フィッシングサイトがWeb3に侵入します。これらの詐欺防止スキルは習得する必要がある

フィッシングサイトがWeb3に侵入します。これらの詐欺防止スキルは習得する必要がある

Wikipedia によると、フィッシングとは、信頼できる法人を装って、ユーザー名、パスワード、クレジットカードの詳細などの個人情報を電子通信から入手しようとする犯罪詐欺のプロセスです。

これらの通信は、被害者の騙されやすさを欺くために、人気のあるソーシャル ネットワーキング サイト (YouTube、Facebook、MySpace)、オークション サイト (eBay)、オンライン バンク、電子決済サイト (PayPal)、またはネットワーク管理者 (Yahoo、インターネット サービス プロバイダー、企業代理店) からのものであると主張します。

フィッシングは通常、電子メールまたはインスタント メッセージングを介して行われます。多くの場合、URL やインターフェースの外観が実際の Web サイトとほぼ同じである偽の Web サイトで、ユーザーを個人情報を入力するように誘導します。強力な SSL サーバー認証を使用しても、Web サイトが偽物であるかどうかを検出するのは困難です。フィッシングは、現在のネットワーク セキュリティ技術の親和性の低さを利用してユーザーを騙すために使用されるソーシャル エンジニアリング手法の一例です。

Web3 の世界では、フィッシングは主に Twitter、Discord、Web サイトの偽造などの一連の手段を通じて実行されます。通常、これは、プリテキスティング、オンライン チャット、ベイティング、等価交換、同情などのソーシャル エンジニアリング攻撃を伴うため (詳細については、Wikipedia: ソーシャル エンジニアリングを参照)、防御が困難です。

この記事では、Web3 の世界でよく見られるフィッシングの手法をいくつか紹介します。一緒に見てみましょう。

フィッシング

公式Discordが盗まれフィッシング情報が公開される

2022年5月23日、MEE6の公式Discordが攻撃を受け、アカウントが盗まれ、公式Discordグループでmintのフィッシングサイト情報が公開されました。

2022年5月6日、NFT取引市場Openseaの公式Discordが攻撃を受けました。ハッカーはロボットアカウントを使ってチャンネルに偽のリンクを投稿し、「OpenSeaはYouTubeと協力関係を結んだ。リンクをクリックすると、限定数100枚のミントパスNFTの鋳造に参加できる」と主張した。

最近、公式Discordが攻撃されるケースが増えています。成都聯安セキュリティチームによる分析の結果、理由としては以下が考えられます。

  • プロジェクトスタッフがフィッシング攻撃を受け、アカウントが盗まれました。

  • プロジェクト所有者がマルウェアをダウンロードしたため、アカウントが盗まれました。

  • プロジェクト所有者が二要素認証を設定せず、弱いパスワードを使用したため、アカウントが盗まれました。

  • プロジェクト関係者はフィッシング攻撃を受け、ブラウザの同一生成元ポリシーを回避するために悪意のあるブックマークを追加した結果、プロジェクト関係者の Discord トークンが盗まれました。

詐欺防止のヒント

フィッシング

ジェイ・チョウがフィッシング攻撃を受け、数百万ドル相当のNFTが盗まれた

2022年4月1日のエイプリルフールに、ジェイ・チョウは自分が保有するBAYC#3738 NFTが盗まれたとインスタグラムに投稿した。

このNFTは今年1月に黄立成氏から寄贈されたものとみられる。成都聯安セキュリティチームが確認したところ、0x71de2で始まるジェイ・チョウのウォレットアドレスが最初に新しいプロジェクトの作成に使用され、その後フィッシングリンクに遭遇したことが判明しました。その後、11時頃に認可(承認)トランザクションに署名し、0xe34f0で始まる攻撃者のウォレットにNFTの許可を与えました。おそらくこの時点でジェイ・チョウは、彼のNFTがすでに危険にさらされていることに気づいていなかったのでしょう。

わずか数分後、攻撃者は11:07にBored Ape BAYC #3738 NFTを自身のウォレットアドレスに転送し、盗んだNFTをLooksRareとOpenSeaで約169.6 ETHで販売しました。

詐欺防止のヒント:

