Suplantación de identidad, anonimizado e ilustrativo

Una aprobación maliciosa firmada a través de un sitio de phishing

Un cliente conectó su billetera a lo que parecía ser una interfaz conocida de una plataforma de intercambio, a la que llegó a través de un resultado de búsqueda patrocinado, y firmó una transacción que otorgó una aprobación de gasto ilimitada a un contrato controlado por el atacante.

Una aprobación maliciosa firmada a través de un sitio de phishing
Este contenido aún no está disponible en español. Se muestra la versión en inglés a continuación.Ver la versión en inglés
Varios tokensTIPO DE ACTIVO
Cliente particular, compromiso mediante un sitio de phishingCONTEXTO DEL CASO

La situación

Un cliente conectó su billetera a lo que parecía ser una interfaz conocida de una plataforma de intercambio, a la que llegó a través de un resultado de búsqueda patrocinado, y firmó una transacción que otorgó una aprobación de gasto ilimitada a un contrato controlado por el atacante.

El desafío

Dado que el cliente había firmado la transacción él mismo, la evidencia inicial se veía idéntica a una transferencia voluntaria, lo que requirió un análisis cuidadoso para establecer el contexto engañoso.

La investigación

Revisamos la transacción de aprobación, el historial de registro del dominio del sitio de phishing y las transacciones de vaciado posteriores ejecutadas por el contrato del atacante.

Hallazgos

El contrato del atacante había vaciado aprobaciones con una estructura similar de más de una docena de otras billeteras en la misma semana, lo que indicaba una campaña activa de phishing.

Resultado

Los hallazgos se utilizaron para respaldar la revocación de las aprobaciones restantes del cliente, y los fondos vaciados se rastrearon hasta una dirección de depósito en una plataforma de intercambio regulada. Gestionamos el asunto a través del proceso de solicitud legal de la plataforma, lo que resultó en la recuperación de parte del saldo en nombre del cliente.

Lecciones

Las aprobaciones ilimitadas de tokens son una superficie de ataque común. Revisar y revocar periódicamente las aprobaciones antiguas es uno de los hábitos preventivos más sencillos disponibles.

Paso 1
Aprobación de billetera
Unlimited allowance
Paso 2
Contrato del atacante
0x7E 4471
Paso 3
Transacción de vaciado
Multiple tokens
Paso 4
Depósito en plataforma de intercambio
Cluster EXCH 19

Aprobación de billetera

Firmada a través de un sitio de phishing que suplantaba a una plataforma de intercambio.

¿Enfrentas una situación similar?

Cada caso se evalúa según sus propios hechos. Cuéntanos qué sucedió.