Market Nyheter

FTX kompenserer plattformbrukere etter bølge av phishing-angrep

mm
Legg til Securities.io blant dine foretrukne kilder på Google

Sam Bankman‑Fried, grunnlegger av FTX, kunngjorde på Twitter at det vil bli en kompensasjon på $6 millioner til brukere som fikk kryptovalutaen sin stjålet gjennom nylige phishing‑angrep. Sam gjorde også tydelig at kompensasjonen kun gjelder FTX‑kontoer, og vil være en “one‑time” oppgjør, ikke gjentas ved en fremtidig lignende hendelse.

2022, året med hackere

FTX‑brukere ble nylig målrettet av angripere. Hackere fikk tilgang til brukernes kryptovaluta ved å få tak i brukernes 3Commas API‑nøkler og utføre uautoriserte handler. Sam Bankman‑Fried tok til Twitter for å kunngjøre kompensasjonsplanen. Sam foreslo i sin tweet også en “5‑5 standard”‑avtale hvor han antydet at kryptohackerne kunne beholde enten $5 millioner eller 5 % av den totale stjålne verdien. Administrerende direktør i FTX oppfordret hackerne til å sende tilbake omtrent $5.7 millioner, som er ca. 95 % av den totale stjålne verdien, innen tjuefire timer til en oppgitt lommebokadresse; CEO lovet å frikjenne hackerne dersom de etterkom.

3Commas i en utgitt uttalelse har benektet at bruddet oppsto fra et lekkasje av API‑nøkler på ett av deres systemer. “Det har ikke vært noen brudd på verken 3Commas’ kontosikkerhet og API‑krypteringssystemer, eller kontosikkerheten og API‑krypteringssystemene til våre partnerbørser,” rapporten uttalte. 3Commas har påpekt at bruddet mest sannsynlig er relatert til et phishing‑angrep som brukerne ble ofre for.

Hackere har vært utbredt i kryptovalutaområdet det siste året, og hackerne har blitt mer sofistikerte i metodene og teknikkene de bruker for å utføre ondsinnede angrep. Det har vært hendelser med hack av kryptobørser, DeFi‑protokoller, tverrkjedebroer og tømming av likviditetspooler, blant annet. I noen tilfeller har feil i smarte kontraktkoder blitt utnyttet, noe som ga angriperne tilgang til millioner av dollar i kryptovaluta. I 2022 alene inkluderte noen bemerkelsesverdige hack‑hendelser Axie Infinity sin Ronin‑bro‑hack hvor hackeren stjal over $600 millioner i Ethereum og USDC, Wormhole‑broangrepet som resulterte i et tap på $320 millioner i februar, og de siste angrepene på Binance‑broen samt Mango‑protokollen som resulterte i tap på henholdsvis over $600 millioner og $100 millioner. Noen av disse hackene retter seg direkte mot brukerne som uvitende gir fra seg passord, private nøkler, seed‑phrase og andre viktige påloggingsdetaljer til hackere.

Hva er phishing og hvordan oppdage og unngå et phishing‑angrep

Phishing har vært utbredt i Web2 og har blitt overført fra Web2 til Web3. Phishing er en form for sosial engineering‑angrep hvor en angriper, som later som om de er en legitim kilde, lurer en bruker til å avsløre viktig personlig informasjon. Angripere sender offisielt utseende e‑poster og lager klonede påloggingssider og nettsteder for å bedra intetanende brukere til å utføre en handling som å laste ned programvare via en lenke eller skrive inn påloggingsinformasjon på en klonet, falsk nettside. Disse falske nettstedene har ofte et domenenavn som ligner på det originale nettstedet. Phishere bruker disse metodene og teknikkene for å vinne offerets tillit og få dem til å senke vaktholdet. 

Phishere bruker noen ganger sosiale medienettverk for å samle grunnleggende personlig informasjon om sitt offer. Med denne personlige informasjonen kan en phisher planlegge hvordan de skal orkestrere et phishing‑angrep mot offeret.

Typer av phishing‑angrep

Phishing‑angrep har blitt varierte og sofistikerte gjennom årene, med hver type angrep som har et spesifikt navn. Her er noen av de mest vanlige typene phishing‑angrep.

