Фішинг-сторінки мем-коїнів обманюють трейдерів через фейкові перевірки Cloudflare

Фальшиві сторінки для фішингу мем-коїнів вводять в оману трейдерів за допомогою імітації перевірок Cloudflare.

Трейдерів мем-коїнів почали атакувати за допомогою фішингових сторінок, які маскуються під екрани верифікації Cloudflare. Один із користувачів повідомив про збитки приблизно на 600 000 доларів США після запуску шкідливого скрипта.

  • Фальшиві сторінки верифікації Cloudflare, пов’язані з мем-коїнами, використовуються для обману трейдерів із метою змусити їх виконати шкідливі скрипти.
  • Криптотрейдер @cladzsol повідомив про втрату близько 600 000 доларів після взаємодії з однією з таких сторінок.
  • Зловмисники можуть розміщувати фішингові вебсайти в полях метаданих токенів, які трейдери можуть відкривати під час дослідження новостворених мем-коїнів.
  • Користувачів застерігають від закриття підозрілих сторінок верифікації, які вимагають виконання команд або скриптів на їхніх комп’ютерах.

За повідомленнями від 16 вересня, кілька популярних сторінок мем-коїнів перенаправляють відвідувачів на фальшиві екрани верифікації, які інструктують користувачів виконати команди на своїх комп’ютерах. Це дозволяє запускати шкідливі скрипти, які потенційно можуть викрасти криптоактиви.

🚨one of the best Axiom traders just got drained for $600k while trying to bridge to @arc

A website will verify a fake cloudfare and asks you to run an admin payload script into your windows which will then drain your whole pc. DO NOT DO THIS. QT'ing for awareness. https://t.co/igJUo8jAy6 pic.twitter.com/KFmdBP8H8j

— Inside Calls (@insidecalls) September 15, 2026

Криптотрейдер @cladzsol заявив, що втратив близько 600 000 доларів США внаслідок інциденту. Крипто-акаунт @insidecalls попередив, що атака передбачала вебсайт, який відображав фальшиву перевірку Cloudflare, перш ніж попросити користувача запустити пейлоад з правами адміністратора у Windows.

Цей метод відрізняється від багатьох атак, спрямованих на спорожнення гаманців, які покладаються на підключення гаманця користувачем та підтвердження шкідливої транзакції в блокчейні. У цьому випадку фішингова сторінка намагається змусити жертву виконати код безпосередньо на комп’ютері.

Фальшиві сторінки для фішингу мем-коїнів використовують запити на фейкову верифікацію

Шкідливі посилання з’являються через веб-поля, пов’язані з мем-коїнами. Трейдери, які переглядають нещодавно запущені токени, можуть відкривати ці посилання під час дослідження проєкту, потрапляючи на сторінку, розроблену для імітації законної перевірки Cloudflare.

Як повідомлялося, після виконання інструкцій на сторінці, шкідливий скрипт може бути завантажений і виконаний на комп’ютері.

Inside Calls описав схожу послідовність подій, обговорюючи втрати @cladzsol, зазначивши, що фальшивий процес верифікації вимагає від користувача запуску пейлоаду адміністратора в Windows. Трейдер згодом заявив, що інцидент коштував йому 600 000 доларів США.

Атака частково базується на звичайній поведінці трейдерів мем-коїнів, які часто швидко переміщуються між сторінками токенів, соціальними акаунтами та вебсайтами проєктів під час пошуку нових активів.

Деякі платформи для відстеження та агрегації торгівлі відображають вебсайт та інформацію в соціальних мережах, отриману з метаданих токенів. Згідно з повідомленнями про останню кампанію, ці поля можуть бути змінені творцями токенів або особами, які пізніше отримали контроль над спільнотою проєкту.

Таким чином, зловмисники можуть розмістити шкідливий вебсайт у полі, де трейдери очікують знайти офіційну домашню сторінку проєкту. Звіти викликали занепокоєння щодо затримок у перегляді посилань, які відображаються агрегаційними сервісами, такими як DexScreener, хоча жодних доказів, представлених у звітах, не було надано, щоб показати, що сам DexScreener був скомпрометований.

Крипто-фішингові атаки все частіше використовують довірені сторінки

Остання кампанія наслідує кілька атак, у яких копіювалися відомі вебсайти, бренди або онлайн-сервіси, щоб переконати крипто-користувачів взаємодіяти зі шкідливим програмним забезпеченням.

