驅(qū)動(dòng)下 Web3 多鏈釣魚(yú)攻擊的機(jī)理與風(fēng)險(xiǎn)防控 —— 基于 GTA6 炒作釣魚(yú)案例分析)
摘要伴隨區(qū)塊鏈應(yīng)用與大眾流行文化場(chǎng)景不斷交織網(wǎng)絡(luò)犯罪群體開(kāi)始借助社會(huì)熱點(diǎn)流量搭建 Web3 釣魚(yú)體系將普通娛樂(lè)愛(ài)好者轉(zhuǎn)化為加密資產(chǎn)欺詐的潛在受害群體。本文以 Malwarebytes 披露、幣安廣場(chǎng)報(bào)道的 GTA6 熱點(diǎn)釣魚(yú)網(wǎng)站事件作為分析樣本梳理該惡意站點(diǎn)的攻擊流程、腳本功能、IP 地域過(guò)濾機(jī)制剖析熱點(diǎn)驅(qū)動(dòng)型 Web3 釣魚(yú)攻擊的社會(huì)工程邏輯、多鏈資產(chǎn)竊取技術(shù)路徑討論此類攻擊能夠成功落地的多層成因。研究發(fā)現(xiàn)該釣魚(yú)站點(diǎn)依靠游戲熱度構(gòu)建誘餌搭載 2.4MB 惡意腳本覆蓋七條主流公鏈可實(shí)現(xiàn)資產(chǎn)探測(cè)、即時(shí)劃轉(zhuǎn)與長(zhǎng)期授權(quán)劫持同時(shí)引入 IP 訪問(wèn)過(guò)濾機(jī)制規(guī)避部分安全監(jiān)測(cè)。結(jié)合案例現(xiàn)象本文從用戶認(rèn)知、錢包交互設(shè)計(jì)、威脅情報(bào)流轉(zhuǎn)、平臺(tái)治理四個(gè)維度剖析風(fēng)險(xiǎn)短板反網(wǎng)絡(luò)釣魚(yú)技術(shù)專家蘆笛指出熱點(diǎn)型 Web3 釣魚(yú)模糊了娛樂(lè)場(chǎng)景與加密資產(chǎn)場(chǎng)景邊界傳統(tǒng)網(wǎng)絡(luò)釣魚(yú)防護(hù)體系難以適配跨鏈簽名授權(quán)風(fēng)險(xiǎn)。在此基礎(chǔ)上構(gòu)建事前預(yù)警、事中風(fēng)險(xiǎn)攔截、事后處置追溯的完整防控路徑為 Web3 生態(tài)應(yīng)對(duì)熱點(diǎn)事件衍生的新型釣魚(yú)威脅提供參考。 關(guān)鍵詞Web3網(wǎng)絡(luò)釣魚(yú)社會(huì)工程多鏈安全加密資產(chǎn)風(fēng)險(xiǎn)1 引言互聯(lián)網(wǎng)發(fā)展進(jìn)程中社會(huì)熱點(diǎn)事件始終是網(wǎng)絡(luò)釣魚(yú)攻擊者重點(diǎn)利用的誘餌素材傳統(tǒng)互聯(lián)網(wǎng)釣魚(yú)多聚焦賬號(hào)竊取、惡意軟件投遞、虛假商品交易詐騙攻擊目標(biāo)覆蓋普通網(wǎng)民的賬號(hào)隱私、財(cái)產(chǎn)信息。隨著 Web3 生態(tài)持續(xù)擴(kuò)張非托管加密錢包成為用戶參與公鏈交互的核心載體錢包簽名授權(quán)機(jī)制在賦予用戶鏈上自主控制權(quán)的同時(shí)也催生了全新的欺詐攻擊模式。攻擊者不再局限于獲取賬號(hào)密碼轉(zhuǎn)而誘導(dǎo)用戶完成錢包連接與惡意簽名借助鏈上授權(quán)邏輯直接侵占代幣、NFT 等數(shù)字資產(chǎn)。在早期 Web3 釣魚(yú)事件中誘餌大多圍繞項(xiàng)目空投、DeFi 升級(jí)、NFT 鑄造等區(qū)塊鏈圈層內(nèi)部話題展開(kāi)受害人群基本局限于加密領(lǐng)域參與者。而本次 GTA6 相關(guān)釣魚(yú)攻擊呈現(xiàn)出新的變化攻擊者選取大眾關(guān)注度極高的游戲 IP 作為誘餌面向海量普通游戲愛(ài)好者布設(shè)陷阱將原本不具備加密安全認(rèn)知的娛樂(lè)用戶納入攻擊范圍實(shí)現(xiàn)釣魚(yú)威脅從 Web3 圈層向大眾互聯(lián)網(wǎng)用戶外溢擴(kuò)散。該釣魚(yú)網(wǎng)站對(duì)外宣稱可以 50 美元或者 1 枚 SOL 的價(jià)格售賣 GTA6 泄露版本當(dāng)訪問(wèn)者按照頁(yè)面提示連接加密錢包之后頁(yè)面內(nèi)置惡意腳本就會(huì)啟動(dòng)資產(chǎn)探測(cè)與惡意授權(quán)請(qǐng)求覆蓋以太坊、Polygon、BNB Chain、Avalanche、Arbitrum、Base、Fantom 七條公鏈腳本還會(huì)校驗(yàn)訪客 IP 地址對(duì)包含亞美尼亞、俄羅斯在內(nèi)十個(gè)國(guó)家的訪問(wèn)者關(guān)閉惡意功能以此規(guī)避安全機(jī)構(gòu)的樣本捕獲與分析工作?,F(xiàn)有安全研究較多針對(duì)仿 DApp 釣魚(yú)、空投釣魚(yú)、盲簽攻擊開(kāi)展技術(shù)復(fù)盤(pán)針對(duì)大眾文娛熱點(diǎn)驅(qū)動(dòng)的跨圈層 Web3 釣魚(yú)的系統(tǒng)性學(xué)術(shù)分析相對(duì)有限。