导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

Meme币交易者遭假Cloudflare验证钓鱼,损失约60万美元

9月16日有报道称,Meme币交易者正成为一类新型钓鱼攻击的目标。攻击者将恶意页面伪装成Cloudflare验证界面,诱导用户运行恶意脚本。一名加密货币交易者@cladzsol表示,其在运行恶意脚本后损失约60万美元。

与常见的钱包盗取攻击不同,此次活动并不主要依赖钱包连接和恶意链上授权,而是通过伪造的验证提示,引导用户在电脑上执行有害代码。

攻击者利用代币元数据

恶意链接出现在Meme币相关网站字段中。交易者在研究新发行代币时可能打开这些链接,进入一个看似合法的Cloudflare验证页面。用户一旦按页面指示操作,恶意脚本便可能被下载并执行。加密账户@insidecalls警告称,该攻击包含伪造的Cloudflare检查,要求用户在Windows上以管理员权限运行载荷。

该方法部分依赖Meme币交易者快节奏的操作习惯——他们频繁穿梭于代币页面、社交账号和项目网站之间。部分代币追踪和交易聚合平台会展示从代币元数据中提取的网站与社交媒体信息。这些字段可被代币创建者或后来声称控制项目社区的人修改,使攻击者能够将恶意网站放置在交易者预期为官方主页的位置。

相关报告对DexScreener等聚合服务展示链接的审查延迟提出担忧,但报告未提供证据表明DexScreener自身遭到入侵。

钓鱼与恶意软件在加密领域合流

假Cloudflare活动延续了此前多起攻击的模式:攻击者复制知名网站、品牌或在线服务,诱导加密用户与恶意软件交互。8月,一名Hyperliquid交易者点击Google赞助广告后进入去中心化交易平台的仿冒版本,损失约55万美元。区块链安全公司Salus将该网站背后的基础设施与Inferno drainer生态系统关联。Salus称,该基础设施包括恶意脚本、授权命令生成、自动盗取、跨链提款及整合被盗资金工具。

Crypto.news此前在7月报道称,钱包盗取服务通常使用虚假项目网站、欺诈性空投、恶意社交媒体链接和假冒代币页面。在这些攻击中,恶意网站通常要求受害者连接钱包并批准交易或签名,从而让攻击者控制的合约获得转移代币的权限,而无需获取钱包助记词或密码。

假Cloudflare活动采用了不同路径:受害者被要求在自己的电脑上执行脚本。一旦代码在本地运行,攻击就不再局限于通过网站获得链上授权。

近期活动还多次将钓鱼与恶意软件结合,以收集钱包信息和其他凭据。网络安全公司Morphisec称,8月发现的假Claude桌面应用传播RevStealer恶意软件,可针对50多种加密货币钱包。该恶意程序隐藏在名为“Claude Opus 5 Free Desktop”的应用中。Morphisec表示,该程序可从Windows系统上的加密钱包、密码管理器和浏览器收集信息,并将被盗记录发送至攻击者控制的基础设施。

另一起于5月披露的活动使用恶意开发者包针对加密货币和人工智能开发者。安全平台Socket在npm、PyPI和Rust生态系统中识别出至少34个恶意包及384个相关版本。Socket称,TrapDoor活动旨在收集钱包数据,以及GitHub令牌、云凭据、API密钥和SSH访问权限。

Meme币交易者此前已多次被盯上

Meme币交易此前已为攻击者提供分发恶意软件的机会,因为交易者经常使用第三方工具、社交媒体推荐和不熟悉的项目网站。2024年8月,Solana去中心化交易所聚合器Jupiter就一款名为Bull Checker的恶意Chrome扩展向用户发出警告。此前多名用户报告钱包被盗。该扩展被宣传为面向Solana用户的Meme币持有者查看工具。Jupiter调查发现,它可在与去中心化应用交互时修改交易,并插入将代币转移至另一地址的指令。

2024年11月另一起事件中,一名Gigachad Meme币投资者报告称,在点击虚假Zoom会议链接后损失609万美元。受害者表示,恶意软件被下载到笔记本电脑上,随后攻击者盗取其三个钱包中的9527万枚GIGA代币。Onchain Lens称,攻击者后来以11,759枚SOL卖出被盗代币,按当时价格约值210万美元。

9月16日的报道建议交易者,若遇到所谓Cloudflare验证页面要求执行命令或脚本,应直接关闭页面,不要进行任何交互。