1

元宇宙骗局丛生,资产安全仍是重中之重

 2 years ago
source link: https://www.tuoluo.cn/article/detail-10092893.html
Go to the source link to view the article. You can view the picture content, updated content and better typesetting reading experience. If the link is broken, please click the button below to view the snapshot at that time.

元宇宙骗局丛生,资产安全仍是重中之重

白话区块链 原创 2021-12-17 09:16 热度 542866
分享

微信扫一扫:分享



微信里点“发现”,扫一下 二维码便可将本文分享至朋友圈

1de8b8d18b713e5184cdbfb3c15e50ed

“每天都有人被骗”,某元宇宙游戏项目的官方交流群里,管理员每天都要刷几十遍的防骗警示:“管理员不会私聊你,不要点击私聊链接”。

不久前,知名安全审计机构慢雾发布文章提示:假钱包App已致上万人被盗,损失高达十三亿美元。

随着元宇宙火出天际,各路想要体验元宇宙游戏、web3产品,以及想要把握大风口红利机会“掘金”的人们蜂拥而至,再加上某些平台宣布清退的日子到了,许多人被迫开始使用钱包。

然而,对于许多没有加密资产操作的人来说,新东西意味着需要“盲人摸象”般大量陌生的操作,这也让某些“特殊人群”嗅到了“过年”般的气息……

有玩链游的朋友都能看到一个现象,官方交流群的管理员的口头禅几乎都是警示防骗,然而每天依然有人被假冒的“管理员”诱骗。

以电报群“假钱包”诈骗为例,当用户去官方群反应一些问题时,就可能会有群管理员(昵称、头像一致)的人来帮助你解决问题,并“好心”提醒你谨防诈骗,建议下载“小x狸”钱包。

与此同时,你已经被悄悄拉入了一个“小X狸”钱包官方交流群,这个群里有官方客服发布链接,并警告群里用户不要相信私聊。

于是在“好心”管理员和客服的友情提示下,很多人稀里糊涂的就点击了所谓的“钱包官方群”的链接,下载了钱包,并导入助记词……

接下来,数字资产不翼而飞。

78b39f00b94e499f5f4d33ed89b2aeac

某社群流传的一位受骗者被骗经过自述

近期,类似的数字资产被骗的现象特别严重,被骗人数众多、资产量巨大。除了项目方官方之外,不仅业内的一些钱包团队、安全团队,就连圈外的安全团队都关注到了这类现象。

比如,360安全大脑就专门为此上线了“虚拟钱包诈骗模型”,拦截主要的三大类诈骗类型。结合360安全大脑提示的三大诈骗类型,我们在此基础上又做了一些常见骗局拓展和例子。

第一类,以赠送“Token”等推广手段为诱饵,诱导下载安装假钱包

ef718f46120d611f8135819f64bb003b

第二类,通过假冒的钱包网站、上架小众应用分发站点,推广假钱包应用

只要你在各大搜索引擎网站上,搜索任意一个知名钱包名称,得出来的结果会令人大跌眼镜。因为可能10条结果中,有5-6条都是假冒的钱包网站,而且排名还比真正的钱包官网靠前。

前段时间更是出现了,骗子抢注了某品牌钱包的商标,在搜索引擎申请了品牌保护,把假冒钱包官网列为“品牌官网”的情况。

你以为,只要到手机自带的应用商店(App Store)去下载就万无一失了?

当然不是,骗子也在这里等着你,因为应用商店也能够上架高仿的假钱包,针对插件钱包小狐狸等钱包,也有不少人在Chrome官方商店下载了高仿假插件导致数字资产被盗……

78db6cde7480b06282014f6d0cbe973c

综上,钱包一定要到官网下载,如果在应用商店下载,注意核对清楚应用开发者的名称,确认是该钱包官方所提交的应用方可下载。

第三类,冒充交易平台客服

许多人都接到过类似诈骗电话,以账户存在风险为由,诱骗用户安装含屏幕共享功能的会议APP和钱包,获取用户钱包助记词后实施盗币。

第四类,电报群冒充项目方官方客服

上文提及的例子,客服帮忙解决问题并提醒防骗,同时诱导在假冒的钱包官方群下载钱包。

第五类,联系类似高回报的“刷单”、“盗U”、“换U”等诱人的合作

通常骗子表示会先给你打款,然后给一个“收款二维码”让扫码转一笔小额测试能不能到账,但实际钱包扫这个二维码后打开的是一个骗子高仿的“钱包转账页面”。

在这个页面进行操作实际上是在进行一个“授权”操作,确认授权后,骗子可搬走钱包里所有的U。

1d89a5652bb4771ba3868aa9c63b3daf

以上仅为冰山一角,各种诈骗套路每天都在上演。大部分涉及“假钱包”的诈骗流程不尽相同,但目的都几乎都是一样的,就是想方设法诱导你下载一个“李鬼”高仿假钱包。

当用户在这个钱包创建新的加密钱包或者导入私钥、助记词时,敏感的助记词、私钥信息都会被悄悄的发送给骗子,或者想办法诱导你进行签名授权。随后,骗子就拥有了你的钱包里加密资产的处置权。

根据此前慢雾收集统计显示,各种资产被盗原因中,因下载假钱包 App 被盗的占到了 61%。

1c37efb3c5760237d2dc0086fe91b8a2

与黑客攻击项目方、平台等机构的钱包造成损失不同的是,这类假钱包诈骗针对的是普通用户。

机构们有专业的安全人员部署安全措施,但普通用户几乎相当于完全不设防,对于很多普通用户来说,人均损失13万美金就是个天文数字,足够让多数人倾家荡产。

或许,进入元宇宙时代,安全依然会是最重要的一环。


About Joyk


Aggregate valuable and interesting links.
Joyk means Joy of geeK