該類攻擊融合流行文化心理、社會(huì)工程技巧、多鏈惡意腳本、反檢測(cè)配置具備很強(qiáng)的代表性。本文以該公開(kāi)披露案例作為核心研究對(duì)象還原完整攻擊鏈路解析攻擊背后的技術(shù)與社會(huì)雙重成因梳理現(xiàn)有防御體系存在的短板提出適配此類新型威脅的防控思路。研究不追求夸大風(fēng)險(xiǎn)危害立足公開(kāi)報(bào)道事實(shí)展開(kāi)客觀推演希望能夠?yàn)?Web3 安全運(yùn)營(yíng)、普通用戶安全教育、安全廠商威脅情報(bào)建設(shè)提供現(xiàn)實(shí)參考。2 GTA6 熱點(diǎn)釣魚(yú)攻擊案例完整事實(shí)梳理2.1 案例來(lái)源與事件背景本次案例原始信息來(lái)源于安全廠商 Malwarebytes 的安全報(bào)告相關(guān)內(nèi)容經(jīng)過(guò) ChainCatcher 整理之后由幣安官方認(rèn)證賬號(hào)在 Binance Square 對(duì)外發(fā)布。GTA 系列作為全球影響力巨大的游戲 IP新作 GTA6 自消息流出之后長(zhǎng)期保持極高網(wǎng)絡(luò)熱度大量游戲玩家持續(xù)關(guān)注游戲泄露素材、搶先體驗(yàn)版本相關(guān)信息公眾對(duì)游戲內(nèi)容的迫切期待為網(wǎng)絡(luò)犯罪群體制造可乘之機(jī)。攻擊者搭建獨(dú)立釣魚(yú)網(wǎng)站對(duì)外捏造 “GTA6 泄露版本售賣” 的虛假業(yè)務(wù)設(shè)置兩種支付口徑50 美元法定貨幣或者 1 枚 SOL 加密貨幣。從業(yè)務(wù)邏輯層面正規(guī)游戲廠商 Rockstar 從未對(duì)外放出泄露版本的售賣渠道所謂付費(fèi)購(gòu)買泄露版本身就是完全虛構(gòu)的場(chǎng)景攻擊者利用信息差把游戲玩家的期待心理轉(zhuǎn)化為流量入口再將流量導(dǎo)向 Web3 資產(chǎn)竊取流程。2.2 惡意站點(diǎn)核心功能模塊整個(gè)釣魚(yú)站點(diǎn)的惡意能力集中在大小約 2.4MB 的前端惡意腳本之中腳本不需要用戶下載獨(dú)立程序用戶打開(kāi)網(wǎng)頁(yè)之后腳本就完成加載駐留所有探測(cè)、交互邏輯全部在瀏覽器前端環(huán)境執(zhí)行。腳本可以完成三類核心工作。第一多鏈錢包資產(chǎn)探測(cè)。腳本具備對(duì)以太坊、Polygon、BNB Chain、Avalanche、Arbitrum、Base、Fantom 七條 EVM 兼容公鏈的識(shí)別能力當(dāng)用戶將錢包與網(wǎng)頁(yè)建立連接之后腳本會(huì)自動(dòng)讀取錢包在多條鏈上的資產(chǎn)情況識(shí)別地址下持有的代幣余額以及 NFT 藏品完成對(duì)受害者資產(chǎn)規(guī)模的摸底為后續(xù)竊取動(dòng)作提供數(shù)據(jù)依據(jù)。單純的錢包連接行為本身不會(huì)造成資產(chǎn)損失連接僅建立 DApp 與錢包之間通信通道真正風(fēng)險(xiǎn)發(fā)生在用戶確認(rèn)簽名授權(quán)的環(huán)節(jié)。第二分化式惡意授權(quán)請(qǐng)求。腳本根據(jù)探測(cè)到的資產(chǎn)情況生成兩類不同簽名請(qǐng)求。第一種是即時(shí)資產(chǎn)劃轉(zhuǎn)請(qǐng)求用戶確認(rèn)簽名之后錢包資產(chǎn)會(huì)被立刻轉(zhuǎn)移至攻擊者控制地址第二種是授權(quán)類請(qǐng)求不立刻轉(zhuǎn)移資產(chǎn)而是獲取用戶代幣、NFT 集合的轉(zhuǎn)移權(quán)限攻擊者可以在簽名完成之后任意時(shí)間發(fā)起資產(chǎn)搬運(yùn)受害者無(wú)法實(shí)時(shí)感知風(fēng)險(xiǎn)發(fā)生。這一設(shè)計(jì)增加事件溯源難度部分受害者在簽名完成數(shù)天之后才發(fā)現(xiàn)資產(chǎn)被盜難以第一時(shí)間定位釣魚(yú)來(lái)源。第三IP 維度反檢測(cè)機(jī)制。腳本正式激活惡意邏輯之前會(huì)對(duì)訪客 IP 地址進(jìn)行校驗(yàn)如果訪問(wèn) IP 歸屬亞美尼亞、俄羅斯等十個(gè)指定國(guó)家腳本就不會(huì)運(yùn)行竊取邏輯。反網(wǎng)絡(luò)釣魚(yú)技術(shù)專家蘆笛指出這種地域過(guò)濾配置是黑產(chǎn)團(tuán)伙成熟的對(duì)抗手段其目的在于規(guī)避安全研究人員、安全機(jī)構(gòu)蜜罐節(jié)點(diǎn)捕獲惡意樣本避免惡意腳本快速被安全廠商收錄攔截延長(zhǎng)釣魚(yú)網(wǎng)站存活周期。