
Traders de meme coins têm sido alvo de páginas de phishing disfarçadas de telas de verificação do Cloudflare, com um trader relatando uma perda de aproximadamente US$ 600.000 após executar um script malicioso.
Relatórios de mercado de 16 de setembro indicam que várias páginas populares de meme coins têm redirecionado visitantes para telas de verificação falsas que os instruem a executar comandos em seus computadores, permitindo que scripts maliciosos sejam executados e potencialmente roubem ativos de cripto.
O trader de cripto @cladzsol disse ter perdido cerca de US$ 600.000 no incidente, enquanto a conta de cripto @insidecalls alertou que o ataque envolveu um site exibindo uma verificação falsa do Cloudflare antes de pedir ao usuário para executar um payload com privilégios de administrador no Windows.
O método difere de muitos ataques de drenagem de carteira que dependem de os usuários conectarem uma carteira e aprovarem uma transação maliciosa de blockchain. Neste caso, a página de phishing tenta fazer com que a vítima execute o código diretamente no computador.
Os links maliciosos apareceram por meio de campos de site anexados a meme coins. Traders que pesquisam tokens recém-lançados podem abrir esses links enquanto pesquisam um projeto, apenas para cair em uma página projetada para se assemelhar a uma verificação legítima do Cloudflare.
Assim que o usuário segue as instruções na página, um script malicioso pode ser baixado e executado no computador, de acordo com os relatórios.
Inside Calls descreveu uma sequência semelhante ao discutir a perda sofrida por @cladzsol, dizendo que o processo de verificação falso pede ao usuário para executar um payload de administrador no Windows. O trader subsequentemente disse que o incidente lhe custou US$ 600.000.
O ataque se baseia parcialmente no comportamento rotineiro dos traders de meme coins, que frequentemente se movem rapidamente entre páginas de tokens, contas sociais e sites de projetos enquanto procuram por ativos recém-lançados.
Algumas plataformas de rastreamento de tokens e agregação de negociações exibem informações de sites e mídias sociais extraídas dos metadados dos tokens. Relatórios sobre a última campanha afirmam que esses campos podem ser alterados por criadores de tokens ou por pessoas que mais tarde reivindicam o controle da presença comunitária de um projeto.
Os atacantes podem, portanto, colocar um site malicioso em um campo que os traders podem esperar que contenha a página inicial oficial do projeto. Os relatórios levantaram preocupações sobre atrasos na revisão de links exibidos por serviços de agregação como o DexScreener, embora nenhuma evidência apresentada nos relatórios mostrasse que o próprio DexScreener havia sido comprometido.
A campanha mais recente segue vários ataques em que sites, marcas ou serviços online familiares foram copiados para persuadir usuários de cripto a interagir com software malicioso.
Em agosto, um trader da Hyperliquid perdeu cerca de US$ 550.000 após clicar em um anúncio patrocinado do Google que levava a uma versão falsificada da plataforma de negociação descentralizada. A empresa de segurança blockchain Salus ligou a infraestrutura por trás do site ao ecossistema Inferno drainer.
O roubo de 13 de agosto envolveu um site falso da Hyperliquid que foi promovido por meio de resultados de pesquisa pagos. A Salus disse que a infraestrutura incluía scripts maliciosos, geração de comandos de aprovação, drenagem automatizada, saques entre cadeias e ferramentas para consolidar fundos roubados.
O Crypto.news relatou anteriormente em julho que serviços de drenagem de carteira (wallet drainers) comumente usam sites de projetos falsos, airdrops fraudulentos, links maliciosos de mídias sociais e páginas de tokens falsificadas para colocar os usuários diante de solicitações de transações perigosas.
Nesses ataques, o site malicioso geralmente pede à vítima para conectar uma carteira e aprovar uma transação ou assinatura. A aprovação pode dar a um contrato controlado pelo atacante permissão para transferir tokens sem obter a frase semente ou a senha da carteira.
A campanha falsa do Cloudflare usa uma rota diferente descrita nos relatórios de 16 de setembro: as vítimas são instruídas a executar um script em seus computadores. Uma vez que o código está sendo executado localmente, o ataque não se limita mais a obter uma aprovação on-chain através do site.
Campanhas recentes têm combinado repetidamente phishing com malware projetado para coletar informações de carteira e outras credenciais de computadores.
Um aplicativo de desktop falso do Claude, descoberto em agosto, distribuiu o malware RevStealer, capaz de mirar em mais de 50 carteiras de criptomoedas, de acordo com a empresa de cibersegurança Morphisec.
O malware estava oculto dentro de um aplicativo apresentado como “Claude Opus 5 Free Desktop”. A Morphisec disse que o programa poderia coletar informações de carteiras de cripto, gerenciadores de senhas e navegadores web em sistemas Windows antes de enviar registros roubados para a infraestrutura controlada pelo atacante.
Outra campanha divulgada em maio usou pacotes de desenvolvedor maliciosos para atingir desenvolvedores de criptomoedas e inteligência artificial. A plataforma de segurança Socket identificou pelo menos 34 pacotes maliciosos e 384 versões relacionadas nos ecossistemas de software npm, PyPI e Rust.
A Socket disse que a campanha TrapDoor foi projetada para coletar dados de carteira, juntamente com tokens do GitHub, credenciais de nuvem, chaves de API e acesso SSH.
Os métodos de entrega diferiram, mas ambas as campanhas dependeram de fazer com que as vítimas instalassem ou executassem software apresentado como algo legítimo.
A negociação de meme coins já ofereceu oportunidades para os atacantes distribuírem software malicioso, porque os traders frequentemente usam ferramentas de terceiros, recomendações de mídias sociais e sites de projetos desconhecidos.
Em agosto de 2024, o agregador de exchange descentralizada da Solana, Jupiter, alertou os usuários sobre uma extensão maliciosa do Chrome chamada Bull Checker depois que vários usuários relataram ter suas carteiras esvaziadas.
A extensão foi promovida aos usuários da Solana como uma ferramenta para visualizar detentores de meme coins. A investigação da Jupiter descobriu que ela poderia modificar transações durante interações com aplicativos descentralizados e inserir instruções que transferiam tokens para outro endereço.
Um incidente separado em novembro de 2024 envolveu um investidor de meme coin Gigachad que relatou a perda de US$ 6,09 milhões após clicar em um link falso de reunião do Zoom. A vítima disse que malware foi baixado no laptop, após o qual o atacante esvaziou três carteiras contendo 95,27 milhões de tokens GIGA.
A Onchain Lens disse que o atacante vendeu os tokens roubados por 11.759 SOL, valendo aproximadamente US$ 2,1 milhões na época.
Os relatórios de 16 de setembro aconselharam os traders que encontrarem uma suposta página de verificação do Cloudflare pedindo para executar comandos ou scripts a fechar a página sem interagir com ela.








