Market Nyheder

FTX kompenserer platformbrugere efter bølge af phishing-angreb

mm
Føj Securities.io til dine foretrukne kilder på Google

Sam Bankman-Fried, grundlægger af FTX, annoncerede på Twitter, at der vil blive udbetalt en kompensation på $6 millioner til brugere, der har fået deres kryptovaluta stjålet via nylige phishing-angreb. Sam gjorde også klart, at kompensationen kun gælder for FTX‑konti og vil være en “engangs” forlig, som ikke vil blive gentaget i en fremtidig lignende hændelse.

2022, hackenes år

FTX‑brugere blev for nylig mål for angribere. Hackere fik adgang til brugernes kryptovaluta ved at få fat i brugernes 3Commas API‑nøgler og udføre uautoriserede handler. Sam Bankman‑Fried gik på Twitter for at annoncere kompensationsplanen. Sam foreslog i sin tweet også en “5‑5 standard” aftale, hvor han antydede, at kryptovaluta‑hackere kunne beholde enten $5 millioner eller 5 % af den samlede stjålne formue. CEO’en for FTX opfordrede hackerne til at sende cirka $5.7 millioner, svarende til omkring 95 % af den samlede stjålne formue, tilbage inden for fireogtyve timer til en oplyst wallet‑adresse; CEO’en lovede at frikende hackerne, hvis de overholdt dette.

3Commas i en udgivet erklæring har benægtet, at bruddet stammede fra et læk af API‑nøgler på et af deres systemer. “Der har ikke været nogen brud på hverken 3Commas’ kontosikkerheds‑ og API‑krypteringssystemer eller kontosikkerheds‑ og API‑krypteringssystemerne hos vores partnerbørser,” stod der i rapporten. 3Commas har påpeget, at bruddet sandsynligvis er relateret til et phishing‑angreb, som brugerne blev ofre for.

Denne sidste år har hacks været udbredt i kryptovalutaområdet, og hackerne er blevet mere sofistikerede i de metoder og teknikker, de bruger til at udføre ondsindede angreb. Der har været hændelser med hacks af kryptovalutabørser, DeFi‑protokoller, cross‑chain broer og dræning af likviditetspuljer, blandt andet. I nogle tilfælde er fejl i smarte kontraktkoder blevet udnyttet, hvilket gav angriberne adgang til millioner af dollars i kryptovaluta. I 2022 alene inkluderer nogle bemærkelsesværdige hack‑hændelser Axie Infinitys Ronin‑bro hack, hvor hackeren stjal over $600 millioner i Ethereum og USDC, Wormhole‑broangrebet, som resulterede i et tab på $320 millioner i februar, samt de seneste angreb på Binance‑broen samt Mango‑protokollen, som resulterede i tab på henholdsvis over $600 millioner og $100 millioner. Nogle af disse hacks retter sig direkte mod brugerne, som ubevidst overgiver deres adgangskoder, private nøgler, seed phrase og andre vitale legitimationsoplysninger til hackerne.

Hvad er phishing, og hvordan man spotter og undgår et phishing-angreb

Phishing har været udbredt i Web2 og er blevet overført fra Web2 til Web3. Phishing er en form for social engineering‑angreb, hvor en angriber, der udgiver sig for at være en legitim kilde, narre en bruger til at afsløre vigtige personlige oplysninger. Angribere sender officielt udseende e‑mails og opretter klonede login‑sider og hjemmesider for at bedrage intetanende brugere til at udføre en handling, såsom at downloade software via et link eller indtaste legitimationsoplysninger på en klonet, falsk hjemmeside. Disse falske hjemmesider har ofte et domænenavn, der ligner det originale. Phishere anvender disse metoder og teknikker for at opnå deres offers tillid og få dem til at sænke deres vagtsomhed.

Phishere bruger nogle gange sociale medienetværk til at indsamle grundlæggende personlige oplysninger om deres offer. Med disse personlige oplysninger kan en phisher derefter planlægge, hvordan de skal orkestrere et phishing‑angreb på offeret.

Typer af phishing-angreb

Phishing‑angreb er blevet varierede og sofistikerede gennem årene, hvor hver type angreb har et specifikt navn. Her er nogle af de mest almindelige typer af phishing‑angreb.