攻擊者通過(guò)地域篩選放棄部分地區(qū)潛在受害者換取整體攻擊活動(dòng)生命周期拉長(zhǎng)提升整體攻擊收益。2.3 完整攻擊執(zhí)行鏈路該案例完整攻擊鏈路可以拆解為五個(gè)前后銜接的階段各環(huán)節(jié)環(huán)環(huán)相扣形成完整攻擊閉環(huán)。 1流量引流階段攻擊者依托社交平臺(tái)、搜索引擎渠道傳播釣魚(yú)網(wǎng)站鏈接借助 GTA6 熱點(diǎn)話題吸引大量游戲愛(ài)好者訪問(wèn)站點(diǎn)訪客的初始訴求僅僅是獲取游戲泄露資源沒(méi)有加密資產(chǎn)詐騙的風(fēng)險(xiǎn)預(yù)判。 2誘餌欺騙階段網(wǎng)頁(yè)展示售賣泄露游戲版本的虛假宣傳內(nèi)容引導(dǎo)用戶完成購(gòu)買操作誘導(dǎo)用戶選擇加密貨幣作為支付手段提出 “連接加密錢包完成付款” 的操作要求。普通游戲玩家此時(shí)很難意識(shí)到所謂付款頁(yè)面背后暗藏資產(chǎn)竊取邏輯。 3錢包建立連接階段用戶按照頁(yè)面指引觸發(fā)錢包連接操作瀏覽器錢包插件與網(wǎng)頁(yè)腳本建立通信通道惡意腳本啟動(dòng)多鏈資產(chǎn)探測(cè)讀取該錢包地址在多條公鏈上持有的數(shù)字資產(chǎn)信息。 4惡意簽名誘導(dǎo)階段頁(yè)面?zhèn)窝b成交易付款彈窗向錢包推送簽名請(qǐng)求彈窗對(duì)外表現(xiàn)為 “確認(rèn)支付 1 SOL 或者 50 美元”但簽名背后封裝的是資產(chǎn)直接轉(zhuǎn)移或者無(wú)限授權(quán)指令。用戶如果沒(méi)有仔細(xì)核驗(yàn)簽名詳情直接確認(rèn)簽名風(fēng)險(xiǎn)觸發(fā)。 5資產(chǎn)侵占階段如果是即時(shí)交易簽名資產(chǎn)馬上流向攻擊者地址如果是授權(quán)類簽名攻擊者保留后續(xù)調(diào)用權(quán)限可以擇機(jī)轉(zhuǎn)移代幣與 NFT。完成攻擊之后攻擊者通常會(huì)后續(xù)銷毀域名、頁(yè)面資源消除釣魚(yú)站點(diǎn)痕跡進(jìn)一步提升事后溯源難度。2.4 安全機(jī)構(gòu)給出的基礎(chǔ)處置建議Malwarebytes 針對(duì)本次事件對(duì)外發(fā)布風(fēng)險(xiǎn)提示核心提示包含三個(gè)層面。第一提醒互聯(lián)網(wǎng)用戶高度警惕所有聲稱售賣 GTA6 泄露版本的各類網(wǎng)站不存在官方授權(quán)的泄露版本售賣渠道相關(guān)站點(diǎn)基本均為欺詐載體。第二Web3 用戶在每一次簽署鏈上交易、授權(quán)操作之前務(wù)必完整核驗(yàn)授權(quán)詳情看清簽名對(duì)應(yīng)的權(quán)限范圍、接收地址不能簡(jiǎn)單根據(jù)網(wǎng)頁(yè)文字描述判斷交易目的。第三堅(jiān)決拒絕任何索要全額資產(chǎn)劃轉(zhuǎn)權(quán)限、批量代幣訪問(wèn)權(quán)限的簽名申請(qǐng)。3 GTA6 案例折射熱點(diǎn)驅(qū)動(dòng) Web3 釣魚(yú)攻擊的多維成因GTA6 釣魚(yú)攻擊能夠形成現(xiàn)實(shí)威脅并不是單一技術(shù)漏洞導(dǎo)致而是社會(huì)工程心理利用、Web3 交互機(jī)制缺陷、圈層信息壁壘、黑產(chǎn)對(duì)抗能力提升多重因素疊加共同作用。本節(jié)從社會(huì)心理層面、Web3 技術(shù)機(jī)制層面、黑產(chǎn)運(yùn)營(yíng)層面、用戶認(rèn)知層面展開(kāi)解析。3.1 社會(huì)工程跨圈層熱點(diǎn)實(shí)現(xiàn)誘餌效率提升傳統(tǒng) Web3 釣魚(yú)誘餌局限于區(qū)塊鏈圈子內(nèi)部話題只能觸達(dá)已經(jīng)參與加密活動(dòng)的人群流量天花板相對(duì)有限。文娛熱點(diǎn)則擁有海量跨圈層受眾游戲、影視、體育等全民話題可以短時(shí)間匯聚巨大流量攻擊者借用大眾迫切獲取稀缺資源的心理構(gòu)建誘餌不需要用戶本身對(duì)區(qū)塊鏈感興趣只需要誘導(dǎo)用戶為獲取文娛資源使用加密錢包完成支付就可以完成攻擊前置條件。在本次案例中受害者初始動(dòng)機(jī)是獲取游戲資源而不是參與鏈上金融活動(dòng)。多數(shù)普通游戲愛(ài)好者對(duì)于加密錢包簽名風(fēng)險(xiǎn)缺乏基礎(chǔ)認(rèn)知他們會(huì)將網(wǎng)頁(yè)提示理解為普通網(wǎng)購(gòu)付款流程混淆 Web 網(wǎng)頁(yè)普通支付與 Web3 錢包簽名授權(quán)的本質(zhì)差異。