フィッシング

Google 広告の脆弱性: フィッシング サイトが上位に

2022年5月10日、Discordと暗号資産脅威緩和システムSentinelの創設者であるSerpentは、Google検索ページでNFT取引プラットフォームX2Y2の最初の検索結果が詐欺サイトであるとツイートした。 Google 広告の抜け穴を悪用し、本物のウェブサイトと詐欺 URL をまったく同じに見せかけ、約 100 ETH を盗み出しました。

詐欺防止のヒント

フィッシング

偽ロボットがプロジェクトオーナーを装い、プライベートチャットにフィッシングサイトを送信する

最近、新しいプロジェクトに注目していたところ、そのプロジェクトの公式サイトから公式 Discord グループに参加しました。グループに参加した後、私はまず国際慣行に従って正式なロボット本人確認を実施しました。ただし、この検証メッセージはロボットによってプライベートメッセージで送信されました。この時点では多少の疑問はありましたが、「ロボット」というプロンプトラベルを見てからは、あまり気にしなくなりました。

しかし、リンクを再度開くと、Metamask ウォレットが自動的に呼び出され、パスワードの入力を求められました。この時点で、私は基本的にウェブサイトに何か問題があると確信していました。デバッグと分析の結果、このウェブサイトは本物のMetamaskによってポップアップ表示されたものではなく、Metamaskウォレットインターフェースを模倣した偽のウェブサイトであることが判明しました。パスワードを入力すると、ニーモニックフレーズの確認を求められます。最後に、パスワードとニーモニックフレーズの両方が攻撃者のバックエンド サーバーに送信されます。それ以降、あなたの財布は盗まれるでしょう。

詐欺防止のヒント

ドメイン名やコンテンツが高度に模倣されたフィッシングサイト

フィッシング

現在、著者は市場でさまざまな偽のウェブサイトを発見しましたが、そのほとんどはドメイン名、コンテンツなどの点で公式ウェブサイトを非常に高度に模倣しています。この方法はフィッシングで最も一般的に使用される手法です。帰納的分析によれば、主に以下の形式をとる。

(1)トップレベルドメイン名は変更されるが、プライマリドメイン名は変更されない。例えば、下の図では、公式サイトのトップレベルドメイン名は .com で、フィッシングサイトのトップレベルドメイン名は .fun です。

(2)opensea-office、cyber-kongzなど、ユーザーを混乱させるような単語や記号をメイン名に追加する。

(3)セカンドレベルドメイン名を追加してターゲットを混乱させ、フィッシング詐欺を行う。

詐欺防止のヒント

外洋漁業プロジェクトを開始

フィッシング

しばらく前に OpenSea を閲覧していたとき、公式 Web サイトではまだ販売が開始されていないが、OpenSea で 10k でリストされており、所有者が 5.4k 人に近いプロジェクトを見つけました。私はすぐに非常に注意深くなり、慎重に分析した結果、新しい釣りのコツを発見しました。このプロジェクトは、まず方法5を使用して、模倣度の高い公式サイトと類似のドメイン名を作成し、次にopenseaで類似の名前のプロジェクトを立ち上げ、注目を集めるために「free mint」などの単語を追加しました。

さらに、フィッシングサイトの中には、フィッシングTwitterと連携して詐欺を働くものもあります。

詐欺防止のヒント

フィッシング

契約住所の真偽

今年3月には新たな詐欺事件が発生し、これもまた目を見張るものでした。 APEcoin プロジェクトの契約アドレスは次のとおりです。

0x4d224452801ACEd8B2F0aebE155379bb5D594381

攻撃者は、最初と最後の数字が同じ偽の契約書を偽造し、それをフィッシング詐欺の宣伝と組み合わせてフィッシング詐欺を実行しました。偽の契約書は次のとおりです。

0x4D221B9c0EE56604186a33F4f2433A3961C94381

この種の攻撃はまれですが、非常に欺瞞的です。セキュリティ意識の高い人の多くは、契約アドレスの最初と最後の桁が正常かどうかを無意識に確認しますが、それをすべて書き留める人はほとんどいません。

詐欺防止のヒント

上記はフィッシング詐欺でよく使われる手法のみを列挙したものです。 Web3 の人気が高まり続ける中、フィッシング詐欺が次々と発生しています。ユーザーは上記の詐欺防止のヒントを念頭に置き、フィッシング詐欺に遭わないように最善を尽くす必要があります。ただし、詐欺に遭った場合は、以下の対策を講じて可能な限り状況を改善できます

