Uma Aprovação Maliciosa Assinada Por Meio de um Site de Phishing
Um cliente conectou sua carteira ao que parecia ser uma interface familiar de exchange, alcançada por meio de um resultado de busca patrocinado, e assinou uma transação concedendo aprovação ilimitada de gastos a um contrato controlado pelo invasor.
A situação
Um cliente conectou sua carteira ao que parecia ser uma interface familiar de exchange, alcançada por meio de um resultado de busca patrocinado, e assinou uma transação concedendo aprovação ilimitada de gastos a um contrato controlado pelo invasor.
O desafio
Como o próprio cliente havia assinado a transação, as evidências iniciais pareciam idênticas a uma transferência voluntária, exigindo uma análise cuidadosa para estabelecer o contexto de engano.
A investigação
Analisamos a transação de aprovação, o histórico de registro do domínio do site de phishing e as transações de esvaziamento executadas pelo contrato do invasor.
Conclusões
O contrato do invasor havia esvaziado aprovações com estrutura semelhante de mais de uma dezena de outras carteiras na mesma semana, condizente com uma campanha ativa de phishing.
Resultado
As conclusões apoiaram a revogação das aprovações de token remanescentes do cliente, e os fundos esvaziados foram rastreados até um endereço de depósito em uma exchange regulamentada. Conduzimos o caso pelo processo de solicitação legal da exchange, o que resultou na recuperação de parte do saldo em nome do cliente.
Lições
Aprovações ilimitadas de token são uma superfície de ataque comum. Revisar e revogar aprovações antigas periodicamente é um dos hábitos preventivos mais simples disponíveis.
Aprovação da Carteira
Assinada por meio de um site de phishing que se passava por uma exchange.
Enfrentando uma situação semelhante?
Todo caso é definido conforme seus próprios fatos. Conte-nos o que aconteceu.