普通互聯(lián)網(wǎng)購(gòu)物點(diǎn)擊確認(rèn)付款平臺(tái)會(huì)清晰展示商品、金額、收款方但 Web3 釣魚(yú)場(chǎng)景下網(wǎng)頁(yè)表層展示信息和簽名內(nèi)部真實(shí)指令可以完全割裂頁(yè)面寫(xiě)的是 “購(gòu)買泄露游戲”簽名底層卻是資產(chǎn)盜取指令信息不對(duì)稱由此產(chǎn)生。反網(wǎng)絡(luò)釣魚(yú)技術(shù)專家蘆笛指出熱點(diǎn)釣魚(yú)最大的風(fēng)險(xiǎn)增量在于把大量沒(méi)有接受過(guò) Web3 安全教育的普通網(wǎng)民拉入風(fēng)險(xiǎn)場(chǎng)景這部分群體風(fēng)險(xiǎn)識(shí)別能力遠(yuǎn)低于加密原生用戶。同時(shí)攻擊者充分利用稀缺性心理GTA6 泄露版本屬于公眾渴求但是公開(kāi)渠道無(wú)法獲取的內(nèi)容稀缺感會(huì)壓縮用戶理性核驗(yàn)的思考時(shí)間用戶更容易跳過(guò)網(wǎng)址校驗(yàn)、簽名詳情核對(duì)等安全步驟直接跟隨頁(yè)面指引完成操作社會(huì)工程效果得到放大。3.2 Web3 交互機(jī)制帶來(lái)的固有風(fēng)險(xiǎn)空間非托管錢包的簽名授權(quán)機(jī)制是 Web3 用戶主權(quán)的核心基礎(chǔ)但這套機(jī)制客觀上為釣魚(yú)攻擊留下發(fā)揮空間。錢包本身只負(fù)責(zé)執(zhí)行用戶簽名確認(rèn)的指令錢包無(wú)法自主判斷發(fā)起請(qǐng)求的網(wǎng)頁(yè)是否屬于惡意網(wǎng)站只能忠實(shí)解析簽名數(shù)據(jù)并廣播上鏈。網(wǎng)頁(yè)前端可以隨意構(gòu)造展示文案前端顯示文本和實(shí)際簽名載荷不存在強(qiáng)制綁定約束網(wǎng)頁(yè)對(duì)外給用戶看一套說(shuō)辭簽名數(shù)據(jù)包內(nèi)埋藏另一套指令這是釣魚(yú)攻擊能夠成立的關(guān)鍵機(jī)制前提。授權(quán)模式帶來(lái)的滯后風(fēng)險(xiǎn)同樣值得重視。攻擊者不一定要選擇立刻轉(zhuǎn)走資產(chǎn)SetApprovalForAll 這類授權(quán)操作生效之后攻擊者合約可以在未來(lái)任意時(shí)間挪動(dòng)用戶資產(chǎn)。用戶完成簽名之后錢包彈窗關(guān)閉頁(yè)面提示 “購(gòu)買成功”用戶以為交易已經(jīng)結(jié)束風(fēng)險(xiǎn)卻處于潛伏狀態(tài)。受害者關(guān)閉釣魚(yú)網(wǎng)站之后沒(méi)有任何持續(xù)提醒很多人不會(huì)定期去審計(jì)自己錢包對(duì)外授權(quán)記錄資產(chǎn)可能在數(shù)周之后被盜事件發(fā)生之后用戶很難回溯找到當(dāng)初的惡意網(wǎng)頁(yè)來(lái)源。多鏈擴(kuò)展進(jìn)一步放大風(fēng)險(xiǎn)。該惡意腳本同時(shí)覆蓋七條公鏈用戶錢包只要在任意一條鏈存有資產(chǎn)都存在受害可能。普通用戶很難完整理解不同公鏈?zhǔn)跈?quán)相互獨(dú)立的特點(diǎn)往往以為只在一條鏈做交互其他鏈資產(chǎn)不受影響實(shí)際上惡意腳本會(huì)批量探測(cè)多條鏈資產(chǎn)狀態(tài)尋找一切可以利用的攻擊目標(biāo)。3.3 黑產(chǎn)對(duì)抗能力升級(jí)延長(zhǎng)釣魚(yú)生命周期本次案例中部署的 IP 地域過(guò)濾腳本代表黑產(chǎn)已經(jīng)不再只是簡(jiǎn)單搭建仿站投放流量而是加入對(duì)抗安全檢測(cè)的設(shè)計(jì)邏輯。蜜罐、安全研究員是安全廠商捕獲惡意樣本的主要來(lái)源如果來(lái)自安全機(jī)構(gòu)常用 IP 段訪問(wèn)站點(diǎn)惡意腳本不觸發(fā)樣本就無(wú)法被收集分析安全廠商就難以生成對(duì)應(yīng)的風(fēng)險(xiǎn)攔截規(guī)則。釣魚(yú)站點(diǎn)就可以在更長(zhǎng)時(shí)間內(nèi)面向普通網(wǎng)民提供惡意服務(wù)擴(kuò)大受害規(guī)模。黑產(chǎn)團(tuán)伙分工模式也支撐這類攻擊快速落地。誘餌創(chuàng)意、仿站前端開(kāi)發(fā)、惡意腳本編寫(xiě)、流量投放、資金洗錢由不同小組分工完成。當(dāng)出現(xiàn)新的全網(wǎng)熱點(diǎn)團(tuán)伙可以快速完成釣魚(yú)站點(diǎn)搭建借熱點(diǎn)窗口期收割流量。熱點(diǎn)生命周期往往有限黑產(chǎn)充分抓住熱點(diǎn)熱度窗口開(kāi)展攻擊熱度衰退之后便放棄域名站點(diǎn)銷毀證據(jù)進(jìn)一步提升溯源追查難度。