Фальшивая проверка Cloudflare предложила запустить вредоносный файл с правами администратора — после чего средства пострадавших похищаются, рассказал анонимный блокчейн-исследователь с ником insidecalls. Cloudflare — американский сервис, который помогает владельцам сайтов ускорять загрузку страниц и защищать их от кибератак, например, с помощью капчи, прокси и других инструментов.
Как выяснил блокчейн-аналитик, поддельные ссылки размещаются в метаданных токенов — полях, которые трейдеры открывают при изучении недавно запущенных мемкоинов. Платформы-агрегаторы, такие как DexScreener, подтягивают информацию о сайте и соцсетях из этих метаданных, а сами поля могут редактировать создатели токенов или люди, перехватившие управление сообществом проекта. В итоге в поле, где трейдер ожидает увидеть официальный сайт проекта, может оказаться вредоносная ссылка.
Открыв ссылку, трейдер попадает на страницу, имитирующую проверку Cloudflare. Следуя инструкциям, он запускает скрипт — на Windows это пакетный файл с правами администратора. После выполнения кода злоумышленники получают доступ к криптоактивам на компьютере.
В прошлом году был похожий случай: покупатель мемкоина Gigachad потерял $6,09 млн после клика по фальшивой ссылке на Zoom-встречу — на ноутбук загрузился вирус, и хакеры вывели с трех кошельков 95,27 млн токенов GIGA.
На днях компания-производитель аппаратных кошельков Trezor сообщила о хакерах, которые взломали систему поставщика email-услуг и использовали для рассылки фишинговых писем официальный адрес электронной почты Trezor.