WEB3 安全系列 || 你今天被 “钓鱼” 了么

  • 随着Web3应用的快速发展,钓鱼攻击事件频发,手法多样,了解并防范此类攻击变得尤为重要。

  • 邮件钓鱼:攻击者利用NFT发售、钱包升级等热点事件发送钓鱼邮件,内含模仿官方网站的链接,诱导用户点击。

  • 邮件钓鱼案例:黑客利用Opensea卖单迁移事件,伪造邮件和网站,诱骗用户签名0元卖单,窃取NFT。

  • 如何避免邮件钓鱼

    • 邮件发件人可伪造,不能仅凭发件人判断邮件真伪。
    • 点击链接后检查浏览器地址是否为真实网站。
    • 官方不会在邮件中索要个人信息。
    • 将常用网站加入书签,避免通过其他渠道访问。
  • 假冒官方:钓鱼网站模仿真实网站界面,通过空投领取等噱头欺骗用户,窃取私钥或助记词。

  • 假冒官方网站钓鱼案例:攻击者创建虚假Twitter账号,发布Adidas Avatar免费领取信息,诱导用户连接钱包并授权,从而转走NFT。

  • 如何避免假冒官方钓鱼

    • 仔细检查Twitter账号是否为官方认证。
    • 遇到setApprovalForAll签名请求时,仔细检查授权地址。
    • 如不慎授权,尽快撤销以避免资产损失。
总结

随着web3领域各种应用程序的相继发展,安全问题也随之凸显。近期钓鱼诈骗攻击事件频发,各种钓鱼攻击手法层出不穷。此时,如何更清楚地了解钓鱼攻击;如何避免被钓鱼显得尤为重要。

本系列文章从web3安全出发,持续跟进web3安全动态。

 

邮件钓鱼

攻击者利用各种热点nft发售、钱包升级、nft预售、空投领取、合约升级,项目更换网站、特价nft、中签等为由,发送钓鱼邮件,内含精心模仿的官方网站、预售平台,app下载链接等,用户稍不留意就会中招。

 

邮件钓鱼案例

1、黑客了解到 Opensea 需要用户对其卖单进行迁移,并且清楚 Opensea 官方提前发出了迁移日期和操作步骤的邮件。 

WEB3 安全系列 || 你今天被 “钓鱼” 了么

2、黑客提前制作好钓鱼网站,并且部署合约。

WEB3 安全系列 || 你今天被 “钓鱼” 了么

3、通过伪造的邮件通知用户进行迁移操作,引导受害用户在该钓鱼网站上进行卖单迁移操作。这个迁移操作就是让用户对其销售的卖单进行签名,然而签名的卖单价格是0。

WEB3 安全系列 || 你今天被 “钓鱼” 了么

4、黑客拿到用户签了名的卖单信息,通过调用 OpenSea 的交易合约就能以0的价格完成交易,顺利拿到受害者的NFT。 

WEB3 安全系列 || 你今天被 “钓鱼” 了么

 

如何避免
  • 邮件发件人是可以伪造的,不能以邮件发件人来判断是否是官方邮件

  • 点击右键中的地址后,判断浏览器显示的地址是不是自己想要访问的网站

  • 官方不会在邮件里要求你提供任何个人信息,如果有请判断是否为官方邮件

  • 对于常用的网站添加到书签,每次使用的时候自己主动点击而不是在其他地方打开

 

假冒官方

“钓鱼网站“是指用来欺骗用户的虚假网站,它的页面与真实网站界面基本一致,以假乱真欺骗和窃取用户的私钥或者助记词。钓鱼网站一般只有一个或几个页面,和真实网站差别细微 。该诈骗手段由来已久,骗子传播噱头大多是领取空投、帮助解决问题或其他手段。

 

假冒官方网站钓鱼

钓鱼网站:https://adidas-meta.com/

WEB3 安全系列 || 你今天被 “钓鱼” 了么

1、攻击者首先创建了一个模仿官方的Twitter账户,并发布了Adidas Avatar free claim的推特,并在评论区@了很多粉丝.

WEB3 安全系列 || 你今天被 “钓鱼” 了么

2、打开网站,连接钱包并点击Claim Now,他将要求你执行setApprovalForAll授权攻击账号,而且你点拒绝后,他会一直弹出该请求框。

WEB3 安全系列 || 你今天被 “钓鱼” 了么

3、如果你没能及时关闭钓鱼网站,而他一直在弹窗,你刚好准备交易,没看清楚很可能会误以为opensea的请求,从而授权。

4、在攻击者或者授权后,攻击者便可以转走你的NFT了。 

WEB3 安全系列 || 你今天被 “钓鱼” 了么

 

如何避免

  • 仔细检查Twitter账户是否官方账户

  • 每当看到setAppRovalForall的签名请求,仔细检查授权地址

  • 如果不小心批准,尽可能快的在攻击者转移NFT之前撤销授权

分享至:

作者:零时科技

本文为PANews入驻专栏作者的观点,不代表PANews立场,不承担法律责任。

文章及观点也不构成投资意见

图片来源:零时科技如有侵权,请联系作者删除。

关注PANews官方账号,一起穿越牛熊
推荐阅读
4小时前
4小时前
7小时前
7小时前
8小时前
8小时前

热门文章

行业要闻
市场热点
精选读物

精选专题

App内阅读