AcasăCentrul de știri LBank
Paginile de phishing pentru meme coin îi păcălesc pe traderi cu verificări Cloudflare false
meme-coin-phishing-pages-trick-traders-with-fake-cloudflare-checks
Paginile de phishing pentru meme coin îi păcălesc pe traderi cu verificări Cloudflare false
Paginile false de verificare Cloudflare asociate cu meme coins sunt folosite pentru a păcăli traderii să execute scripturi malițioase. Traderul de criptomonede @cladzsol a raportat pierderea a aproximativ 600.000 de dolari după ce a interacționat cu una dintre paginile malițioase. Atacatorii pot plasa site-uri de phishing în câmpurile de metadate ale tokenurilor, pe care traderii le pot deschide în timp ce cercetează meme coins lansate recent. Utilizatorii au fost avertizați să închidă paginile de verificare suspecte care le cer să execute comenzi sau scripturi pe computerele lor.
2026-09-16 Sursă:crypto.news

Traderii de meme coin-uri au fost țintiți de pagini de phishing deghizate în ecrane de verificare Cloudflare, un trader raportând o pierdere de aproximativ 600.000 USD după rularea unui script malițios.

Rezumat
  • Pagini false de verificare Cloudflare, legate de meme coin-uri, sunt folosite pentru a-i păcăli pe traderi să execute scripturi malițioase.
  • Traderul crypto @cladzsol a raportat pierderi de aproximativ 600.000 USD după ce a interacționat cu una dintre paginile malițioase.
  • Atacatorii pot plasa site-uri de phishing în câmpurile de metadate ale token-urilor pe care traderii le pot deschide în timp ce cercetează meme coin-uri nou lansate.
  • Utilizatorii au fost avertizați să închidă paginile de verificare suspecte care le cer să execute comenzi sau scripturi pe computerele lor.

Rapoartele de piață din 16 septembrie au indicat că mai multe pagini populare de meme coin-uri au redirecționat vizitatorii către ecrane false de verificare care le-au cerut să execute comenzi pe computerele lor, permițând scripturilor malițioase să ruleze și să fure potențial active cripto.

Traderul crypto @cladzsol a declarat că a pierdut aproximativ 600.000 USD în incident, în timp ce contul crypto @insidecalls a avertizat că atacul a implicat un site web care afișa o verificare Cloudflare falsă înainte de a cere utilizatorului să ruleze un payload cu privilegii de administrator pe Windows.

Metoda diferă de multe atacuri de golire a portofelelor care se bazează pe utilizatori care conectează un portofel și aprobă o tranzacție blockchain malițioasă. În acest caz, pagina de phishing încearcă să determine victima să execute cod direct pe computer.

Paginile de phishing pentru meme coin-uri utilizează solicitări false de verificare

Link-urile malițioase au apărut prin câmpurile de website-uri atașate meme coin-urilor. Traderii care scanează token-uri nou lansate pot deschide aceste link-uri în timp ce cercetează un proiect, doar pentru a ajunge pe o pagină concepută să semene cu o verificare Cloudflare legitimă.

Odată ce utilizatorul urmează instrucțiunile de pe pagină, un script malițios poate fi descărcat și executat pe computer, conform rapoartelor.

Inside Calls a descris o secvență similară atunci când a discutat despre pierderea suferită de @cladzsol, declarând că procesul fals de verificare cere utilizatorului să ruleze un payload de administrator pe Windows. Traderul a declarat ulterior că incidentul l-a costat 600.000 USD.

Atacul se bazează parțial pe comportamentul de rutină al traderilor de meme coin-uri, care se mișcă adesea rapid între paginile de token-uri, conturile sociale și site-urile proiectelor în căutarea unor active nou lansate.

Unele platforme de agregare pentru urmărirea token-urilor și tranzacționare afișează informații despre site-uri web și rețele sociale extrase din metadatele token-urilor. Rapoartele despre cea mai recentă campanie au indicat că aceste câmpuri pot fi modificate de creatorii de token-uri sau de persoanele care revendică ulterior controlul prezenței comunitare a unui proiect.

Atacatorii pot, prin urmare, plasa un site web malițios într-un câmp despre care traderii se pot aștepta să conțină pagina oficială a proiectului. Rapoartele au ridicat îngrijorări cu privire la întârzierile în revizuirea link-urilor afișate de serviciile de agregare precum DexScreener, deși nicio dovadă prezentată în rapoarte nu a arătat că DexScreener însuși fusese compromis.

Atacurile de phishing crypto utilizează tot mai des pagini cu aspect de încredere

Cea mai recentă campanie urmează mai multor atacuri în care site-uri web familiare, branduri sau servicii online au fost copiate pentru a convinge utilizatorii crypto să interacționeze cu software-uri malițioase.