3.4 用戶認(rèn)知分層帶來(lái)的防護(hù)短板受害群體可以劃分為兩類兩類群體認(rèn)知短板各不相同。第一類是原本不接觸 Web3 的普通游戲玩家只是為了購(gòu)買所謂泄露游戲臨時(shí)操作錢包。這類用戶完全不理解簽名和授權(quán)的含義把錢包簽名等同于普通網(wǎng)頁(yè)確認(rèn)按鈕不知道簽名等同于對(duì)鏈上指令做法律意義上的確權(quán)。第二類是具備一定 Web3 使用經(jīng)驗(yàn)的用戶明知道釣魚(yú)風(fēng)險(xiǎn)但受熱點(diǎn)誘惑主觀上低估小眾娛樂(lè)站點(diǎn)的惡意程度僅僅粗略瀏覽網(wǎng)頁(yè)文字不去逐行解析簽名請(qǐng)求內(nèi)的權(quán)限范圍抱有僥幸心理最終遭受損失。除此之外大眾互聯(lián)網(wǎng)安全科普大多聚焦傳統(tǒng)電信詐騙、軟件病毒面向普通網(wǎng)民講解 Web3 錢包簽名風(fēng)險(xiǎn)的科普內(nèi)容供給不足。普通用戶很難建立認(rèn)知訪問(wèn)一個(gè)游戲相關(guān)網(wǎng)頁(yè)點(diǎn)擊付款按鈕就有可能造成鏈上數(shù)字資產(chǎn)全部丟失。認(rèn)知層面的缺口成為熱點(diǎn)驅(qū)動(dòng)釣魚(yú)攻擊得以落地的重要土壤。4 當(dāng)前防御體系面對(duì)熱點(diǎn)型 Web3 釣魚(yú)的現(xiàn)實(shí)局限傳統(tǒng)網(wǎng)絡(luò)安全防護(hù)體系、現(xiàn)有的 Web3 安全工具在應(yīng)對(duì) GTA6 案例代表的熱點(diǎn)驅(qū)動(dòng)跨圈層釣魚(yú)攻擊時(shí)暴露出若干現(xiàn)實(shí)短板本節(jié)從網(wǎng)頁(yè)安全檢測(cè)、錢包交互設(shè)計(jì)、威脅情報(bào)流轉(zhuǎn)、大眾安全教育四個(gè)維度客觀分析現(xiàn)存局限。4.1 網(wǎng)頁(yè)側(cè)安全檢測(cè)難以快速響應(yīng)熱點(diǎn)類新型釣魚(yú)站點(diǎn)傳統(tǒng)網(wǎng)頁(yè)釣魚(yú)檢測(cè)依靠惡意域名庫(kù)、頁(yè)面特征碼匹配完成風(fēng)險(xiǎn)識(shí)別。這套機(jī)制的運(yùn)行邏輯是先捕獲惡意樣本提取特征入庫(kù)后續(xù)訪問(wèn)時(shí)比對(duì)數(shù)據(jù)庫(kù)實(shí)現(xiàn)攔截。但是熱點(diǎn)釣魚(yú)站點(diǎn)往往伴隨熱點(diǎn)爆發(fā)快速新建域名攻擊者大量使用全新注冊(cè)域名域名前期沒(méi)有任何惡意歷史記錄。站點(diǎn)上線初期安全廠商尚未完成樣本捕獲特征庫(kù)內(nèi)不存在對(duì)應(yīng)記錄訪問(wèn)防護(hù)插件、瀏覽器安全提示無(wú)法給出風(fēng)險(xiǎn)告警存在明顯的時(shí)間窗口攻擊者就在窗口期開(kāi)展攻擊活動(dòng)。再疊加本次案例的 IP 過(guò)濾反檢測(cè)機(jī)制安全研究蜜罐訪問(wèn)拿不到完整惡意腳本樣本捕獲難度進(jìn)一步上升拉長(zhǎng)安全廠商完成樣本入庫(kù)的時(shí)間差。傳統(tǒng)網(wǎng)頁(yè)安全檢測(cè)擅長(zhǎng)打擊已經(jīng)曝光、廣泛傳播的釣魚(yú)域名面對(duì)熱點(diǎn)催生、帶反檢測(cè)邏輯的全新站點(diǎn)防護(hù)滯后性問(wèn)題凸顯。4.2 錢包交互界面的風(fēng)險(xiǎn)提示有效性存在不足錢包是用戶對(duì)抗簽名釣魚(yú)的最后一道關(guān)口。當(dāng)前多數(shù)瀏覽器錢包插件能夠展示簽名對(duì)應(yīng)的基礎(chǔ)信息但是面對(duì)復(fù)雜授權(quán)數(shù)據(jù)UI 展示層面存在信息簡(jiǎn)化處理的現(xiàn)實(shí)情況。當(dāng)簽名是復(fù)雜合約調(diào)用部分錢包只能簡(jiǎn)單標(biāo)注 “合約交互”無(wú)法用通俗易懂的自然語(yǔ)言完整翻譯底層授權(quán)范圍普通用戶很難讀懂一串技術(shù)化的描述文本。熱點(diǎn)釣魚(yú)面向大量非專業(yè)用戶這部分群體看不懂鏈上專業(yè)術(shù)語(yǔ)“無(wú)限授權(quán)”“transferFrom 權(quán)限” 等概念對(duì)普通游戲玩家而言沒(méi)有直觀警示效果。彈窗文字的警示力度不足以抵消網(wǎng)頁(yè)層面營(yíng)造出來(lái)的消費(fèi)場(chǎng)景氛圍。頁(yè)面告訴用戶 “點(diǎn)擊確認(rèn)支付購(gòu)買游戲”錢包彈窗給出晦澀的合約交互提示用戶更容易采信網(wǎng)頁(yè)表層的敘事忽略錢包給出的風(fēng)險(xiǎn)信號(hào)。