Uma aprovação maliciosa assinada por meio de um site de phishing
Um cliente conectou sua carteira ao que parecia ser uma interface familiar de corretora, acessada por meio de um resultado de pesquisa patrocinado, e assinou uma transação que concedeu aprovação ilimitada de gastos a um contrato controlado por um atacante.
A situação
Um cliente conectou sua carteira ao que parecia ser uma interface familiar de corretora, acessada por meio de um resultado de pesquisa patrocinado, e assinou uma transação que concedeu aprovação ilimitada de gastos a um contrato controlado por um atacante.
O desafio
Como o próprio cliente havia assinado a transação, as evidências iniciais pareciam idênticas a uma transferência voluntária, exigindo uma análise cuidadosa para estabelecer o contexto de engano.
A investigação
Analisamos a transação de aprovação, o histórico de registro do domínio do site de phishing e as transações de esvaziamento subsequentes executadas pelo contrato do atacante.
Conclusões
O contrato do atacante havia esvaziado aprovações estruturadas de forma semelhante em mais de uma dúzia de outras carteiras na mesma semana, indicando uma campanha de phishing ativa.
Resultado
As conclusões foram utilizadas para embasar a revogação das aprovações remanescentes do cliente, e os fundos esvaziados foram rastreados até um endereço de depósito em uma corretora regulamentada. Conduzimos o caso por meio do processo de solicitação jurídica da corretora, o que resultou na recuperação de parte do saldo em nome do cliente.
Lições
Aprovações ilimitadas de tokens são uma superfície de ataque comum. Revisar e revogar aprovações antigas periodicamente é um dos hábitos preventivos mais simples disponíveis.
Aprovação da carteira
Assinada por meio de um site de phishing que se passava por uma corretora.
Está enfrentando uma situação semelhante?
Cada caso é avaliado com base em seus próprios fatos. Conte nos o que aconteceu.
