Phishing, anonymisiert und illustrativ

Eine über eine Phishing-Seite signierte bösartige Freigabe

Ein Mandant verband seine Wallet mit einer über ein gesponsertes Suchergebnis erreichten, scheinbar vertrauten Börsenoberfläche und signierte eine Transaktion, die einem vom Angreifer kontrollierten Vertrag eine unbegrenzte Ausgabenfreigabe erteilte.

Eine über eine Phishing-Seite signierte bösartige Freigabe
Mehrere TokenVERMÖGENSART
Privatmandant, Kompromittierung über eine Phishing-SeiteFALLKONTEXT

Die Situation

Ein Mandant verband seine Wallet mit einer über ein gesponsertes Suchergebnis erreichten, scheinbar vertrauten Börsenoberfläche und signierte eine Transaktion, die einem vom Angreifer kontrollierten Vertrag eine unbegrenzte Ausgabenfreigabe erteilte.

Die Herausforderung

Da der Mandant die Transaktion selbst signiert hatte, wirkte der erste Beweis mit einer freiwilligen Überweisung identisch, was eine sorgfältige Analyse erforderte, um den täuschenden Kontext festzustellen.

Die Ermittlung

Wir prüften die Freigabetransaktion, die Registrierungshistorie der Domain der Phishing-Seite und die vom Vertrag des Angreifers ausgeführten Leerungstransaktionen.

Erkenntnisse

Der Vertrag des Angreifers hatte innerhalb derselben Woche ähnlich strukturierte Freigaben bei über einem Dutzend anderer Wallets geleert, im Einklang mit einer aktiven Phishing-Kampagne.

Ergebnis

Die Erkenntnisse unterstützten den Widerruf der verbliebenen Token-Freigaben des Mandanten, und die geleerten Gelder wurden bis zu einer Einzahlungsadresse einer regulierten Börse verfolgt. Wir verfolgten die Angelegenheit über das rechtliche Antragsverfahren der Börse weiter, was dazu führte, dass ein Teil des Bestands im Namen des Mandanten wiederbeschafft wurde.

Erkenntnisse für die Praxis

Unbegrenzte Token-Freigaben sind eine häufige Angriffsfläche. Die regelmäßige Überprüfung und der Widerruf alter Freigaben gehören zu den einfachsten verfügbaren Vorsichtsmaßnahmen.

Schritt 1
Wallet-Freigabe
Unlimited allowance
Schritt 2
Vertrag des Angreifers
0x7E 4471
Schritt 3
Leerungstransaktion
Multiple tokens
Schritt 4
Börseneinzahlung
Cluster EXCH 19

Wallet-Freigabe

Signiert über eine Phishing-Seite, die eine Börse vortäuschte.

Stehen Sie vor einer ähnlichen Situation?

Jeder Fall wird anhand seiner eigenen Fakten abgegrenzt. Erzählen Sie uns, was passiert ist.