一名交易者刚刚在一次复杂的钓鱼攻击中损失了20万美元——而且这个方法几乎过于简单。



事情的经过是这样的:受害者将一个看似合法的网站加入了书签。听起来无害,对吧?错了。该网站已被攻破。当点击时,它在后台执行了恶意JavaScript,给予骗子对交易者的钱包和资产的完全访问权限。

这不是典型的钓鱼链接垃圾邮件。这是一种利用浏览器书签的供应链式攻击——这是大多数人不会多想的攻击向量。JavaScript载荷很可能在实时抓取私钥、助记词或会话令牌。

令人害怕的是?它只需要点击书签,无需任何额外操作。没有MetaMask的确认弹窗,也没有明显的红旗。

开发者和安全研究人员:我们需要明确这些被攻破的网站是如何持续在线的,以及哪些防御措施在这里有效。书签验证?DNS钉扎?硬件钱包强制执行?

如果你持有大量资产,是时候审查你的书签并考虑冷存储方案了。
查看原文
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 5
  • 转发
  • 分享
评论
0/400
大空投不是梦vip
· 18小时前
靠...20万就这么没了?书签都能被钓鱼,这得多离谱
回复0
GateUser-4745f9cevip
· 12-26 11:44
20w就这样没了?书签这种小事儿竟然能成破口...得赶紧检查一遍自己的收藏夹了
回复0
liquidation_Watchervip
· 12-26 11:41
卧槽,书签都能被黑?20万就这么没了,离谱
回复0
空投碎片收集者vip
· 12-26 11:38
卧槽20万就这么没了,书签都能挖坑?我得去清理一下我的浏览器了... --- 这招太绝了,连弹窗都没有就直接被薅了,难怪这么多人中招 --- 所以现在连书签都不能信?该硬钱包了各位 --- javascript那套东西真的防不胜防,大家别光存交易所啊 --- 我就想知道那个钓鱼网站现在还活着呢,平台方都在干嘛呢 --- 这才是真正的冷知识...下次得用硬钱包了,软钱包真的太危险 --- 零交互攻击,听着就恐怖,我的书签估计也得审视一遍 --- 怎么感觉每个月都有新的花样骗术,安全社区到底在干嘛呢
回复0
Blockchain解码vip
· 12-26 11:22
从技术层面来看,这种攻击向量确实暴露了浏览器书签这个被长期忽视的安全漏洞。值得注意的是,根据2023年的链上安全报告数据显示,有超过60%的钱包失窃案例都源于这类"静默执行"的恶意脚本,而不是传统的钓鱼链接。 建议各位重新审视一下自己的bookmark列表,特别是交易所和钱包相关的网址——DNS pinning + 硬件钱包双重认证其实已经被证明能有效抵御这类攻击。冷钱包不是退休养老金,而是刚需防线。
回复0
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • بالعربية
  • Português (Brasil)
  • 简体中文
  • English
  • Español
  • Français (Afrique)
  • Bahasa Indonesia
  • 日本語
  • Português (Portugal)
  • Русский
  • 繁體中文
  • Українська
  • Tiếng Việt