
Sinabi ng Malwarebytes noong Setyembre 1 na ang isang website na nagpapakilala bilang nagbebenta ng leaked na kopya ng Grand Theft Auto VI ay naglalaman ng code na disenyo upang mapawalang bisa ang mga konektadong cryptocurrency wallet. Ang technical analysis ng kumpanya ay nakakita ng isang komponenteng nakatuon sa Solana at isang hiwalay, mas malaking script na nakakonfigura para sa pitong karagdagang network. Ang kampanya ay isang wallet-permission threat kaysa isang simpleng payment scam.
Ang pahina ay nagpapakilala ng sinasabing leak para sa $50 o isang SOL at nagmumula ng mga katotohanang detalye ng paglabas upang maging kredible. Sabi ng Malwarebytes, ang inline na Solana code ay nag-iignore sa ipinapahayag na presyo: ito ay tumitingin sa balanse ng wallet, iniiwan ang maliit na amount para sa mga bayarin sa transaksyon, at hinahanda ang natitirang bahagi para sa pag-transfer. Ang ganyang pag-uugali ay ginagawa ang hiling na presyo ng pagbili bilang isang hikayat kaysa isang limitasyon sa posibleng pagkawala.
Drainer ay tumutok sa mga ari-arian sa maraming network
Ayon sa mga mananaliksik, isang hiwalay na script na may sukat na halos 2.4 MB ay naglalaman ng legal na software para sa pagkonekta sa wallet kasama ang masamang mga pag-andar. Maaari itong mag-inventory ng mga panatilihan, mag-estima ng kanilang halaga, magpadala ng detalye ng wallet at bisita sa operator, at kumuha ng mga transaksyon para sa pagpapayag. Ang mga naka-configure na network ay ang Ethereum, Polygon, BNB Smart Chain, Avalanche, Arbitrum, Base, at Fantom; ang code ay maaari ring makakilala ng mga stablecoin at humingi ng access sa mga token o NFT collections.
Mahalaga ang pagkakaiba sa pagitan ng pag-transfer at pag-approve. Maaaring ilipat agad ang mga asset sa pag-transfer, habang ang pag-approve ng token o NFT ay maaaring hayaan ang attacker na ilipat ang mga ito sa hinaharap. Katulad wallet-drainer campaigns na nag-exploit ng mga deceptibong hiling sa pahintulot, ginagawa ang screen ng pag-sign—hindi ang marketing page—bilang desisibong checkpoint sa seguridad.
Nakikita ng mga siyentipiko ang mga tanda ng pinapahiram na imprastruktura
Sinabi ng Malwarebytes na ang mas malaking script ay nag-download ng isang identifier ng operator at mga setting mula sa isang remote server, habang ang kanilang adres ng destinasyon ay iba sa Solana address na nakapaloob sa pahina. Sinabi ng mga mananaliksik na ang istrukturang ito ay katulad ng isang hosted service na ginagamit ng maraming kliyente, bagaman hindi sila makakakilala ng partikular na produkto. Ang remote configuration ay magpapahintulot sa isang operator na baguhin kung saan ipapadala ang mga nakuha na pondo nang hindi nagpapalit sa sariling pekeng pahina ng GTA.
Ang code ay nagproprofil ng mga wallet bago humingi ng pahintulot at naglalaman ng mga tuntunin na layuning pigilan ang automated na scanner at mga tool ng developer ng browser. Ang isang opsyonal na filter ng bansa ay humahadlang sa mga bisita mula sa sampung bansa sa rehiyon ng Commonwealth of Independent States. Binaril ng Malwarebytes na ang listahan lamang ay hindi nagtatatag kung sino ang gumawa o nagpapatakbo ng kampanya.
Ang Wallet Approval Screen ay ang Huling Depensa
Hindi lamang ang pagkonekta ng wallet ang nagpapalipat ng mga asset, ayon sa ulat; ang panganib ay lumalabas kapag nilagdaan ng user ang sumusunod na transaction o paghingi ng pahintulot. Dapat tanggihan ng mga user ang mga hiling na lilipat ng halos buong balanse o nagbibigay ng kontrol sa isang seller ng laro sa mga token o NFT. Kasama rin sa mas malawak na crypto wallet security practices ang paggamit ng matitibay na pinagkukunan ng download at ang paghihiwalay ng mga halagang panatilihin mula sa mga wallet na ginagamit para sa mga hindi pamilyar na aplikasyon.
Ang sinumang nag-approve ng pag-access ay dapat suriin at sirain ang aktibong pahintulot, habang ang isang user na nag-input ng recovery phrase ay dapat ituring ang wallet bilang hiwalay na na-compromise at ilipat ang natitirang assets sa isang bagong nilikhang wallet. Ang insidente ay nagpapatuloy sa isang pattern ng phishing campaigns na nagtatarget sa mga crypto holder, kung saan ang mga kilalang brand ay gumagawa ng pagkakataon bago ang isang deceptive request.