În august, un trader Hyperliquid a pierdut aproximativ 550.000 USD după ce a dat click pe o reclamă Google sponsorizată care a dus la o versiune contrafăcută a platformei de tranzacționare descentralizate. Firma de securitate blockchain Salus a legat infrastructura din spatele site-ului de ecosistemul Inferno drainer.

Furtul din 13 august a implicat un site web fals Hyperliquid care a fost promovat prin rezultate de căutare plătite. Salus a declarat că infrastructura includea scripturi malițioase, generare de comenzi de aprobare, golire automată, retrageri cross-chain și instrumente pentru consolidarea fondurilor furate.

Crypto.news a raportat anterior în iulie că serviciile de golire a portofelelor utilizează frecvent site-uri web false de proiecte, airdrop-uri frauduloase, link-uri malițioase de rețele sociale și pagini contrafăcute de token-uri pentru a-i pune pe utilizatori în fața unor cereri de tranzacții periculoase.

În aceste atacuri, site-ul malițios cere de obicei victimei să conecteze un portofel și să aprobe o tranzacție sau o semnătură. Aprobarea poate acorda unui contract controlat de atacator permisiunea de a transfera token-uri fără a obține fraza seed sau parola portofelului.

Campania falsă Cloudflare utilizează o rută diferită descrisă în rapoartele din 16 septembrie: victimele sunt instruite să execute un script pe computerele lor. Odată ce codul rulează local, atacul nu se mai limitează la obținerea unei aprobări on-chain prin intermediul site-ului web.

Malware-ul a devenit o altă cale de acces către portofelele crypto

Campaniile recente au combinat în mod repetat phishing-ul cu malware conceput pentru a colecta informații despre portofele și alte credențiale de pe computere.

O aplicație desktop falsă Claude descoperită în august a distribuit malware-ul RevStealer capabil să țintească peste 50 de portofele de criptomonede, conform companiei de securitate cibernetică Morphisec.

Malware-ul era ascuns într-o aplicație prezentată ca „Claude Opus 5 Free Desktop”. Morphisec a declarat că programul putea colecta informații din portofele crypto, manageri de parole și browsere web pe sistemele Windows înainte de a trimite înregistrările furate către infrastructura controlată de atacator.

O altă campanie dezvăluită în mai a folosit pachete de dezvoltator malițioase pentru a ținti dezvoltatori de criptomonede și inteligență artificială. Platforma de securitate Socket a identificat cel puțin 34 de pachete malițioase și 384 de versiuni aferente în ecosistemele software npm, PyPI și Rust.

Socket a declarat că campania TrapDoor a fost concepută pentru a colecta date despre portofele, împreună cu token-uri GitHub, credențiale cloud, chei API și acces SSH.

Metodele de livrare au diferit, dar ambele campanii s-au bazat pe convingerea victimelor să instaleze sau să execute software prezentat ca fiind legitim.

Traderii de meme coin-uri s-au confruntat anterior cu atacuri similare de malware

Tranzacționarea meme coin-urilor a oferit anterior atacatorilor oportunități de a distribui software malițios deoarece traderii utilizează frecvent instrumente terțe, recomandări din rețelele sociale și site-uri web de proiecte necunoscute.

În august 2024, agregatorul de exchange descentralizat Solana, Jupiter, a avertizat utilizatorii cu privire la o extensie Chrome malițioasă numită Bull Checker după ce mai mulți utilizatori au raportat că le-au fost golite portofelele.

Extensia a fost promovată utilizatorilor Solana ca un instrument pentru vizualizarea deținătorilor de meme coin-uri. Investigația Jupiter a constatat că aceasta putea modifica tranzacțiile în timpul interacțiunilor cu aplicațiile descentralizate și insera instrucțiuni care transferau token-uri către o altă adresă.

Un incident separat din noiembrie 2024 a implicat un investitor în meme coin-ul Gigachad care a raportat pierderi de 6,09 milioane USD după ce a dat click pe un link fals de întâlnire Zoom. Victima a declarat că un malware a fost descărcat pe laptop, după care atacatorul a golit trei portofele conținând 95,27 milioane de token-uri GIGA.

Onchain Lens a declarat că atacatorul a vândut ulterior token-urile furate pentru 11.759 SOL, în valoare de aproximativ 2,1 milioane USD la acea vreme.

Rapoartele din 16 septembrie au sfătuit traderii care întâlnesc o presupusă pagină de verificare Cloudflare care le cere să execute comenzi sau scripturi, să închidă pagina fără a interacționa cu ea.