
Traderii de meme coin-uri au fost țintiți de pagini de phishing deghizate în ecrane de verificare Cloudflare, un trader raportând o pierdere de aproximativ 600.000 USD după rularea unui script malițios.
Rapoartele de piață din 16 septembrie au indicat că mai multe pagini populare de meme coin-uri au redirecționat vizitatorii către ecrane false de verificare care le-au cerut să execute comenzi pe computerele lor, permițând scripturilor malițioase să ruleze și să fure potențial active cripto.
Traderul crypto @cladzsol a declarat că a pierdut aproximativ 600.000 USD în incident, în timp ce contul crypto @insidecalls a avertizat că atacul a implicat un site web care afișa o verificare Cloudflare falsă înainte de a cere utilizatorului să ruleze un payload cu privilegii de administrator pe Windows.
Metoda diferă de multe atacuri de golire a portofelelor care se bazează pe utilizatori care conectează un portofel și aprobă o tranzacție blockchain malițioasă. În acest caz, pagina de phishing încearcă să determine victima să execute cod direct pe computer.
Link-urile malițioase au apărut prin câmpurile de website-uri atașate meme coin-urilor. Traderii care scanează token-uri nou lansate pot deschide aceste link-uri în timp ce cercetează un proiect, doar pentru a ajunge pe o pagină concepută să semene cu o verificare Cloudflare legitimă.
Odată ce utilizatorul urmează instrucțiunile de pe pagină, un script malițios poate fi descărcat și executat pe computer, conform rapoartelor.
Inside Calls a descris o secvență similară atunci când a discutat despre pierderea suferită de @cladzsol, declarând că procesul fals de verificare cere utilizatorului să ruleze un payload de administrator pe Windows. Traderul a declarat ulterior că incidentul l-a costat 600.000 USD.
Atacul se bazează parțial pe comportamentul de rutină al traderilor de meme coin-uri, care se mișcă adesea rapid între paginile de token-uri, conturile sociale și site-urile proiectelor în căutarea unor active nou lansate.
Unele platforme de agregare pentru urmărirea token-urilor și tranzacționare afișează informații despre site-uri web și rețele sociale extrase din metadatele token-urilor. Rapoartele despre cea mai recentă campanie au indicat că aceste câmpuri pot fi modificate de creatorii de token-uri sau de persoanele care revendică ulterior controlul prezenței comunitare a unui proiect.
Atacatorii pot, prin urmare, plasa un site web malițios într-un câmp despre care traderii se pot aștepta să conțină pagina oficială a proiectului. Rapoartele au ridicat îngrijorări cu privire la întârzierile în revizuirea link-urilor afișate de serviciile de agregare precum DexScreener, deși nicio dovadă prezentată în rapoarte nu a arătat că DexScreener însuși fusese compromis.
Cea mai recentă campanie urmează mai multor atacuri în care site-uri web familiare, branduri sau servicii online au fost copiate pentru a convinge utilizatorii crypto să interacționeze cu software-uri malițioase.
În august, un trader Hyperliquid a pierdut aproximativ 550.000 USD după ce a dat click pe o reclamă Google sponsorizată care a dus la o versiune contrafăcută a platformei de tranzacționare descentralizate. Firma de securitate blockchain Salus a legat infrastructura din spatele site-ului de ecosistemul Inferno drainer.
Furtul din 13 august a implicat un site web fals Hyperliquid care a fost promovat prin rezultate de căutare plătite. Salus a declarat că infrastructura includea scripturi malițioase, generare de comenzi de aprobare, golire automată, retrageri cross-chain și instrumente pentru consolidarea fondurilor furate.
Crypto.news a raportat anterior în iulie că serviciile de golire a portofelelor utilizează frecvent site-uri web false de proiecte, airdrop-uri frauduloase, link-uri malițioase de rețele sociale și pagini contrafăcute de token-uri pentru a-i pune pe utilizatori în fața unor cereri de tranzacții periculoase.
În aceste atacuri, site-ul malițios cere de obicei victimei să conecteze un portofel și să aprobe o tranzacție sau o semnătură. Aprobarea poate acorda unui contract controlat de atacator permisiunea de a transfera token-uri fără a obține fraza seed sau parola portofelului.
Campania falsă Cloudflare utilizează o rută diferită descrisă în rapoartele din 16 septembrie: victimele sunt instruite să execute un script pe computerele lor. Odată ce codul rulează local, atacul nu se mai limitează la obținerea unei aprobări on-chain prin intermediul site-ului web.
Campaniile recente au combinat în mod repetat phishing-ul cu malware conceput pentru a colecta informații despre portofele și alte credențiale de pe computere.
O aplicație desktop falsă Claude descoperită în august a distribuit malware-ul RevStealer capabil să țintească peste 50 de portofele de criptomonede, conform companiei de securitate cibernetică Morphisec.
Malware-ul era ascuns într-o aplicație prezentată ca „Claude Opus 5 Free Desktop”. Morphisec a declarat că programul putea colecta informații din portofele crypto, manageri de parole și browsere web pe sistemele Windows înainte de a trimite înregistrările furate către infrastructura controlată de atacator.
O altă campanie dezvăluită în mai a folosit pachete de dezvoltator malițioase pentru a ținti dezvoltatori de criptomonede și inteligență artificială. Platforma de securitate Socket a identificat cel puțin 34 de pachete malițioase și 384 de versiuni aferente în ecosistemele software npm, PyPI și Rust.
Socket a declarat că campania TrapDoor a fost concepută pentru a colecta date despre portofele, împreună cu token-uri GitHub, credențiale cloud, chei API și acces SSH.
Metodele de livrare au diferit, dar ambele campanii s-au bazat pe convingerea victimelor să instaleze sau să execute software prezentat ca fiind legitim.
Tranzacționarea meme coin-urilor a oferit anterior atacatorilor oportunități de a distribui software malițios deoarece traderii utilizează frecvent instrumente terțe, recomandări din rețelele sociale și site-uri web de proiecte necunoscute.
În august 2024, agregatorul de exchange descentralizat Solana, Jupiter, a avertizat utilizatorii cu privire la o extensie Chrome malițioasă numită Bull Checker după ce mai mulți utilizatori au raportat că le-au fost golite portofelele.
Extensia a fost promovată utilizatorilor Solana ca un instrument pentru vizualizarea deținătorilor de meme coin-uri. Investigația Jupiter a constatat că aceasta putea modifica tranzacțiile în timpul interacțiunilor cu aplicațiile descentralizate și insera instrucțiuni care transferau token-uri către o altă adresă.
Un incident separat din noiembrie 2024 a implicat un investitor în meme coin-ul Gigachad care a raportat pierderi de 6,09 milioane USD după ce a dat click pe un link fals de întâlnire Zoom. Victima a declarat că un malware a fost descărcat pe laptop, după care atacatorul a golit trei portofele conținând 95,27 milioane de token-uri GIGA.
Onchain Lens a declarat că atacatorul a vândut ulterior token-urile furate pentru 11.759 SOL, în valoare de aproximativ 2,1 milioane USD la acea vreme.
Rapoartele din 16 septembrie au sfătuit traderii care întâlnesc o presupusă pagină de verificare Cloudflare care le cere să execute comenzi sau scripturi, să închidă pagina fără a interacționa cu ea.








