Hameçonnage, anonymisé et illustratif

Une autorisation malveillante signée via un site de hameçonnage

Un client a connecté son portefeuille à ce qui semblait être une interface familière de plateforme d'échange, atteinte via un résultat de recherche sponsorisé, et a signé une transaction accordant une autorisation de dépense illimitée à un contrat contrôlé par l'attaquant.

Une autorisation malveillante signée via un site de hameçonnage
Jetons multiplesTYPE D'ACTIF
Client particulier, compromission via un site de hameçonnageCONTEXTE DU DOSSIER

La situation

Un client a connecté son portefeuille à ce qui semblait être une interface familière de plateforme d'échange, atteinte via un résultat de recherche sponsorisé, et a signé une transaction accordant une autorisation de dépense illimitée à un contrat contrôlé par l'attaquant.

Le défi

Comme le client avait lui-même signé la transaction, la preuve initiale ressemblait à un transfert volontaire, nécessitant une analyse minutieuse pour établir le contexte trompeur.

L'enquête

Nous avons examiné la transaction d'autorisation, l'historique d'enregistrement du domaine du site de hameçonnage, et les transactions de vidage exécutées par le contrat de l'attaquant.

Constatations

Le contrat de l'attaquant avait vidé des autorisations structurées de façon similaire provenant de plus d'une douzaine d'autres portefeuilles au cours de la même semaine, cohérent avec une campagne de hameçonnage active.

Résultat

Les constatations ont appuyé la révocation des autorisations de jetons restantes du client, et les fonds vidés ont été tracés jusqu'à une adresse de dépôt sur une plateforme d'échange réglementée. Nous avons poursuivi l'affaire par le processus de demande légale de la plateforme, ce qui a permis la récupération d'une partie du solde au nom du client.

Enseignements

Les autorisations de jetons illimitées constituent une surface d'attaque courante. Examiner et révoquer périodiquement les anciennes autorisations est l'une des habitudes préventives les plus simples disponibles.

Étape 1
Autorisation de portefeuille
Unlimited allowance
Étape 2
Contrat de l'attaquant
0x7E 4471
Étape 3
Transaction de vidage
Multiple tokens
Étape 4
Dépôt sur plateforme d'échange
Cluster EXCH 19

Autorisation de portefeuille

Signée via un site de hameçonnage se faisant passer pour une plateforme d'échange.

Vous faites face à une situation similaire ?

Chaque dossier est défini selon ses propres faits. Dites-nous ce qui s'est passé.