
Malwarebytes 1 вересня повідомив, що веб-сайт, який видає себе за продавця витікшої копії Grand Theft Auto VI, містить код, призначений для виснаження підключених гаманців криптовалют. Технічний аналіз фірми виявив один компонент, спрямований на Solana, та окремий, більший сценарій, налаштований для семи додаткових мереж. Ця кампанія є загрозою дозволів гаманця, а не просто скамом на оплату.
Сторінка рекламує звіт про витік за 50 доларів або один SOL, використовуючи правдоподібні деталі випуску, щоб виглядати достовірно. Malwarebytes зазначила, що вбудований код Solana ігнорує оголошену ціну: він перевіряє баланс гаманця, залишає невелику суму на комісії за транзакцію та підготовлює решту для переказу. Ця поведінка робить запитану ціну покупки привабливим пасткою, а не обмеженням потенційних втрат.
Drainer атакує активи через кілька мереж
За даними дослідників, окремий скрипт розміром приблизно 2,4 МБ поєднує легітимне програмне забезпечення для підключення гаманця з шкідливими функціями. Він може інвентаризувати активи, оцінити їх вартість, надсилати дані гаманця та відвідувача оператору та отримувати транзакції для схвалення. Налаштовані мережі: ethereum, Polygon, BNB Smart Chain, Avalanche, Arbitrum, Base та Fantom; код також може виявляти стейблкоїни та запитувати доступ до токенів або збірок NFT.
Різниця між переказом та схваленням має значення. Переказ може миттєво перемістити активи, тоді як схвалення токена чи NFT може залишити зловмиснику можливість перемістити їх пізніше. Подібні кампанії з викраденням гаманців використовували обманливі запити на дозволи, тому екран підписання, а не маркетингова сторінка, є вирішальним контрольним пунктом безпеки.
Дослідники бачать ознаки орендованої інфраструктури
Malwarebytes зазначила, що більший скрипт завантажує ідентифікатор оператора та налаштування з віддаленого сервера, тоді як адреса призначення відрізняється від адреси Solana, вбудованої на сторінці. Дослідники сказали, що така структура схожа на хостинговий сервіс, який використовують кілька клієнтів, хоча вони не змогли визначити конкретний продукт. Віддалене конфігурювання дозволяє оператору змінювати адресу, на яку надходять вкрадені кошти, не змінюючи саму фальшиву сторінку GTA.
Код також профілює гаманці перед отриманням схвалення та включає заходи, спрямовані на ускладнення роботи автоматизованих сканерів та інструментів розробника браузера. Додатковий фільтр країн блокує відвідувачів з десяти країн регіону Співдружності Незалежних Держав. Malwarebytes попередив, що сам по собі цей список не встановлює, хто створив або керує кампанією.
Екран схвалення гаманця — останній захист
Просте підключення гаманця не призводить до переказу активів, підкреслили у звіті; небезпека виникає, коли користувач підписує наступний запит на транзакцію чи дозвіл. Користувачі повинні відхиляти запити, які переміщують майже весь баланс або надають продавцю гри контроль над токенами чи NFT. До загальних практик безпеки криптовалютних гаманців також належать використання надійних джерел завантаження та розділення цінних активів від гаманців, що використовуються для незнайомих застосунків.
Будь-хто, хто надав доступ, повинен перевірити та скасувати активні дозволи, а користувач, який ввів фразу відновлення, повинен вважати гаманець окремо скомпрометованим і перенести залишкові активи до новоствореного гаманця. Цей інцидент продовжує шаблон фішингових кампаній, спрямованих на власників криптовалют, у яких відомі бренди створюють відчуття терміновості перед обманним запитом.



