Phishing, anonimizado e ilustrativo

Una aprobación maliciosa firmada mediante un sitio de phishing

Un cliente conectó su cartera a lo que parecía ser la interfaz familiar de un exchange, a la que llegó a través de un resultado de búsqueda patrocinado, y firmó una transacción que otorgaba una aprobación de gasto ilimitada a un contrato controlado por un atacante.

Una aprobación maliciosa firmada mediante un sitio de phishing
Múltiples tokensTIPO DE ACTIVO
Cliente individual, compromiso mediante sitio de phishingCONTEXTO DEL CASO

La situación

Un cliente conectó su cartera a lo que parecía ser la interfaz familiar de un exchange, a la que llegó a través de un resultado de búsqueda patrocinado, y firmó una transacción que otorgaba una aprobación de gasto ilimitada a un contrato controlado por un atacante.

El desafío

Dado que el cliente había firmado la transacción por sí mismo, la evidencia inicial se veía idéntica a una transferencia voluntaria, lo que requirió un análisis cuidadoso para establecer el contexto engañoso.

La investigación

Revisamos la transacción de aprobación, el historial de registro del dominio del sitio de phishing, y las transacciones de vaciado ejecutadas por el contrato del atacante.

Hallazgos

El contrato del atacante había vaciado aprobaciones con una estructura similar de más de una docena de carteras adicionales en la misma semana, consistente con una campaña de phishing activa.

Resultado

Los hallazgos respaldaron la revocación de las aprobaciones de token restantes del cliente, y los fondos vaciados fueron rastreados hasta una dirección de depósito en un exchange regulado. Perseguimos el asunto a través del proceso de solicitud legal del exchange, lo que resultó en la recuperación de parte del saldo a favor del cliente.

Lecciones

Las aprobaciones de token ilimitadas son una superficie de ataque común. Revisar y revocar periódicamente las aprobaciones antiguas es uno de los hábitos preventivos más sencillos disponibles.

Paso 1
Aprobación de cartera
Unlimited allowance
Paso 2
Contrato del atacante
0x7E 4471
Paso 3
Transacción de vaciado
Multiple tokens
Paso 4
Depósito en exchange
Cluster EXCH 19

Aprobación de cartera

Firmada a través de un sitio de phishing que suplantaba a un exchange.

¿Enfrentas una situación similar?

Cada caso se define según sus propios hechos. Cuéntanos qué ocurrió.