Phishing, anonimizado e ilustrativo

Uma aprovação maliciosa assinada por meio de um site de phishing

Um cliente conectou sua carteira ao que parecia ser uma interface familiar de corretora, acessada por meio de um resultado de pesquisa patrocinado, e assinou uma transação que concedeu aprovação ilimitada de gastos a um contrato controlado por um atacante.

Uma aprovação maliciosa assinada por meio de um site de phishing
Este conteúdo ainda não está disponível em português. A versão em inglês é exibida abaixo.Ver a versão em inglês
Múltiplos tokensTIPO DE ATIVO
Cliente particular, comprometimento por site de phishingCONTEXTO DO CASO

A situação

Um cliente conectou sua carteira ao que parecia ser uma interface familiar de corretora, acessada por meio de um resultado de pesquisa patrocinado, e assinou uma transação que concedeu aprovação ilimitada de gastos a um contrato controlado por um atacante.

O desafio

Como o próprio cliente havia assinado a transação, as evidências iniciais pareciam idênticas a uma transferência voluntária, exigindo uma análise cuidadosa para estabelecer o contexto de engano.

A investigação

Analisamos a transação de aprovação, o histórico de registro do domínio do site de phishing e as transações de esvaziamento subsequentes executadas pelo contrato do atacante.

Conclusões

O contrato do atacante havia esvaziado aprovações estruturadas de forma semelhante em mais de uma dúzia de outras carteiras na mesma semana, indicando uma campanha de phishing ativa.

Resultado

As conclusões foram utilizadas para embasar a revogação das aprovações remanescentes do cliente, e os fundos esvaziados foram rastreados até um endereço de depósito em uma corretora regulamentada. Conduzimos o caso por meio do processo de solicitação jurídica da corretora, o que resultou na recuperação de parte do saldo em nome do cliente.

Lições

Aprovações ilimitadas de tokens são uma superfície de ataque comum. Revisar e revogar aprovações antigas periodicamente é um dos hábitos preventivos mais simples disponíveis.

Etapa 1
Aprovação da carteira
Unlimited allowance
Etapa 2
Contrato do atacante
0x7E 4471
Etapa 3
Transação de esvaziamento
Multiple tokens
Etapa 4
Depósito em corretora
Cluster EXCH 19

Aprovação da carteira

Assinada por meio de um site de phishing que se passava por uma corretora.

Está enfrentando uma situação semelhante?

Cada caso é avaliado com base em seus próprios fatos. Conte nos o que aconteceu.