  • より大きな損失を回避するために、資産を直ちに隔離し、残りの資産をできるだけ早く安全な場所に移します。

  • 友人やコミュニティを危険にさらさないように、盗まれたアカウント情報を全員に知らせる声明を積極的に発表します。

  • 可能な限り多くの証拠を保管し、プロジェクトの当事者または組織にフォローアップ処理を求めます。

  • Chengdu Lian'an などの専門のセキュリティ会社に資金の追跡を依頼することもできます。

最後に、騙されたときの体験を記録して共有し、みんながお互いに励まし合えるようにすることをお勧めします。フィッシングや詐欺と戦うには、全員の注意と参加が必要です。

<<:  ビットコインは単なる金融ゲームなのでしょうか?

>>:  テラの復活計画が正式に承認されました。あなたが最も心配していることは、次の 10 項目です。

推薦する

アリババ・ファイナンシャル・クラウドはブロックチェーンベースのクラウドサービスプラットフォームを提供する可能性がある

2016年雲奇会議上海サミットが上海科学技術館で開催されました。アリババの金融部門のメンバーが会議で...

アメリカ最大の燃料パイプライン会社は頭を下げざるを得ないのか?メディアはハッカーに仮想通貨の身代金を支払ったと主張

出典:ウォール・ストリート・ジャーナル 著者:リー・ダン先週ハッカー攻撃により閉鎖を余儀なくされたコ...

中国の携帯電話番号でVKアカウントを無料で登録できます。ロシアのソーシャルプラットフォームVK IDの簡単な申請ガイド

ロシア最大のソーシャル ネットワーキング プラットフォームである VK (旧称 VKontakte)...

ニューヨークは新しい電気料金で鉱山労働者を誘致したいと考えている

BTCMANAGERによると、ニューヨーク州は、暗号通貨マイナーを誘致して州へのさらなる投資を促すこ...

イタリア、ビットコイン投機への課税を検討

クレイジーな解説:イタリア税務局は、ビットコインはデジタル通貨として扱われ、付加価値税の対象となると...

トロンのジャスティン・サンが「バフェット・チャリティー・ランチ」を初めてシリコンバレーで宣伝

ジャスティン・サンは、ウォーレン・バフェットとの460万ドルの昼食会の開催地をニューヨークから「テク...

チェーン・フォー・ライフ:ブロックチェーンが保険業界に革命を起こす方法

ブロックチェーン技術は、中央機関なしで、公開取引を完全に電子形式で記録します。レコードは、一連のプロ...

レンレンビットの創設者である趙東氏と他の違法な事業運営および幇助の疑いのある人々は、5月12日に裁判を受ける予定

浙江省裁判所のウェブサイトによると、趙東氏と関係があると疑われる関連法廷審問情報が裁判所のウェブサイ...

現在、ネットワーク全体のBTC契約ポジションは合計76億8100万ドルで、24時間で4億1900万ドル増加しました。

関連報道によると、ネットワーク全体の現在の総契約額は76億8100万ドルで、24時間で4億1900万...

Baidu がトロイの木馬ウォレットを宣伝、ユーザーはビットコインを失う

ダイ氏は、2013 年の初めからビットコインに触れてきた初期のビットコイン プレイヤーであり、初期の...

韓国政府:ICO市場の熱狂、投機がビットコインとイーサリアムの価格上昇を牽引

韓国政府当局者によると、ビットコインやイーサリアムなどの暗号通貨の価格の最近の上昇は、投資ではなく投...

ビットコインのプログラム取引の裁定取引の罠に注意

今日、空想にふけっていたとき、突然お金を稼ぐ方法が思い浮かびました。考えれば考えるほど、それは信頼で...

連邦準備制度理事会はいつ金利を引き下げるのでしょうか?

昨年、私は、FRBが近いうちに金利を引き下げると簡単に賭けることはできないが、むしろFRBがある程度...

警察はなぜ仮想通貨に関わる刑事事件をねずみ講として分類することが多いのでしょうか?

近年、仮想通貨に関連した刑事事件が多発しています。一つのパターンとして、通貨関連の事件の多くは、ねず...