Hameçonnage, anonymisé et illustratif

Une approbation malveillante signée via un site d'hameçonnage

Un client a connecté son portefeuille à ce qui semblait être une interface familière de plateforme d'échange, atteinte via un résultat de recherche sponsorisé, et a signé une transaction accordant une approbation de dépense illimitée à un contrat contrôlé par un attaquant.

Une approbation malveillante signée via un site d'hameçonnage
Ce contenu n'est pas encore disponible en français. La version anglaise est affichée ci-dessous.Voir la version anglaise
Plusieurs jetonsTYPE D'ACTIF
Client particulier, compromission via un site d'hameçonnageCONTEXTE DU DOSSIER

La situation

Un client a connecté son portefeuille à ce qui semblait être une interface familière de plateforme d'échange, atteinte via un résultat de recherche sponsorisé, et a signé une transaction accordant une approbation de dépense illimitée à un contrat contrôlé par un attaquant.

La difficulté

Comme le client avait lui-même signé la transaction, les preuves initiales semblaient identiques à un transfert volontaire, ce qui a nécessité une analyse minutieuse pour établir le contexte trompeur.

L'enquête

Nous avons examiné la transaction d'approbation, l'historique d'enregistrement du domaine du site d'hameçonnage, ainsi que les transactions de vidage ultérieures exécutées par le contrat de l'attaquant.

Conclusions

Le contrat de l'attaquant avait vidé des approbations structurées de manière similaire provenant de plus d'une douzaine d'autres portefeuilles au cours de la même semaine, ce qui indique une campagne d'hameçonnage active.

Résultat

Les conclusions ont permis d'appuyer la révocation des approbations restantes du client, et les fonds vidés ont été tracés jusqu'à une adresse de dépôt sur une plateforme d'échange réglementée. Nous avons poursuivi l'affaire par le processus de demande juridique de la plateforme, ce qui a permis de récupérer une partie du solde pour le compte du client.

Enseignements

Les approbations de jetons illimitées constituent une surface d'attaque courante. Examiner et révoquer régulièrement les anciennes approbations est l'une des habitudes préventives les plus simples à adopter.

Étape 1
Approbation de portefeuille
Unlimited allowance
Étape 2
Contrat de l'attaquant
0x7E 4471
Étape 3
Transaction de vidage
Multiple tokens
Étape 4
Dépôt sur plateforme d'échange
Cluster EXCH 19

Approbation de portefeuille

Signée via un site d'hameçonnage se faisant passer pour une plateforme d'échange.

Vous vivez une situation similaire ?

Chaque dossier est évalué selon ses propres faits. Dites nous ce qui s'est passé.