
Para pedagang meme coin telah menjadi target halaman phishing yang menyamar sebagai layar verifikasi Cloudflare, dengan satu pedagang melaporkan kerugian sekitar $600.000 setelah menjalankan skrip berbahaya.
Laporan pasar pada 16 September menyatakan beberapa halaman meme coin populer telah mengarahkan pengunjung ke layar verifikasi palsu yang menginstruksikan mereka untuk menjalankan perintah di komputer mereka, memungkinkan skrip berbahaya untuk berjalan dan berpotensi mencuri aset kripto.
Pedagang kripto @cladzsol mengatakan ia kehilangan sekitar $600.000 dalam insiden tersebut, sementara akun kripto @insidecalls memperingatkan bahwa serangan tersebut melibatkan situs web yang menampilkan pemeriksaan Cloudflare palsu sebelum meminta pengguna untuk menjalankan payload dengan hak akses administrator di Windows.
Metode ini berbeda dari banyak serangan penguras dompet yang mengandalkan pengguna menyambungkan dompet dan menyetujui transaksi blockchain berbahaya. Dalam kasus ini, halaman phishing mencoba membuat korban menjalankan kode langsung di komputer.
Tautan berbahaya telah muncul melalui kolom situs web yang melekat pada meme coin. Pedagang yang memindai token yang baru diluncurkan mungkin membuka tautan tersebut saat meneliti sebuah proyek, hanya untuk mendarat di halaman yang dirancang menyerupai pemeriksaan verifikasi Cloudflare yang sah.
Setelah pengguna mengikuti instruksi di halaman tersebut, skrip berbahaya dapat diunduh dan dijalankan di komputer, menurut laporan tersebut.
Inside Calls menjelaskan urutan serupa saat membahas kerugian yang diderita oleh @cladzsol, mengatakan proses verifikasi palsu meminta pengguna untuk menjalankan payload administrator di Windows. Pedagang tersebut kemudian mengatakan insiden itu telah merugikannya $600.000.
Serangan ini sebagian bergantung pada perilaku rutin pedagang meme coin, yang seringkali bergerak cepat antara halaman token, akun sosial, dan situs web proyek saat mencari aset yang baru diluncurkan.
Beberapa platform pelacakan token dan agregasi perdagangan menampilkan informasi situs web dan media sosial yang ditarik dari metadata token. Laporan tentang kampanye terbaru mengatakan kolom tersebut dapat diubah oleh pembuat token atau oleh orang yang kemudian mengklaim kendali atas kehadiran komunitas sebuah proyek.
Oleh karena itu, penyerang dapat menempatkan situs web berbahaya di kolom yang pedagang harapkan berisi beranda resmi proyek. Laporan tersebut menimbulkan kekhawatiran tentang penundaan dalam meninjau tautan yang ditampilkan oleh layanan agregasi seperti DexScreener, meskipun tidak ada bukti yang disajikan dalam laporan yang menunjukkan bahwa DexScreener sendiri telah dikompromikan.
Kampanye terbaru ini mengikuti beberapa serangan di mana situs web, merek, atau layanan online yang familiar disalin untuk membujuk pengguna kripto agar berinteraksi dengan perangkat lunak berbahaya.
Pada bulan Agustus, seorang pedagang Hyperliquid kehilangan sekitar $550.000 setelah mengklik iklan Google berbayar yang mengarah ke versi palsu dari platform perdagangan terdesentralisasi tersebut. Perusahaan keamanan blockchain Salus mengaitkan infrastruktur di balik situs tersebut dengan ekosistem Inferno drainer.
Pencurian 13 Agustus itu melibatkan situs web Hyperliquid palsu yang dipromosikan melalui hasil pencarian berbayar. Salus mengatakan infrastruktur tersebut mencakup skrip berbahaya, pembuatan perintah persetujuan, pengurasan otomatis, penarikan lintas-rantai, dan alat untuk mengkonsolidasikan dana curian.
