
Malwarebytes, 1 Eylül'de, sızdırılmış Grand Theft Auto VI kopyasının satıcısı gibi görünen bir web sitesinin, bağlı kripto para cüzdanlarını boşaltmak için tasarlanmış kod içerdiğini söyledi. Şirketin teknik analizi, Solana için hedeflenen bir bileşen ve ek yedi ağ için yapılandırılmış daha büyük bir betik buldu. Kampanya, basit bir ödeme dolandırıcılığı değil, cüzdan izni tehdididir.
Sayfa, sözde sızıntıyı 50 $ veya bir SOL karşılığında duyuruyor ve inandırıcı görünmek için olası yayımlanma ayrıntılarını ödünç alıyor. Malwarebytes, satır içi Solana kodunun reklamı yapılan fiyatı yok saydığını söyledi: bir cüzdan bakiyesini kontrol ediyor, işlem ücretleri için küçük bir miktar bırakıyor ve kalanını transfer etmek üzere hazırlıyor. Bu davranış, talep edilen satın alma fiyatını, potansiyel kayba bir sınır getirmekten ziyade bir tuzak haline getiriyor.
Drainer, Birden Fazla Ağı Üzerinde Varlıklara Saldırıyor
Araştırmacılar göre, yaklaşık 2,4 MB boyutundaki ayrı bir betik, legítim cüzdan bağlantı yazılımını zararlı işlevlerle birlikte içerir. Bu betik, varlıkları tespit edebilir, değerlerini tahmin edebilir, cüzdan ve ziyaretçi bilgilerini operatöre gönderebilir ve onay için işlemler alabilir. Yapılandırılmış ağlar ethereum, Polygon, BNB Smart Chain, Avalanche, Arbitrum, Base ve Fantom'dur; kod ayrıca stablecoin'leri tanımlayabilir ve tokenlara veya NFT koleksiyonlarına erişim isteyebilir.
Bir transfer ile onay arasındaki fark önemlidir. Bir transfer, varlıkları hemen harekete geçirebilirken, bir token veya NFT onayı, saldırganın daha sonra bunları harekete geçirmesine izin verebilir. Benzer cüzdanı boşaltma kampanyaları, aldatıcı izin taleplerinden yararlanmıştır, bu nedenle imzalama ekranı—pazarlama sayfası değil—karar verici güvenlik kontrol noktasıdır.
Araştırmacılar Kiralanmış Altyapı İşaretleri Gördü
Malwarebytes, daha büyük betiğin, bir operatör tanımlayıcısını ve ayarları uzak bir sunucudan indirdiğini, ancak hedef adresinin sayfaya gömülmüş Solana adresinden farklı olduğunu söyledi. Araştırmacılar, bu yapının birden fazla müşteri tarafından kullanılan bir barındırılmış hizmete benzediğini, ancak belirli bir ürün tanımlayamadıklarını söyledi. Uzaktan yapılandırma, operatörün sahte GTA sayfasını düzenlemeksizin çalınan fonların gönderileceği adresi değiştirmesini sağlayacaktır.
Kod, onay talebinde bulunmadan önce cüzdanları profillendirir ve otomatik tarayıcılar ile tarayıcı geliştirici araçlarını zorlaştırmayı amaçlayan önlemler içerir. İsteğe bağlı bir ülke filtresi, Bağımsız Devletler Topluluğu bölgesinden gelen on ülkeden ziyaretçileri engeller. Malwarebytes, bu listenin yalnızca kampanyayı kimin inşa ettiğini veya çalıştırdığını belirlemek için yeterli olmadığını uyarıyor.
Cüzdan Onay Ekranı Son Savunmadır
Bir cüzdanı bağlamak, varlıkları transfer etmez; tehlike, kullanıcı tarafından takip eden işlem veya izin isteğini imzaladığında ortaya çıkar. Kullanıcılar, neredeyse tüm bakiyeyi harekete geçiren veya bir oyun satıcısına token veya NFT'ler üzerinde kontrol veren istekleri reddetmelidir. Daha geniş crypto cüzdan güvenlik uygulamaları, güvenilir indirme kaynakları kullanmak ve değerli varlıkları tanımadığınız uygulamalar için kullanılan cüzdanlardan ayırmayı da içerir.
Erişimi onaylayan herkes, aktif izinleri gözden geçirmeli ve iptal etmelidir; bir kurtarma ifadesini giren kullanıcı, cüzdanın ayrı bir şekilde ihlal edildiğini kabul etmeli ve kalan varlıkları yeni oluşturulan bir cüzdana taşımalıdır. Bu olay, tanınmış markaların aldatmaca taleplerinden önce aciliyet yaratmasıyla karakterize edilen kripto sahiplerini hedef alan fesat kampanyalarının bir uzantısıdır.