У серпні трейдер Hyperliquid втратив близько 550 000 доларів США після натискання на рекламний Google-оголошення, яке призвело до підробки торгової платформи. Фірма з безпеки блокчейну Salus пов’язала інфраструктуру, що стоїть за цим сайтом, з екосистемою Inferno drainer.

Крадіжка, що сталася 13 серпня, включала фальшивий вебсайт Hyperliquid, який рекламувався через платні результати пошуку. Salus повідомила, що інфраструктура включала шкідливі скрипти, генерацію команд авторизації, автоматичне спорожнення, крос-ланцюгові виведення та інструменти для консолідації вкрадених коштів.

Crypto.news раніше повідомляв у липні, що сервіси для спорожнення гаманців зазвичай використовують фальшиві вебсайти проєктів, шахрайські аірдропи, шкідливі посилання в соціальних мережах та підроблені сторінки токенів, щоб змусити користувачів підтверджувати небезпечні транзакції.

У цих атаках шкідливий сайт, як правило, просить жертву підключити гаманець та підтвердити транзакцію або підпис. Підтвердження може надати контракту, контрольованому зловмисником, дозвіл на переказ токенів без отримання секретної фрази або пароля гаманця.

Фальшива кампанія Cloudflare використовує інший шлях, описаний у звітах від 16 вересня: жертвам пропонується виконати скрипт на своїх комп’ютерах. Як тільки код запускається локально, атака більше не обмежується отриманням схвалення в блокчейні через вебсайт.

Шкідливе програмне забезпечення стало ще одним шляхом до крипто-гаманців

Останні кампанії неодноразово поєднували фішинг зі шкідливим програмним забезпеченням, призначеним для збору інформації про гаманці та інших облікових даних з комп’ютерів.

У серпні було виявлено фальшиву програму Claude для настільних комп’ютерів, яка розповсюджувала шкідливе програмне забезпечення RevStealer, здатне націлюватися на понад 50 криптовалютних гаманців, згідно з кібербезпековою компанією Morphisec.

Шкідливе програмне забезпечення було приховано в програмі, представленій як “Claude Opus 5 Free Desktop”. Morphisec повідомила, що програма може збирати інформацію з крипто-гаманців, менеджерів паролів та веб-браузерів у системах Windows, перш ніж надсилати викрадені записи на інфраструктуру, контрольовану зловмисниками.

Інша кампанія, розкрита в травні, використовувала шкідливі пакети розробника для націлювання на розробників криптовалют та штучного інтелекту. Платформа безпеки Socket виявила щонайменше 34 шкідливі пакети та 384 пов’язані версії в екосистемах npm, PyPI та Rust.

Socket повідомила, що кампанія TrapDoor була розроблена для збору даних гаманців разом із токенами GitHub, обліковими даними хмарних сховищ, API-ключами та доступом SSH.

Методи доставки відрізнялися, але обидві кампанії покладалися на те, щоб змусити жертв встановити або виконати програмне забезпечення, представлене як щось легітимне.

Трейдери мем-коїнів вже стикалися зі схожими атаками шкідливого ПЗ

Торгівля мем-коїнами раніше надавала зловмисникам можливості для розповсюдження шкідливого програмного забезпечення, оскільки трейдери часто використовують сторонні інструменти, рекомендації в соціальних мережах та незнайомі вебсайти проєктів.

У серпні 2024 року агрегатор децентралізованих бірж Solana Jupiter попередив користувачів про шкідливе розширення Chrome під назвою Bull Checker після того, як кілька користувачів повідомили про спорожнення своїх гаманців.

Розширення рекламувалося користувачам Solana як інструмент для перегляду власників мем-коїнів. Розслідування Jupiter виявило, що воно могло модифікувати транзакції під час взаємодії з децентралізованими додатками та вставляти інструкції, які переказували токени на іншу адресу.

Окремий інцидент у листопаді 2024 року стосувався інвестора в мем-коїн Gigachad, який повідомив про втрату 6,09 мільйона доларів США після натискання на фальшиве посилання на зустріч у Zoom. Жертва заявила, що на ноутбук було завантажено шкідливе програмне забезпечення, після чого зловмисник спорожнив три гаманці, що містили 95,27 мільйона токенів GIGA.

Onchain Lens повідомив, що зловмисник пізніше продав викрадені токени за 11 759 SOL, що на той час становило приблизно 2,1 мільйона доларів США.

Звіти від 16 вересня радили трейдерам, які стикаються з імовірною сторінкою верифікації Cloudflare, яка вимагає виконання команд або скриптів, закрити сторінку, не взаємодіючи з нею.

За даними порталу: crypto.news

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *