假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

前言

小A最近收到了交易所活動的短信,於是小A 在瀏覽器輸入“xx 錢包官方”,點進排在首位的鏈接,下載App-創建錢包-轉入資產,一氣呵成。沒一會,小A 收到了轉賬成功的通知,他錢包App 裡的餘額——價值1000 萬美元的ERC20-USDT——都化為零了。小A 後來才意識到,這個App 是假的,自己下載到釣魚App 了。

慢霧於去年11 月24 日發布了關於假錢包黑產的分析報告——慢霧:假錢包App 已致上萬人被盜,損失高達十三億美元,可想而知,隨著時間流逝,直到今天的被盜損失會是多麼令人驚訝。

分析

今天我們從大數據側分析,到底有多少假錢包。

1、MetaMask是目前全球最大的瀏覽器插件錢包。 2021 年4 月,MetaMask 母公司 ConsenSys 表示,MetaMask 錢包的月活用戶量超過500 萬,在6 個月內增長了5 倍,而2020 年MetaMask 官方也曾宣布其較2019 年的月活同比增長了4 倍,用戶量超8000 萬。

MetaMask 如此海量的用戶數自然是黑產的第一目標,我們來看看有多少冒牌MetaMask:

首先,通過專業的瀏覽器搜索:

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

查找結果顯示有20,000 + 的相關結果,其中98% 的IP/域名都是虛假詐騙鏈接。

進一步追踪,比如查找MetaMask Download:

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

一眼看去,都是釣魚網站,而且熟悉安全的人應該都知道,888/HTTP、8888/HTTP 這類端口和服務是寶塔系統的默認配置,而寶塔的簡單易部署屬性導致大量黑灰產使用。以上相關的IP/域名都是誘導用戶訪問、下載的虛假詐騙鏈接。

我們再進一步來看點有意思的。

首先搜索:MetaMask 授權管理(黑灰產釣魚的管理後台)

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

這些全都是黑產管理後台相關域名,我們順手把域名也一起梭,部分抓到的域名及相關解析時間展示如下:

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

Vue+PHP 環境,部署方式如下:

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

2、imToken授權管理也是同樣的方式:

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

TokenPocket授權管理:

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

釣魚後台:

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

後台相關的服務產業鏈:

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

3、後台獲取到相關的受害人信息後, 攻擊者通過提幣API 接口進行操作:

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

我們來看一下代碼:

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

涉及到基礎Web 服務的JS、配置JS、轉賬JS。

再看這條:var _0xodo=’jsjiami.com.v6’,不得不說,黑灰產已經超過大多數正規Web 站點,人家已經在實施JS 全加密技術。

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

配置:

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

此處sc0vu/web3.php: “dev-master” 是用於與以太坊和區塊鏈生態系統交互的php 接口系統。

分析後發現,攻擊者獲取到私鑰等相關信息後,通過api.html 調用,轉移相關盜竊資產。此處不再贅述。

你以為這樣就結束了?

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

你以為他們的目標只是偽造MetaMask、imToken、TokenPocket等錢包的釣魚網站?

其實他們除了偽造市面上這些知名錢包外,他們還仿造並搭建了相關交易平台進行釣魚,我們來看下:

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

比如這個IP 下,我們發現除了釣魚頁面、後台,還有其他信息:

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

偽造的交易平台釣魚站,而且還不止一個:

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

使用Laravel 框架搭建的加密貨幣釣魚平台:

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

使用ThinkPHP 框架搭建的仿 FTX 平台釣魚站點:

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

再來看下SaaS 版直接在線售賣的釣魚詐騙模版:

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

騙子平台支持大部分主流的錢包(這裡的錢包也是他們偽造的)

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

針對加密貨幣、NFT 的釣魚詐騙產業鏈已十分完備,專業SaaS 服務,快速部署,立馬上線。

進一步偵查發現相關的後台管理系統,如下圖是雲桌面式的管理後台,用來控制交易平台相關信息:

假錢包全景追踪:深入揭秘假錢包釣魚產業鏈

分類清晰功能齊全,黑灰產的先進與專業度已經遠超想像。

總結

本文主要是從技術手段分析了詐騙錢包的全景,錢包釣魚網站層出不窮,製作成本非常低,已經形成流程化專業化的產業鏈,這些騙子通常直接使用一些工具去copy 比較出名的錢包項目網站,誘騙用戶輸入私鑰助記詞或者是誘導用戶去授權。建議大家在嘗試下載或輸入之前,務必驗證正在使用網站的URL。同時,不要點擊不明鏈接,盡量通過官方網頁或者官方的媒體平台下載,避免被釣魚。

Total
0
Shares
Related Posts