
原文作者:Beosin
原文编译:ChinaDeFi
简要介绍
Web3 的网络钓鱼日益增多,一些主要的网络钓鱼技术包括:
使用不安全的 Discord 机器人在一些官方的 Discord 服务器上发布钓鱼链接;
直接发送钓鱼链接;
利用搜索引擎上的广告宣传虚假网站;
通过假 Discord 机器人直接发送信息;
与官方域名高度相似的域名及内容;
利用 Opensea 等 NFT 交易平台推广虚假项目;
使用虚假的合约地址。
建议:
经常多渠道查看信息,不轻易信任「bot」或「官方链接」;
警惕直接消息:官方机器人不会在 DM 中要求验证;
仔细检查域名或合约地址;
尽量减少 Discord 中的机器人数量;
不要在浏览器中为一些敏感网站添加书签。
网络钓鱼的定义
根据维基百科的定义,网络钓鱼是一种犯罪骗局,试图通过伪装成有信誉的法律实体的媒体,从电子通信中获取敏感的个人信息,如用户名、密码和信用卡详细信息。网络钓鱼通常是通过电子邮件或即时消息进行的。它通常会引导用户进入看起来与真实网站几乎相同的虚假网站,以输入个人信息。即使有强大的加密和 SSL 服务器身份验证,仍然很难检测一个网站是真是假。网络钓鱼是使用社会工程技术欺骗用户的一个例子。它依赖于当前 Web 安全技术的低亲和力。
在 Web3 世界,网络钓鱼主要通过 Discord、网站伪造等一系列手段实现。
Web3 典型的网络钓鱼案件
本文将揭示 Web3 世界中几种常见的网络钓鱼方法:
1、Discord 机器人
2022 年 5 月 23 日,Discord 的 MEE6 机器人遭到攻击,导致在一些 Discord 官方服务器中发布了有关铸币的钓鱼网站信息。
在 2022 年 5 月 6 日,Opensea 的官方 Discord 被黑客入侵,黑客使用机器人账户在频道上发布虚假链接,声称「Opensea 与 YouTube 合作,点击链接制造 100 个限量版的 mint pass NFT」。
最近,针对官方 Discord 服务器的攻击事件越来越多,原因可能如下:
对项目方的员工进行钓鱼攻击,导致账户被盗;
项目方下载恶意软件,导致账户被盗;
项目方未设置双重认证,使用弱密码,导致账户被盗;
项目方遭受钓鱼攻击,添加恶意书签绕过浏览器的登录规则,导致 Discord 代币被盗。
小贴士:
项目方应采用官方推荐的安全操作,如双重认证、设置强密码等,来保护自己的账户;警惕各种传统的网络攻击和社会工程攻击,避免下载恶意软件或访问钓鱼网站。
Web3 用户应该意识到 Discord 官方发布的版本可能也是钓鱼信息,官方并不保证绝对安全。此外,在任何需要我们自己授权或交易的地方,就更需要谨慎,并尽量交叉检查来自多个渠道的信息。
2、周杰伦的 NFT 被一个 Discord 网络钓鱼攻击窃取
2022 年 4 月 1 日,流行歌手周杰伦在 Instagram 上透露,他的 Bored Ape NFT 被钓鱼网站窃取。
我们发现周杰伦在 11 点左右签署了以 0x71de2 开头的钱包地址来批准交易,从而将 NFT 批准授予给攻击者的钱包。在这个时候,周杰伦并不知道他的 NFT,已经处于危险之中。
过了几分钟后,攻击者在 11:07 时将 Bored Ape bayc# 3738 NFT 转移到他们自己的钱包地址,然后在 LooksRare 和 OpenSea 上以约 169.6 ETH 的价格出售了被盗的 NFT。
小贴士:
不要轻易相信私信。攻击者通常会通过私信或电子邮件引诱我们点击钓鱼网站的链接。所有信息应首先在官网进行核实,用多种渠道验证其真实性。
周杰伦被钓鱼的案例是在铸造了一个新项目之后,他当时可能对网络钓鱼攻击不那么警惕。所以用户必须时刻保持警惕,确保每一步都是安全的。
3、谷歌广告上的钓鱼网站
2022 年 5 月 10 日,@Serpent 发推文称 NFT 交易平台 X2Y2 在 Google 搜索页面上的第一个搜索结果是一个欺诈网站,该网站利用谷歌广告中的漏洞使真实网站和欺诈 URL 看起来相同,大约 100 ETH 已经被盗。