反網(wǎng)絡(luò)釣魚(yú)技術(shù)專家蘆笛強(qiáng)調(diào)錢包安全提示不能只面向加密圈內(nèi)從業(yè)者設(shè)計(jì)針對(duì)跨圈層熱點(diǎn)攻擊場(chǎng)景需要構(gòu)建面向零基礎(chǔ)用戶的風(fēng)險(xiǎn)表達(dá)機(jī)制。4.3 威脅情報(bào)跨主體流轉(zhuǎn)存在壁壘熱點(diǎn)釣魚(yú)威脅的情報(bào)來(lái)源分散安全廠商捕獲樣本、區(qū)塊鏈安全機(jī)構(gòu)發(fā)現(xiàn)鏈上被盜地址、Web3 平臺(tái)收集用戶舉報(bào)、游戲廠商監(jiān)測(cè)仿冒站點(diǎn)。不同機(jī)構(gòu)掌握不同維度信息但是情報(bào)互通存在壁壘。Malwarebytes 拿到惡意腳本樣本鏈上安全機(jī)構(gòu)掌握被盜交易地址游戲廠商掌握 IP 引流渠道平臺(tái)擁有用戶舉報(bào)數(shù)據(jù)各方情報(bào)沒(méi)有高效聚合無(wú)法第一時(shí)間形成完整威脅畫(huà)像。舉例來(lái)說(shuō)游戲平臺(tái)監(jiān)測(cè)到大量傳播 GTA6 釣魚(yú)鏈接的社交帖子但情報(bào)很難同步給到錢包廠商、瀏覽器安全模塊錢包廠商收到大量用戶資產(chǎn)被盜申訴也難以快速反向溯源對(duì)應(yīng)的釣魚(yú)網(wǎng)頁(yè)域名。情報(bào)割裂導(dǎo)致威脅無(wú)法實(shí)現(xiàn)全鏈路協(xié)同攔截只能各個(gè)主體各自為戰(zhàn)。4.4 大眾安全教育體系存在錯(cuò)位現(xiàn)有的 Web3 安全科普傳播場(chǎng)景大多集中在加密社群、區(qū)塊鏈媒體觸達(dá)人群以已經(jīng)參與 Web3 的用戶為主很難觸達(dá)海量普通網(wǎng)民。熱點(diǎn)釣魚(yú)恰恰瞄準(zhǔn)圈外人群游戲愛(ài)好者、影視愛(ài)好者本身不會(huì)主動(dòng)瀏覽區(qū)塊鏈安全科普內(nèi)容相關(guān)風(fēng)險(xiǎn)知識(shí)很難觸達(dá)目標(biāo)群體。傳統(tǒng)網(wǎng)絡(luò)反詐宣傳重點(diǎn)集中于電信轉(zhuǎn)賬、木馬病毒、虛假 APP 詐騙對(duì)于 “網(wǎng)頁(yè)誘導(dǎo)錢包簽名盜取鏈上資產(chǎn)” 這類新型欺詐模式宣傳覆蓋不足。普通大眾缺少獲取該類風(fēng)險(xiǎn)知識(shí)的渠道當(dāng)文娛熱點(diǎn)裹挾 Web3 釣魚(yú)出現(xiàn)的時(shí)候絕大多數(shù)網(wǎng)民沒(méi)有前置風(fēng)險(xiǎn)認(rèn)知。5 熱點(diǎn)驅(qū)動(dòng) Web3 釣魚(yú)攻擊綜合防控路徑構(gòu)建基于案例復(fù)盤(pán)以及現(xiàn)有防護(hù)體系短板分析本文構(gòu)建事前預(yù)警、事中攔截、事后追溯處置三位一體防控路徑兼顧安全廠商、錢包開(kāi)發(fā)方、互聯(lián)網(wǎng)平臺(tái)、用戶不同主體責(zé)任形成完整風(fēng)險(xiǎn)閉環(huán)用來(lái)應(yīng)對(duì)文娛熱點(diǎn)衍生的 Web3 釣魚(yú)威脅。5.1 事前預(yù)警熱點(diǎn)窗口期威脅前置研判與情報(bào)共建事前環(huán)節(jié)核心目標(biāo)在熱點(diǎn)流量爆發(fā)早期盡可能提前發(fā)現(xiàn)潛在釣魚(yú)站點(diǎn)縮短惡意樣本捕獲時(shí)間差。第一建立熱門(mén)文娛 IP 熱點(diǎn)風(fēng)險(xiǎn)研判機(jī)制。當(dāng)國(guó)民級(jí)游戲、影視、賽事等重大熱點(diǎn)輿情發(fā)酵安全機(jī)構(gòu)啟動(dòng)專項(xiàng)監(jiān)測(cè)提前預(yù)判黑產(chǎn)可能利用的誘餌話術(shù)針對(duì)搜索引擎、社交社區(qū)開(kāi)展定向監(jiān)測(cè)掃描新注冊(cè)域名中包含熱點(diǎn)關(guān)鍵詞的站點(diǎn)優(yōu)先篩查聲稱提供泄露資源、搶先體驗(yàn)、特殊福利的網(wǎng)頁(yè)主動(dòng)尋找潛在釣魚(yú)站點(diǎn)而不是等待大量用戶受害之后才收到舉報(bào)。針對(duì)帶有 IP 地域過(guò)濾的惡意站點(diǎn)部署多地區(qū)蜜罐節(jié)點(diǎn)使用不同地域 IP 對(duì)疑似站點(diǎn)做探測(cè)破解攻擊者的地域反檢測(cè)機(jī)制提升惡意腳本捕獲概率。第二推動(dòng)多方主體威脅情報(bào)協(xié)同共建。