【慢雾科技SlowMist】2025年Web3钓鱼手法解析报告_67页_10mb
报告摘要
思考@慢雾.com & 警惕@慢雾.com
Web3钓鱼攻击现状与防御挑战
攻击现状
攻击者通常针对热度高的项目进行伪装,利用空投或高回报诱饵(如空气投、薅羊毛工具等)吸引用户,并采用域名仿冒、社交媒体欺诈等手法。攻击手法包括构建相似域名、伪装社交媒体账号、利用“明修栈道,暗度陈仓”策略(表面上进行空投ADA等行动,实则准备钓鱼)等。
防御挑战
- 分析结论,提取“真伪”难度大。
- 攻击者常隐藏身份,使用Tor、VPN、混币器等,难以追踪。
- 攻击手法不断翻新,证据清理彻底,用户警惕性难以持久保持。
披沙拣金:攻击者的伪装策略
攻击者通过调研趋势热度筛选高关注度项目,进而进行伪装,力求视觉和逻辑欺骗。
明修栈道:吸引流量的手法
表面上通过AMA、空投等活动吸引用户,实则为后续钓鱼做准备。攻击者通过多种渠道(如社交媒体、搜索引擎、App商城)投放诱饵。
暗度陈仓:隐藏攻击的智慧
攻击者隐藏真实意图,包括盗取助记词、私钥、钱包签名权限、账号密码等。用户容易在高压或紧急情况下放松警惕而被骗。
创建和投放“好康”
构建“有利可图”的饵料,如空投资格、薅羊毛工具等,并通过多种途径投放,传播诱饵于社交媒体、搜索引擎及链上项目社区。
社交工程的四个阶段
从表面推荐项目、诱骗点击恶意链接,到诱导下载恶意应用程序,再到利用心理动力如贪婪或好奇心诱导操作(如转账、授权签名),最后隐匿身份。
攻其不备:使用时机
趁用户“起心动念”时发动攻击,例如不合理的高回报承诺、限时优惠等。
隐匿行踪:攻击者的外套
使用Tor、VPN、匿名采购服务或利用Cloudflare等托管钓鱼页面,或在加密货币转移中使用混币器隐藏资金流向。
常用渔工具:Evilginx、Gophish等
这些工具主要用于执行钓鱼策略,收集用户输入的信息。
防御措施
提升安全意识
用户应保持“零信任”态度,持续验证信息,交叉核实,避免泄露私钥和助记词。
使用防御工具
推荐防御工具如ScamSniffer、Rabby、AVG等硬件钱包对安全进行增强。
寻求资讯
推荐阅读《区块链黑暗森林自救手册》及其他慢雾发布的相关防御分析指南,以紧跟攻击手法及其应对策略。
相关案例简述
(由于原文案例描述稍显重复及片段,具体分析可参考慢雾发布的深度报告;攻击者常用手段包括利用钱包授权机制、NFT签名漏洞等进行模拟钓鱼操作)
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载