
Malwarebytesは9月1日、漏洩したGrand Theft Auto VIのコピーを販売すると偽装したウェブサイトに、接続された仮想通貨ウォレットの残高を空にするように設計されたコードが含まれていると発表しました。同社のtechnical analysisでは、Solana向けの1つのコンポーネントと、さらに7つのネットワーク用に設定された別途の大規模なスクリプトが確認されました。このキャンペーンは単なる支払い詐欺ではなく、ウォレットの権限侵害の脅威です。
このページは、50ドルまたは1 SOLで漏洩情報を販売すると宣伝し、信頼性を高めるために信憑性のあるリリース詳細を借用しています。Malwarebytesは、インラインのSolanaコードが宣伝された価格を無視していると述べています。このコードはウォレット残高を確認し、取引手数料用に少量を残した後、残りを振替の準備を行います。この動作により、要求された購入価格は潜在的な損失の制限ではなく、誘いにすぎません。
ドレナーが複数のネットワークにまたがる資産を標的とする
研究者によると、約2.4MBの別個のスクリプトには、正当なウォレット接続ソフトウェアと悪意のある機能が組み込まれています。このスクリプトは、保有資産を把握し、その価値を推定し、ウォレットおよび訪問者の情報を運営者に送信し、取引の承認を取得できます。設定されたネットワークはEthereum、Polygon、BNB Smart Chain、Avalanche、Arbitrum、Base、Fantomであり、コードはステーブルコインを識別し、トークンまたはNFTコレクションへのアクセスを要求することもできます。
振替と承認の違いは重要です。振替は資産を即座に移動できますが、トークンやNFTの承認は、攻撃者が後でそれらを移動できる状態を残す可能性があります。類似のウォレットドレインキャンペーンは、欺瞞的な許可要求を悪用してきました。そのため、マーケティングページではなく、署名画面が決定的なセキュリティチェックポイントとなります。
研究者らがレンタルインフラの兆候を確認
Malwarebytesは、より大きなスクリプトがリモートサーバーからオペレーター識別子と設定をダウンロードし、その宛先アドレスがページに埋め込まれたSolanaアドレスと異なると述べました。研究者は、この構造が複数の顧客によって使用されるホストされたサービスに似ていると述べましたが、特定の製品を特定することはできませんでした。リモート設定により、オペレーターは偽のGTAページ自体を編集せずに、盗まれた資金の送信先を変更できます。
コードは承認を求める前にウォレットをプロファイリングし、自動スキャナーやブラウザの開発者ツールを妨害することを目的とした対策を含んでいます。オプションの国フィルターにより、独立国家共同体地域の10か国からの訪問者がブロックされます。Malwarebytesは、このリストだけでは、このキャンペーンを構築または運営した人物を特定できないと注意喚起しています。
ウォレット承認画面が最後の防衛線です
ウォレットを単に接続しただけでは資産は振替されませんと報告は強調した。危険は、その後に続くトランザクションまたは権限リクエストにユーザーが署名したときに生じる。ほぼ全額を移動するリクエストや、ゲーム販売者にトークンやNFTの制御権を与えるリクエストは拒否すべきである。より広範なcrypto wallet security practicesには、信頼できるダウンロード元を利用し、馴染みのないアプリケーションで使用するウォレットから貴重な資産を分離することも含まれる。
アクセスを承認したすべてのユーザーは、アクティブな権限を確認して取り消す必要があります。また、リカバリーフレーズを入力したユーザーは、そのウォレットが別個に侵害されたと見なし、残りの資産を新しく作成したウォレットに移動する必要があります。この事件は、暗号資産保有者をターゲットにしたフィッシングキャンペーンのパターンを継続しており、認知されているブランドが欺瞞的な要求の前に緊急性を演出します。