Crypto.news sebelumnya melaporkan pada bulan Juli bahwa layanan penguras dompet umumnya menggunakan situs web proyek palsu, airdrop penipuan, tautan media sosial berbahaya, dan halaman token palsu untuk menempatkan pengguna di hadapan permintaan transaksi yang berbahaya.
Dalam serangan tersebut, situs berbahaya biasanya meminta korban untuk menyambungkan dompet dan menyetujui transaksi atau tanda tangan. Persetujuan tersebut dapat memberikan izin kepada kontrak yang dikendalikan penyerang untuk mentransfer token tanpa mendapatkan frasa benih atau kata sandi dompet.
Kampanye Cloudflare palsu menggunakan rute berbeda yang dijelaskan dalam laporan 16 September: korban diinstruksikan untuk menjalankan skrip di komputer mereka. Setelah kode berjalan secara lokal, serangan tidak lagi terbatas pada mendapatkan persetujuan on-chain melalui situs web.
Kampanye terbaru berulang kali menggabungkan phishing dengan malware yang dirancang untuk mengumpulkan informasi dompet dan kredensial lainnya dari komputer.
Aplikasi desktop Claude palsu yang ditemukan pada bulan Agustus mendistribusikan malware RevStealer yang mampu menargetkan lebih dari 50 dompet mata uang kripto, menurut perusahaan keamanan siber Morphisec.
Malware itu disembunyikan di dalam aplikasi yang disajikan sebagai "Claude Opus 5 Free Desktop." Morphisec mengatakan program tersebut dapat mengumpulkan informasi dari dompet kripto, manajer kata sandi, dan peramban web pada sistem Windows sebelum mengirim catatan curian ke infrastruktur yang dikendalikan penyerang.
Kampanye lain yang diungkapkan pada bulan Mei menggunakan paket pengembang berbahaya untuk menargetkan pengembang mata uang kripto dan kecerdasan buatan. Platform keamanan Socket mengidentifikasi setidaknya 34 paket berbahaya dan 384 versi terkait di seluruh ekosistem perangkat lunak npm, PyPI, dan Rust.
Socket mengatakan kampanye TrapDoor dirancang untuk mengumpulkan data dompet bersama dengan token GitHub, kredensial cloud, kunci API, dan akses SSH.
Metode pengirimannya berbeda, tetapi kedua kampanye tersebut bergantung pada upaya agar korban menginstal atau menjalankan perangkat lunak yang disajikan sebagai sesuatu yang sah.
Perdagangan meme coin sebelumnya telah memberikan kesempatan bagi penyerang untuk mendistribusikan perangkat lunak berbahaya karena pedagang sering menggunakan alat pihak ketiga, rekomendasi media sosial, dan situs web proyek yang tidak dikenal.
Pada Agustus 2024, agregator pertukaran terdesentralisasi Solana, Jupiter, memperingatkan pengguna tentang ekstensi Chrome berbahaya bernama Bull Checker setelah beberapa pengguna melaporkan dompet mereka dikuras.
Ekstensi tersebut dipromosikan kepada pengguna Solana sebagai alat untuk melihat pemegang meme coin. Penyelidikan Jupiter menemukan bahwa ekstensi itu dapat memodifikasi transaksi selama interaksi dengan aplikasi terdesentralisasi dan menyisipkan instruksi yang mentransfer token ke alamat lain.
Insiden terpisah pada November 2024 melibatkan seorang investor meme coin Gigachad yang melaporkan kehilangan $6,09 juta setelah mengklik tautan rapat Zoom palsu. Korban mengatakan malware diunduh ke laptop, setelah itu penyerang menguras tiga dompet yang berisi 95,27 juta token GIGA.
Onchain Lens mengatakan penyerang kemudian menjual token curian tersebut seharga 11.759 SOL, senilai sekitar $2,1 juta pada saat itu.
Laporan 16 September menyarankan pedagang yang menemukan halaman verifikasi Cloudflare yang diduga meminta mereka untuk menjalankan perintah atau skrip agar menutup halaman tersebut tanpa berinteraksi dengannya.