  • E‑mail phishing: Dette er den mest almindelige type phishing. Tonen i phishing‑e‑mails indeholder ofte en trussel eller en følelse af hastværk for at få en bruger til hurtigt at følge instruktionerne i e‑mailen uden at dobbelttjekke afsenderen. Phishing‑e‑mails indeholder hovedsageligt links til en falsk login‑side eller links til et malware‑site.
  • Spear phishing: Dette er også et phishing‑angreb, der udføres ved at sende phishing‑e‑mails, men i tilfælde af spear‑phishing har angriberen allerede indledende information såsom navn, jobtitel eller stilling om offeret.
  • Angler phishing: Et angler‑phishing‑angreb er, når en angriber bruger falske sociale mediekonti til at efterligne kontoen for en kendt person eller organisation. Dette er udbredt på crypto‑Twitter; “verified” falske konti poster links til falske airdrops, giveaways og “crypto‑doblings”‑ordninger. Phishere er også altid aktive på sociale medier med falske kundesupport‑profiler: de kontakter hurtigt kunder, der offentligt beder om hjælp eller support, og narre offeret til at afsløre følsomme oplysninger.
  • Whaling: Dette er et phishing‑angreb rettet mod topledelsen i en organisation. I denne type angreb sender angribere elektronisk højt personaliserede og velstrukturerede tilbud eller forslag til topledelsen i en organisation: dokumenterne indeholder ondsindede links. Hvis et medlem af topledelsen falder for angrebet, kan det føre til kompromittering af organisationens fortrolige data.

Web3‑specifikke phishing‑angreb

Som den seneste iteration af internettet har Web3 ikke været undtaget fra phishing‑angreb. Phishere har infiltreret Web3‑fællesskaber, herunder Telegram‑ og Discord‑grupper for crypto‑projekter og “crypto‑Twitter”. Svindel‑airdrops er blevet udbredt. Et typisk Web3‑phishing‑angreb starter med, at angriberen poster og “shiller” en svindel‑airdrop eller en anden promotion. Disse phishere arbejder som en organiseret kriminalsindikat; de bruger forskellige konti til at like, dele og kommentere på svindel‑airdrop‑indlægget for at give det troværdighed og lokke ofre til phishing‑websiden. Når et offer besøger websiden, som typisk er en klon af et legitimt projekt, vil phishing‑websiden bede brugeren om at indtaste deres private nøgle eller seed phrase. Phisheren får fat i legitimationsoplysningerne, og offerets wallet bliver tømt.

Et andet almindeligt phishing‑angreb i Web3 og kryptovalutaområdet tilføjer et malware‑link til en e‑mail eller Direct Message (DM). Den intetanende bruger klikker på linket, og malware installeres “stille” på brugerens enhed. Malware overvåger konstant enhedens udklipsholder; når en bruger forsøger at sende crypto og kopierer og indsætter modtagerens wallet‑adresse, ændrer malware wallet‑adressen til en adresse, som angriberen kontrollerer, og den sendte kryptovaluta bliver derefter sendt ubevidst til angriberens wallet.

Sådan spotter og undgår du phishing

Phishing‑e‑mails indeholder altid en form for hastværk. For eksempel en e‑mail, der instruerer en bruger om at opdatere deres crypto‑wallet, ellers vil adgangen til wallet’en blive nægtet ved midnat. Dette er et klassisk eksempel på at presse offeret gennem processen, før de indser, at de bliver phishet.

Grammatiske fejl er meget almindelige i de fleste phishing‑beskeder. Tonen i en e‑mail eller DM – for eksempel at være overdrevent venlig i en formodet formel samtale – kan også være et tydeligt tegn på phishing.

Uoverensstemmelser i web‑URL’er er en af de vigtigste karakteristika ved phishing‑websites. På phishing‑websites, der efterligner en legitim hjemmeside, er URL’er ofte med bindestreger. For eksempel vil domænenavnet “metamask.io” blive til “meta-mask.io”. I nogle tilfælde erstattes bogstaverne “i” og “l” med tallet “1”. Et eksempel ville være “binance.com” ændret til “b1nance.com”. Disse subtile ændringer i URL‑navnet kan gå ubemærket hen for et offer.

Der er enkle foranstaltninger, du kan følge for ikke at blive offer for et phishing‑angreb. De inkluderer: at dobbelttjekke URL’er på besøgt hjemmesider, før du udfører nogen handling på siden, at holde øje med subtile signaler som kommunikationstonen, når du modtager en e‑mail eller DM fra ukendte kilder, samt aldrig at give oplysninger som adgangskoder, private nøgler eller seed phrase til nogen – ikke engang til kundesupportpersonalet på den påståede platform – og at installere nødvendige sikkerhedsværktøjer såsom to‑faktor‑autentificering (2FA) på alle understøttede apps og wallets.

Mandela har været en kryptovaluta-entusiast siden 2017. Han elsker at kode og skrive om nye teknologier. Han har en dyb forståelse for distribueret ledger-teknologi og Web3-teknologistakken. Han nyder at forskere i nye kryptovaluta-projekter.