Una aprobación maliciosa firmada mediante un sitio de phishing
Un cliente conectó su cartera a lo que parecía ser la interfaz familiar de un exchange, a la que llegó a través de un resultado de búsqueda patrocinado, y firmó una transacción que otorgaba una aprobación de gasto ilimitada a un contrato controlado por un atacante.
La situación
Un cliente conectó su cartera a lo que parecía ser la interfaz familiar de un exchange, a la que llegó a través de un resultado de búsqueda patrocinado, y firmó una transacción que otorgaba una aprobación de gasto ilimitada a un contrato controlado por un atacante.
El desafío
Dado que el cliente había firmado la transacción por sí mismo, la evidencia inicial se veía idéntica a una transferencia voluntaria, lo que requirió un análisis cuidadoso para establecer el contexto engañoso.
La investigación
Revisamos la transacción de aprobación, el historial de registro del dominio del sitio de phishing, y las transacciones de vaciado ejecutadas por el contrato del atacante.
Hallazgos
El contrato del atacante había vaciado aprobaciones con una estructura similar de más de una docena de carteras adicionales en la misma semana, consistente con una campaña de phishing activa.
Resultado
Los hallazgos respaldaron la revocación de las aprobaciones de token restantes del cliente, y los fondos vaciados fueron rastreados hasta una dirección de depósito en un exchange regulado. Perseguimos el asunto a través del proceso de solicitud legal del exchange, lo que resultó en la recuperación de parte del saldo a favor del cliente.
Lecciones
Las aprobaciones de token ilimitadas son una superficie de ataque común. Revisar y revocar periódicamente las aprobaciones antiguas es uno de los hábitos preventivos más sencillos disponibles.
Aprobación de cartera
Firmada a través de un sitio de phishing que suplantaba a un exchange.
¿Enfrentas una situación similar?
Cada caso se define según sus propios hechos. Cuéntanos qué ocurrió.
