
Malwarebytes afirmou em 1º de setembro que um site que se passa por vendedor de uma cópia vazada do Grand Theft Auto VI contém código projetado para esvaziar carteiras de criptomoedas conectadas. A análise técnica da empresa descobriu um componente voltado para o Solana e um script separado, maior, configurado para sete redes adicionais. A campanha é uma ameaça de permissão de carteira, e não um simples golpe de pagamento.
A página anuncia o suposto vazamento por US$ 50 ou um SOL e utiliza detalhes plausíveis de liberação para parecer credível. A Malwarebytes afirmou que o código inline da Solana ignora o preço anunciado: ele verifica o saldo da carteira, deixa uma pequena quantia para taxas de transação e prepara o restante para transferência. Esse comportamento torna o preço solicitado como uma isca, e não um limite para a perda potencial.
Drainer ataca ativos em múltiplas redes
Segundo os pesquisadores, um script separado de aproximadamente 2,4 MB incorpora software legítimo de conexão de carteira juntamente com funções maliciosas. Ele pode inventariar ativos, estimar seu valor, enviar detalhes da carteira e do visitante ao operador e recuperar transações para aprovação. As redes configuradas são Ethereum, Polygon, BNB Smart Chain, Avalanche, Arbitrum, Base e Fantom; o código também pode identificar stablecoins e solicitar acesso a tokens ou coleções de NFTs.
A distinção entre uma transferência e uma autorização é importante. Uma transferência pode mover ativos imediatamente, enquanto uma autorização de token ou NFT pode deixar o atacante capaz de movê-los posteriormente. wallet-drainer campaigns have exploited deceptive permission requests exploraram solicitações de permissão enganosas, tornando a tela de assinatura—e não a página de marketing—o ponto de verificação de segurança decisivo.
Pesquisadores observam sinais de infraestrutura alugada
Malwarebytes disse que o script maior baixa um identificador de operador e configurações de um servidor remoto, enquanto o endereço de destino difere do endereço Solana incorporado na página. Os pesquisadores disseram que essa estrutura se assemelha a um serviço hospedado usado por múltiplos clientes, embora não tenham conseguido identificar um produto específico. A configuração remota permitiria a um operador alterar para onde os fundos roubados são enviados sem editar a página falsa do GTA em si.
O código também perfila carteiras antes de buscar aprovação e inclui medidas destinadas a dificultar scanners automatizados e ferramentas de desenvolvedor do navegador. Um filtro opcional de país bloqueia visitantes de dez países da região da Comunidade dos Estados Independentes. A Malwarebytes alertou que a lista sozinha não estabelece quem construiu ou opera a campanha.
Tela de Aprovação da Carteira é a Última Linha de Defesa
Conectar simplesmente uma carteira não transfere ativos, destacou o relatório; o perigo surge quando o usuário assina a transação ou a solicitação de permissão que segue. Os usuários devem rejeitar solicitações que movam quase todo o saldo ou concedam ao vendedor de um jogo controle sobre tokens ou NFTs. Práticas mais amplas de segurança de carteira crypto também incluem usar fontes de download confiáveis e separar ativos valiosos de carteiras usadas para aplicações desconhecidas.
Qualquer pessoa que tenha aprovado o acesso deve revisar e revogar as permissões ativas, enquanto um usuário que inseriu uma frase de recuperação deve tratar a carteira como comprometida separadamente e transferir os ativos restantes para uma nova carteira criada. O incidente se alinha a um padrão de campanhas de phishing direcionadas a detentores de cripto, nas quais marcas reconhecíveis criam urgência antes de fazer um pedido enganoso.