安全廠商、區(qū)塊鏈安全機(jī)構(gòu)、主流錢包團(tuán)隊(duì)、互聯(lián)網(wǎng)內(nèi)容平臺(tái)、文娛版權(quán)方建立情報(bào)同步通道。文娛廠商發(fā)現(xiàn)仿冒熱點(diǎn)誘餌站點(diǎn)第一時(shí)間同步域名情報(bào)鏈上安全團(tuán)隊(duì)監(jiān)測(cè)到批量資產(chǎn)被盜地址回溯關(guān)聯(lián)釣魚(yú)網(wǎng)頁(yè)特征錢包廠商匯總用戶受害申訴輸出誘餌話術(shù)庫(kù)。情報(bào)打通之后域名、腳本特征、誘餌文案、惡意合約地址多維度信息同步給到瀏覽器、錢包、社交平臺(tái)實(shí)現(xiàn)一處發(fā)現(xiàn)多端同步攔截。第三熱點(diǎn)來(lái)臨前開(kāi)展前置科普觸達(dá)。當(dāng)高熱度 IP 即將上線或者泄露輿情發(fā)酵社交平臺(tái)、搜索引擎結(jié)合熱點(diǎn)推送輕量化風(fēng)險(xiǎn)提示科普內(nèi)容放棄復(fù)雜技術(shù)術(shù)語(yǔ)面向普通受眾講清楚核心風(fēng)險(xiǎn)不要在陌生娛樂(lè)網(wǎng)頁(yè)連接加密錢包不要為獲取影視游戲資源確認(rèn)錢包簽名。科普不局限 Web3 社區(qū)嵌入普通網(wǎng)民聚集的游戲論壇、短視頻評(píng)論區(qū)把風(fēng)險(xiǎn)提示送到潛在受害人群面前。5.2 事中攔截網(wǎng)頁(yè)訪問(wèn)、錢包簽名兩層風(fēng)險(xiǎn)校驗(yàn)加固事中是用戶訪問(wèn)站點(diǎn)、發(fā)起簽名的關(guān)鍵階段分為網(wǎng)頁(yè)訪問(wèn)層防護(hù)與錢包簽名交互層防護(hù)兩道防線。在網(wǎng)頁(yè)訪問(wèn)層面除傳統(tǒng)黑名單匹配之外增加行為特征識(shí)別。即使全新域名沒(méi)有歷史惡意標(biāo)記防護(hù)工具可以解析頁(yè)面腳本行為當(dāng)網(wǎng)頁(yè)加載大體積前端腳本腳本包含多鏈錢包探測(cè)邏輯、IP 地址判斷邏輯就觸發(fā)高風(fēng)險(xiǎn)標(biāo)記向用戶彈出強(qiáng)阻斷提示而不是僅僅做弱提醒。社交平臺(tái)加強(qiáng)鏈接管控?zé)狳c(diǎn)期間強(qiáng)化對(duì)包含熱點(diǎn)關(guān)鍵詞的陌生外部鏈接審核減少釣魚(yú)鏈接大規(guī)模擴(kuò)散。錢包交互層面優(yōu)化風(fēng)險(xiǎn)提示表達(dá)體系。反網(wǎng)絡(luò)釣魚(yú)技術(shù)專家蘆笛強(qiáng)調(diào)錢包作為簽名最后關(guān)口需要區(qū)分專業(yè)用戶與零基礎(chǔ)跨圈層用戶針對(duì)來(lái)自陌生網(wǎng)頁(yè)的授權(quán)請(qǐng)求設(shè)計(jì)分層風(fēng)險(xiǎn)展示。對(duì)于普通用戶跳出技術(shù) ABI 原始數(shù)據(jù)使用直白通俗語(yǔ)言翻譯風(fēng)險(xiǎn)后果明確告知用戶 “確認(rèn)該簽名會(huì)允許網(wǎng)站轉(zhuǎn)移你的代幣、NFT 藏品”遇到無(wú)限額度授權(quán)、全集合 NFT 授權(quán)設(shè)置二次彈窗強(qiáng)制確認(rèn)不允許一鍵快速確認(rèn)。針對(duì)來(lái)自文娛類陌生域名發(fā)起的簽名請(qǐng)求提升風(fēng)險(xiǎn)告警等級(jí)顯著區(qū)分正規(guī) DeFi 項(xiàng)目交互與不明娛樂(lè)網(wǎng)站發(fā)起的簽名申請(qǐng)。同時(shí)錢包內(nèi)置授權(quán)審計(jì)快捷入口引導(dǎo)用戶定期查看對(duì)外授權(quán)記錄及時(shí)清理不再需要的合約授權(quán)降低潛伏式授權(quán)帶來(lái)的長(zhǎng)期風(fēng)險(xiǎn)。5.3 事后處置受害事件溯源、用戶救助與黑產(chǎn)打擊當(dāng)攻擊已經(jīng)發(fā)生事后處置工作重點(diǎn)包含鏈上溯源、用戶指引、證據(jù)留存三個(gè)部分。第一鏈上安全機(jī)構(gòu)針對(duì)熱點(diǎn)釣魚(yú)造成的批量被盜交易做鏈上追蹤監(jiān)控攻擊者資金地址的轉(zhuǎn)賬、混幣行為留存鏈上證據(jù)為后續(xù)司法調(diào)查提供技術(shù)材料。第二平臺(tái)完善受害用戶申訴渠道收集釣魚(yú)網(wǎng)頁(yè)截圖、簽名哈希、交易哈希匯總形成完整攻擊樣本補(bǔ)充威脅情報(bào)庫(kù)防止更多人遭遇同類攻擊。第三面向已經(jīng)簽署惡意授權(quán)但是資產(chǎn)尚未被盜的用戶提供清晰操作指引告知用戶如何快速撤銷惡意合約授權(quán)盡可能阻止資產(chǎn)損失實(shí)際發(fā)生。