转发原文标题:《MEME各种工具极端作恶,如何防范?(打狗人必看)》
随着今年初的PEPE、WIF、Bome的爆火,加上二级市场的高FDV的山寨低迷表现,成功引爆meme市场,大多数人直接把VC山寨币的桌子掀了,不玩了,绕开所谓的“叙事”,直接开赌!这些meme的暴富神话不仅吸引了大量投资者的关注,还催生了许多自动化交易工具——meme bots。这些bot号称可以通过自动化交易帮助用户赚取利润,但其背后却隐藏着巨大的安全隐患。那些所谓的“自动化交易工具”什么的,可能表面上看起来牛逼,但背后藏着的漏洞和陷阱,简直比蜘蛛网还复杂!这些攻击手段,根本就是为了骗你的钱包、你的资产、甚至是你的信任。
看到几位粉丝倾家荡产,真的是无比心寒,同时也提醒我们:没有什么是免费的,特别是当你想一夜暴富时。
越是老鸟越容易上当,下面是身边粉丝真实案例,用五分钟时间仔细阅读,那些攻击手段一定要清楚知道,避免百万甚至千万的损失
背景:
一位粉丝在进入meme 的TG群时出现了进群验证,一直在弹送验证,因为某个土狗FOMO可能比较急着进入社区了解,就点了验证,也没多在意验证内容,没想到是一个手机验证码的验证方式,把验证码填写上去以后,TG被登陆,绑定在TG内的钱包以及meme 的资产被瞬间转移价值6.62万美金,这是一个典型的虚假bot钓鱼验证攻击,大多数冲土狗的人,脑子一糊就上当了。
经过我们调查发现该验证弹出的实际上是一个钓鱼网站,攻击者通过虚假的“验证消息”诱导用户,窃取了TG授权交易的钱包资产。攻击者不仅盗取资产,还使用了类似的钓鱼手段攻击了当事人的好友。目前我们调查取证已经有几十人上当,等待警方记录在案。
漏洞分析:
该事件揭示了钓鱼攻击的风险,尤其是在缺乏正规审核的平台上。攻击者通过伪造的应用程序和恶意插件,成功获取了用户的钱包权限并盗取了资产。
背景:
上个月,Alec找到我们希望帮忙进行资产找回,他是一名经验丰富老鸟经历两轮市场,他在多个bot上打狗,直到使用了一款名为“AutBot”的交易机器人。这个bot宣称能够根据市场波动自动进行套利交易,从而帮助用户赚取利润。Alec听从社区推荐,将106 ETH 的资金投入到这个平台,并授权AutBot控制他的账户进行交易。
事件经过:
半个月后,Alec注意到他的账户余额一直没有明显变化,然而他并没有立即怀疑。在一次日常检查中,他发现自己的账户出现了异常交易——Aut*Bot执行的交易与他之前设定的策略完全不符。随后导致Alec账户中的ETH被转移到黑客钱包中。根据我们技术的进一步调查后,发现该bot的API接口存在漏洞,攻击者能够通过伪造的API请求控制交易行为。黑客利用这一漏洞,在一个小时内通过操控市场价格、大规模买卖meme代币,从而套取了96个ETH
损失:
Alec的账户最终损失了超过100 ETH,尽管我们试图通过平台进行追索,但由于API漏洞的问题没有被及时发现,平台并未对漏洞进行补救,目前还在跟bot项目方对接中。
漏洞分析:
该事件暴露了Aut*Bot在API设计上的严重缺陷。API接口未对交易请求进行严格验证,且传输的交易数据未进行加密,导致攻击者能够绕过身份验证并通过伪造请求控制交易。
辨别手段:
防范手段:
背景:
Sara是上周跟我们取得联系的被盗用户,曾在某推上看到有关一个名为“Pro*Bot”的广告,声称它可以自动将meme以秒级别的买入卖出,帮助用户在冲土狗时更有效率。Sara没有进行充分的调查,便通过点击广告中的链接,进入了一个看似很正规的网站,还有TG bot。
事件经过:
在该网站上,Sara被要求连接自己的钱包并授权交易。该网站提供了一款名为“Pro*Bot”的Chrome插件,声称安装后用户可以实时监控,并且实时买卖。然而,Sara在输入助记词后,立刻发现钱包中的76万美金的ETH资金被转移至未知账户。
经过我们的调查发现该网站实际上是一个钓鱼网站,攻击者通过虚假的“Pro*Bot”诱导用户下载恶意插件要求输入私钥,或者进入TG bot输入私钥,从而窃取了授权交易的钱包资产。
漏洞分析:
该事件揭示了钓鱼攻击,尤其是在缺乏正规审核的平台上。攻击者通过伪造的应用程序和恶意插件,成功获取了用户的钱包权限并盗取了资产。
辨别手段:
防范手段:
链源科技是一家专注于区块链安全的公司。我们的核心工作包括区块链安全研究、链上数据分析,以及资产和合约漏洞救援,已成功为个人和机构追回多起被盗数字资产。同时,我们致力于为行业机构提供项目安全分析报告、链上溯源和技术咨询/支撑服务。
感谢各位的阅读,我们会持续专注和分享区块链安全内容。
