Провідний трейдер Axiom втратив $600 000 через фальшиву перевірку Cloudflare
Ілюстрація Financiero · ТехнологіїКриптоспільнота зіткнулася з новою шахрайською схемою, що імітує перевірку Cloudflare, через яку провідний трейдер втратив значну суму коштів.
Минулого тижня один з провідних трейдерів платформи Axiom втратив близько 600 тисяч доларів США внаслідок кібератаки. Зловмисники використали підроблену сторінку верифікації Cloudflare, яка змушувала жертву виконати шкідливий скрипт на своєму комп'ютері. Це не була вразливість смарт-контракту чи скомпрометований гаманець, а радше маніпуляція користувачем.
Схема, названа ClickFix, відрізняється від традиційного криптофішингу. Замість того, щоб просити підписати шкідливий смарт-контракт, користувачу пропонується пройти стандартну перевірку «Я не робот». Однак, замість звичайної перевірки, JavaScript-код непомітно копіює шкідливу команду в буфер обміну, а сторінка вимагає вставити її в PowerShell або термінал і виконати з правами адміністратора. Виконання цієї команди встановлює шкідливе програмне забезпечення, найчастіше Lumma Stealer, яке здатне викрадати облікові дані, зокрема від криптогаманців.
Особлива небезпека цієї кампанії полягає в способі поширення шкідливих посилань. Вони інтегруються безпосередньо в метадані токенів, які трейдери перевіряють для оцінки легітимності нових проєктів. Сервіси на кшталт DexScreener автоматично підтягують ці дані, часто без належної модерації, через що шкідливі посилання з'являються у довірених джерелах.
За даними дослідників, це не єдиний випадок атак на користувачів Axiom. Було виявлено набір шкідливих розширень для браузерів (J7Tracker, VREO, Orbit Tracker), які цілеспрямовано атакували користувачів платформ Axiom Trade та Padre, викрадаючи токени сесій, дані гаманців та іншу конфіденційну інформацію. Подібні схеми використовувалися і раніше, наприклад, при компрометації розширення Chrome QuickLens, що дозволяло зловмисникам викрадати чутливі дані у тисяч користувачів.
Що це означає: Жоден легітимний сервіс перевірки, включно з Cloudflare, ніколи не вимагатиме від користувача виконання адміністративних скриптів у терміналі чи PowerShell. Будь-яка подібна вимога є ознакою шахрайської атаки, незалежно від зовнішнього вигляду сторінки.
Юристи, податкові консультанти та інвестиційні радники — у каталозі Financiero.

Обговорення
Обговорення відкрите для зареєстрованих читачів. Профіль резидента для цього не потрібен.
Увійти за посиланням або через GoogleЩе немає коментарів. Почніть обговорення.