從治理角度需要進(jìn)一步完善數(shù)字資產(chǎn)詐騙相關(guān)的治理規(guī)則推動(dòng)域名服務(wù)商對(duì)已經(jīng)核實(shí)的釣魚(yú)域名加快處置關(guān)停壓縮黑產(chǎn)生存空間。5.4 用戶端分層安全行為準(zhǔn)則結(jié)合案例特征區(qū)分普通網(wǎng)民與 Web3 參與者兩類群體形成可落地的行為準(zhǔn)則。 面向普通互聯(lián)網(wǎng)用戶本身不深度參與鏈上活動(dòng)第一堅(jiān)決拒絕為獲取游戲泄露版、影視資源等文娛內(nèi)容在陌生網(wǎng)站連接加密錢包第二明確建立認(rèn)知正規(guī)文娛產(chǎn)品不會(huì)要求用戶通過(guò)錢包簽名完成購(gòu)買第三看到全網(wǎng)熱點(diǎn)衍生的各類 “泄露資源” 鏈接保持基礎(chǔ)懷疑心態(tài)優(yōu)先從官方渠道核實(shí)信息真?zhèn)?。面?Web3 生態(tài)參與者第一訪問(wèn)熱點(diǎn)相關(guān)第三方站點(diǎn)核對(duì)域名完整拼寫(xiě)不直接點(diǎn)開(kāi)社交群聊轉(zhuǎn)發(fā)的陌生鏈接第二每一次簽名之前完整閱讀錢包彈窗全部提示內(nèi)容拒絕來(lái)源不明的無(wú)限授權(quán)、批量資產(chǎn)權(quán)限申請(qǐng)第三定期審計(jì)錢包對(duì)外授權(quán)列表及時(shí)注銷無(wú)效授權(quán)第四遇到 IP 地域過(guò)濾這類反常網(wǎng)頁(yè)行為直接退出頁(yè)面不要繼續(xù)進(jìn)行錢包交互操作。6 結(jié)語(yǔ)GTA6 熱點(diǎn)釣魚(yú)攻擊案例代表 Web3 釣魚(yú)演化的重要方向網(wǎng)絡(luò)黑產(chǎn)不再局限于區(qū)塊鏈圈層內(nèi)部尋找目標(biāo)主動(dòng)擁抱大眾文娛熱點(diǎn)利用全民流量搭建欺詐鏈路模糊娛樂(lè)消費(fèi)場(chǎng)景與加密資產(chǎn)交互場(chǎng)景邊界將大量缺乏 Web3 安全認(rèn)知的普通網(wǎng)民納入攻擊目標(biāo)這種跨圈層的威脅模式未來(lái)會(huì)伴隨各類社會(huì)熱點(diǎn)反復(fù)出現(xiàn)。本文基于幣安廣場(chǎng)公開(kāi)報(bào)道的事件素材還原完整攻擊鏈路該釣魚(yú)站點(diǎn)依靠游戲熱度制造誘餌搭載 2.4MB 惡意腳本實(shí)現(xiàn)七條公鏈資產(chǎn)探測(cè)提供即時(shí)竊取和長(zhǎng)期授權(quán)劫持兩類攻擊模式疊加 IP 過(guò)濾反檢測(cè)手段提升攻擊存活周期。該威脅的形成是社會(huì)工程心理利用、Web3 簽名授權(quán)機(jī)制特點(diǎn)、黑產(chǎn)分工對(duì)抗能力提升、大眾安全認(rèn)知錯(cuò)位多重因素疊加結(jié)果?,F(xiàn)有防護(hù)體系在新型熱點(diǎn)釣魚(yú)面前存在樣本捕獲滯后、錢包風(fēng)險(xiǎn)提示通俗性不足、威脅情報(bào)割裂、科普觸達(dá)范圍有限等現(xiàn)實(shí)約束。應(yīng)對(duì)該類風(fēng)險(xiǎn)不能簡(jiǎn)單依靠單一技術(shù)工具實(shí)現(xiàn)完全免疫需要構(gòu)建事前熱點(diǎn)研判預(yù)警、事中網(wǎng)頁(yè)錢包雙層攔截、事后溯源處置的完整防控體系打通不同機(jī)構(gòu)之間威脅情報(bào)流轉(zhuǎn)優(yōu)化錢包面向零基礎(chǔ)用戶的風(fēng)險(xiǎn)表達(dá)把安全科普延伸到 Web3 圈層之外的普通網(wǎng)民群體。反網(wǎng)絡(luò)釣魚(yú)技術(shù)專家蘆笛指出Web3 安全防護(hù)不能只盯著鏈上合約漏洞社會(huì)工程驅(qū)動(dòng)的前端釣魚(yú)會(huì)長(zhǎng)期成為資產(chǎn)損失的主要來(lái)源熱點(diǎn)事件會(huì)持續(xù)成為黑產(chǎn)的重要攻擊載體。必須客觀認(rèn)識(shí)技術(shù)防護(hù)只能夠降低風(fēng)險(xiǎn)概率無(wú)法做到絕對(duì)消除釣魚(yú)威脅。Web3 生態(tài)的各方參與者需要持續(xù)跟蹤攻擊手法迭代不斷完善防控策略平衡鏈上用戶自主權(quán)與安全風(fēng)險(xiǎn)管控以此應(yīng)對(duì)持續(xù)演化的熱點(diǎn)驅(qū)動(dòng)型網(wǎng)絡(luò)釣魚(yú)威脅。編輯蘆笛公共互聯(lián)網(wǎng)反網(wǎng)絡(luò)釣魚(yú)工作組來(lái)源迪妙網(wǎng)絡(luò)空間安全學(xué)院