  • E‑post‑phishing: Dette er den mest vanlige typen phishing. Tonen i phishing‑e‑poster innebærer ofte en trussel, eller en følelse av hastverk for å få brukeren til raskt å følge instruksjonene i e‑posten uten å dobbeltsjekke kilden. Phishing‑e‑poster inneholder hovedsakelig lenker til en falsk påloggingsside eller lenker til et malware‑nettsted.
  • Spear‑phishing: Dette er også et phishing‑angrep som utføres ved å sende phishing‑e‑poster, men i tilfelle av spear‑phishing har angriperen allerede forhåndsinformasjon som navn, stillingstittel eller rolle om offeret.
  • Angler‑phishing: Et angler‑phishing‑angrep er når en angriper bruker falske sosiale mediekontoer for å etterligne kontoen til en kjent person eller organisasjon. Dette er utbredt på crypto‑Twitter; “verifisert” falske kontoer legger ut lenker til falske airdrops, giveaways og “crypto‑doblings”‑ordninger. Phishere er også alltid aktive på sosiale medier med falske kundesupport‑profiler: de kontakter raskt kunder som offentlig ber om hjelp eller kundesupport og lurer offeret til å avsløre sensitiv informasjon.
  • Whaling: Dette er et phishing‑angrep rettet mot toppledelsen i en organisasjon. I denne typen angrep sender angripere elektronisk svært personaliserte og velstrukturerte tilbud eller forslag til toppledelsen i en organisasjon: dokumentene inneholder ondsinnede lenker. Hvis et medlem av toppledelsen blir offer, kan det føre til kompromittering av organisasjonens konfidensielle data.

Web3‑spesifikke phishing‑angrep

Som den nyeste iterasjonen av Internett har ikke Web3 blitt spart fra phishing‑angrep. Phishere har infiltrert Web3‑fellesskap inkludert Telegram‑ og Discord‑grupper for kryptoprosjekter og “crypto‑Twitter”. Svindel‑airdrops har blitt utbredt. Et typisk Web3‑phishing‑angrep starter med at angriperen poster og “shiller” en svindel‑airdrop eller annen promotering. Disse phisherne opererer som en organisert kriminell syndikat; de bruker ulike kontoer for å like, dele og kommentere svindel‑airdrop‑innlegget for å gi troverdighet til airdropen og lokke ofre til phishing‑nettstedet. Når et offer besøker nettstedet, som vanligvis er en klone av et legitimt prosjekt, vil phishing‑nettstedet be brukeren om å skrive inn sin private nøkkel eller seed‑phrase. Phisheren får tak i legitimasjonen og offerets lommebok tømmes.

Et annet vanlig phishing‑angrep i Web3 og kryptoverdenen legger til en malware‑lenke i en e‑post eller direkte melding (DM). Den intetanende brukeren klikker på lenken og malware installeres “stille” på brukerens enhet. Malware overvåker kontinuerlig enhetens utklippstavle; når en bruker prøver å sende krypto og kopierer og limer inn mottakerens lommebokadresse, endrer malware lommebokadressen til en adresse kontrollert av angriperen, og den sendte kryptovalutaen blir da sendt uvitende til angriperens lommebok.

Hvordan oppdage og unngå phishing

Phishing‑e‑poster inneholder alltid en form for hastverk. For eksempel en e‑post som instruerer en bruker om å oppdatere sin kryptolommebok ellers vil tilgangen til lommeboken bli nektet ved midnatt. Dette er et klassisk eksempel på at offeret blir presset gjennom prosessen før de innser at de blir phishing‑utsatt. 

Grammatikkfeil er svært vanlige i de fleste phishing‑meldinger. Tonen i en e‑post eller DM – for eksempel å være overdrevent vennlig i en tilsynelatende formell samtale – kan også være et tydelig tegn på phishing.

Uoverensstemmelser i nett‑URLer er en av hovedkarakteristikkene til phishing‑nettsteder. På phishing‑nettsteder som etterligner et legitimt nettsted, er URLer ofte med bindestreker. For eksempel vil domenenavnet “metamask.io” bli “meta-mask.io”. I noen tilfeller blir bokstavene “i” og “l” erstattet med tallet “1”. Et eksempel ville være “binance.com” endret til “b1nance.com”. Disse subtile endringene i URL‑navnet kan gå ubemerket hen for et offer.

Det finnes enkle tiltak for å unngå å bli et phishing‑offer. De inkluderer: dobbeltsjekke URLer til besøkte nettsteder før du utfører noen aktivitet på siden, være oppmerksom på subtile signaler som kommunikasjonstonen når du mottar en e‑post eller DM fra ukjente kilder, og aldri gi fra deg informasjon som passord, private nøkler eller seed‑phrase til noen – ikke engang kundesupportpersonell fra den påståtte plattformen, samt installere nødvendige sikkerhetsverktøy som to‑faktor‑autentisering (2FA) på alle støttede apper og lommebøker.

Mandela har vært en kryptovaluta-entusiast siden 2017. Han elsker å kode og skrive om nye teknologier. Han har en dyptgående forståelse av distribuert ledger-teknologi og Web3-teknologistacken. Han liker å forske i nye kryptovaluta-prosjekter.