Phishing, anonimizado e ilustrativo

Uma Aprovação Maliciosa Assinada Por Meio de um Site de Phishing

Um cliente conectou sua carteira ao que parecia ser uma interface familiar de exchange, alcançada por meio de um resultado de busca patrocinado, e assinou uma transação concedendo aprovação ilimitada de gastos a um contrato controlado pelo invasor.

Uma Aprovação Maliciosa Assinada Por Meio de um Site de Phishing
Múltiplos tokensTIPO DE ATIVO
Cliente individual, comprometimento por site de phishingCONTEXTO DO CASO

A situação

Um cliente conectou sua carteira ao que parecia ser uma interface familiar de exchange, alcançada por meio de um resultado de busca patrocinado, e assinou uma transação concedendo aprovação ilimitada de gastos a um contrato controlado pelo invasor.

O desafio

Como o próprio cliente havia assinado a transação, as evidências iniciais pareciam idênticas a uma transferência voluntária, exigindo uma análise cuidadosa para estabelecer o contexto de engano.

A investigação

Analisamos a transação de aprovação, o histórico de registro do domínio do site de phishing e as transações de esvaziamento executadas pelo contrato do invasor.

Conclusões

O contrato do invasor havia esvaziado aprovações com estrutura semelhante de mais de uma dezena de outras carteiras na mesma semana, condizente com uma campanha ativa de phishing.

Resultado

As conclusões apoiaram a revogação das aprovações de token remanescentes do cliente, e os fundos esvaziados foram rastreados até um endereço de depósito em uma exchange regulamentada. Conduzimos o caso pelo processo de solicitação legal da exchange, o que resultou na recuperação de parte do saldo em nome do cliente.

Lições

Aprovações ilimitadas de token são uma superfície de ataque comum. Revisar e revogar aprovações antigas periodicamente é um dos hábitos preventivos mais simples disponíveis.

Etapa 1
Aprovação da Carteira
Unlimited allowance
Etapa 2
Contrato do Invasor
0x7E 4471
Etapa 3
Transação de Esvaziamento
Multiple tokens
Etapa 4
Depósito em Exchange
Cluster EXCH 19

Aprovação da Carteira

Assinada por meio de um site de phishing que se passava por uma exchange.

Enfrentando uma situação semelhante?

Todo caso é definido conforme seus próprios fatos. Conte-nos o que aconteceu.