小贴士:
搜索引擎很方便,但不一定正确,搜索引擎广告系统很容易被恶意网站利用。尽量通过官方 twitter 或谷歌认证的官方网站入口进入,确认官方信息时进行交叉核对。
注意细节。来自搜索引擎的结果,如果是广告,就会有广告这个词。避免点击带有「广告」字样的链接。
4、通过假机器人发私信
最近,一个用户加入了官方的 Discord 社区,加入服务器后,一个 bot 直接发送消息要求进行验证。
然而,当点击链接时,它会自动弹出 Metamask 钱包并要求输入密码,这时用户几乎可以肯定网站出了问题。后来经过调试和分析,发现该网站弹出的不是一个真正的 Metamask,而是一个伪造的 Metamask 钱包界面。如果有人输入了密码,它会要求助手验证,最后,密码和助手都将被发送到攻击者的后端服务器,钱包就会被窃取。
小贴士:
警惕 Discord 的私信:官方机器人不会要求在 DM 中进行验证。
身份验证过程不需要连接钱包。
一定要注意那些奇怪或不正常的操作,并一定要交叉验证更多的信息。
5、域名与内容高度相似
目前,市场上存在各种各样的假冒网站,其中大部分是模仿域名和内容相似程度高的官方网站。这是最常见的网络钓鱼方式,其主要形式如下。
更改顶级域名,主域名保持不变。例如,下图中官方网站的顶级域名为 .com,钓鱼网站的顶级域名为 .fun;
在主域名中添加一些词,如 openesa-office, xxxmint 等。
添加一个二级域名用于混淆和网络钓鱼:
小贴士:
当进入一个网站时,首先找到官方推特或 discord,并逐一比较链接,看看他们是否正确。
始终保持警惕:虽然这类钓鱼网站最容易识别,但其数量非常大,如果不小心,用户很容易被骗。
增加反网络钓鱼插件,有效协助识别部分恶意网站。
6、Opensea 上的钓鱼项目
前一段时间,我们在 Opensea 上发现了一个项目,这个项目还没有正式开放出售,但是这个项目已经列出了 1 万件物品。经过仔细分析,我们发现了一种新的网络钓鱼方式。该项目先是利用上述手法伪造了一个类似官网和类似域名,然后在 Opensea 上列出了一个类似项目,用「免费造币」等词语来吸引眼球。
此外,还有钓鱼网站和钓鱼推特一起宣传诈骗:
小贴士:
仔细识别推特账户。有时钓鱼账号也有大量粉丝,但大多数评论都是假的。或帐户创建日期较早,但最近才活跃等。
Opensea 上的项目并不总是官方网站上的真实项目。网站上仍然有很多假冒和钓鱼项目,所以用户需要仔细筛选。
始终从多个渠道获取信息。交叉检查来自官方网站、opensea 项目、推特、discord 等的信息。也可以直接与官方联系,核实真实性。
7、假的合约地址
今年 3 月出现的新骗局也令人大开眼界。攻击者伪造一份前后相同位数的合约,利用网络钓鱼链接进行诈骗。
真正的 APEcoin 合约地址是:0x4d224452801ACEd8B2F0aebE155379bb5D594381。
虚假合约是:0x4D221B9c0EE56604186a33F4f2433A3961C94381
这种类型的攻击并不常见,但令人困惑。通常人们会检查合约地址的前面和后面来判断是否正常,但很少有人会检查完整的地址。
小贴士:
对于直接转账交易,最好检查完整的合约地址是否正确。
确保从官方通道获取地址,避免被中间攻击者修改。
解决方法
以上仅列出了网络钓鱼诈骗常用的策略,然而随着 Web3 的不断流行,网络钓鱼诈骗的方式也越来越多。用户需要记住上述提示。然而,万一被骗了,可以采取以下步骤来尽可能进行补救:
立即隔离资产,并尽快将剩余资产转移到安全的地方,以避免更大的损失。
主动发布声明,告知他人有关诈骗账户的信息,以免危害朋友和社区。
尽可能保存证据,并寻求项目方或机构的后续帮助。
寻找专业公司进行资金追查。
最后,如果不幸被诈骗或网络钓鱼,建议在社交媒体上记录并与他人分享自己的经历。