转发原文标题:《MEME各种工具极端作恶,如何防范?(打狗人必看)》
随着今年初的PEPE、WIF、Bome的爆火,加上二级市场的高FDV的山寨低迷表现,成功引爆meme市场,大多数人直接把VC山寨币的桌子掀了,不玩了,绕开所谓的“叙事”,直接开赌!这些meme的暴富神话不仅吸引了大量投资者的关注,还催生了许多自动化交易工具——meme bots。这些bot号称可以通过自动化交易帮助用户赚取利润,但其背后却隐藏着巨大的安全隐患。那些所谓的“自动化交易工具”什么的,可能表面上看起来牛逼,但背后藏着的漏洞和陷阱,简直比蜘蛛网还复杂!这些攻击手段,根本就是为了骗你的钱包、你的资产、甚至是你的信任。
看到几位粉丝倾家荡产,真的是无比心寒,同时也提醒我们:没有什么是免费的,特别是当你想一夜暴富时。
越是老鸟越容易上当,下面是身边粉丝真实案例,用五分钟时间仔细阅读,那些攻击手段一定要清楚知道,避免百万甚至千万的损失
背景:
一位粉丝在进入meme 的TG群时出现了进群验证,一直在弹送验证,因为某个土狗FOMO可能比较急着进入社区了解,就点了验证,也没多在意验证内容,没想到是一个手机验证码的验证方式,把验证码填写上去以后,TG被登陆,绑定在TG内的钱包以及meme 的资产被瞬间转移价值6.62万美金,这是一个典型的虚假bot钓鱼验证攻击,大多数冲土狗的人,脑子一糊就上当了。
经过我们调查发现该验证弹出的实际上是一个钓鱼网站,攻击者通过虚假的“验证消息”诱导用户,窃取了TG授权交易的钱包资产。攻击者不仅盗取资产,还使用了类似的钓鱼手段攻击了当事人的好友。目前我们调查取证已经有几十人上当,等待警方记录在案。
漏洞分析:
该事件揭示了钓鱼攻击的风险,尤其是在缺乏正规审核的平台上。攻击者通过伪造的应用程序和恶意插件,成功获取了用户的钱包权限并盗取了资产。
背景:
上个月,Alec找到我们希望帮忙进行资产找回,他是一名经验丰富老鸟经历两轮市场,他在多个bot上打狗,直到使用了一款名为“AutBot”的交易机器人。这个bot宣称能够根据市场波动自动进行套利交易,从而帮助用户赚取利润。Alec听从社区推荐,将106 ETH 的资金投入到这个平台,并授权AutBot控制他的账户进行交易。
事件经过:
半个月后,Alec注意到他的账户余额一直没有明显变化,然而他并没有立即怀疑。在一次日常检查中,他发现自己的账户出现了异常交易——Aut*Bot执行的交易与他之前设定的策略完全不符。随后导致Alec账户中的ETH被转移到黑客钱包中。根据我们技术的进一步调查后,发现该bot的API接口存在漏洞,攻击者能够通过伪造的API请求控制交易行为。黑客利用这一漏洞,在一个小时内通过操控市场价格、大规模买卖meme代币,从而套取了96个ETH
损失:
Alec的账户最终损失了超过100 ETH,尽管我们试图通过平台进行追索,但由于API漏洞的问题没有被及时发现,平台并未对漏洞进行补救,目前还在跟bot项目方对接中。
漏洞分析:
该事件暴露了Aut*Bot在API设计上的严重缺陷。API接口未对交易请求进行严格验证,且传输的交易数据未进行加密,导致攻击者能够绕过身份验证并通过伪造请求控制交易。
辨别手段:
防范手段:
背景:
Sara是上周跟我们取得联系的被盗用户,曾在某推上看到有关一个名为“Pro*Bot”的广告,声称它可以自动将meme以秒级别的买入卖出,帮助用户在冲土狗时更有效率。Sara没有进行充分的调查,便通过点击广告中的链接,进入了一个看似很正规的网站,还有TG bot。
事件经过:
在该网站上,Sara被要求连接自己的钱包并授权交易。该网站提供了一款名为“Pro*Bot”的Chrome插件,声称安装后用户可以实时监控,并且实时买卖。然而,Sara在输入助记词后,立刻发现钱包中的76万美金的ETH资金被转移至未知账户。
经过我们的调查发现该网站实际上是一个钓鱼网站,攻击者通过虚假的“Pro*Bot”诱导用户下载恶意插件要求输入私钥,或者进入TG bot输入私钥,从而窃取了授权交易的钱包资产。
漏洞分析:
该事件揭示了钓鱼攻击,尤其是在缺乏正规审核的平台上。攻击者通过伪造的应用程序和恶意插件,成功获取了用户的钱包权限并盗取了资产。
辨别手段:
防范手段:
链源科技是一家专注于区块链安全的公司。我们的核心工作包括区块链安全研究、链上数据分析,以及资产和合约漏洞救援,已成功为个人和机构追回多起被盗数字资产。同时,我们致力于为行业机构提供项目安全分析报告、链上溯源和技术咨询/支撑服务。
感谢各位的阅读,我们会持续专注和分享区块链安全内容。