common-phishing-attacks-in-web-3-0-discord-google-ads-fake-domains-and-others-713ec4c4bcc1

Share to:

Author: 去中心化金融社区

Opinions belong to the column author and do not represent PANews.

This content is not investment advice.

Image source: 去中心化金融社区. If there is any infringement, please contact the author for removal.

Follow PANews official accounts, navigate bull and bear markets together
PANews APP
Binance Alpha will list R2 Protocol (R2) on March 30th.
PANews Newsflash