
Компанія з кібербезпеки Malwarebytes Labs у вівторок опублікувала термінове попередження про фальшивий сайт із доменом «pudgypengu-gamegifts[.]live», який імітує браузерну гру Pudgy World, запущену 10 березня, з метою викрадення паролів криптовалютних гаманців.
Складність фішингових атак: копіювання 11 інтерфейсів гаманців
Вищий інженер з досліджень зловмисного програмного забезпечення Malwarebytes Stefan Dasic детально описав логіку цієї атаки у звіті. Частини функціоналу Pudgy World (наприклад, перевірка прав власності на NFT або розблокування ігрового контенту) вимагають від гравців підключення криптогаманця, і саме на цій логічній процедурі зловмисники зосередилися:
«Фішинговий сайт використовує цю операцію. Коли користувач обирає свій гаманець на підробленому сайті, з’являється екран, що імітує інтерфейс розблокування саме цього гаманця. Для користувача це виглядає так, ніби він взаємодіє з справжнім, знайомим і довіреним криптогаманцем.»
Dasic також зазначив, що ця атака є надзвичайно технічно складною — зловмисники створили імітаційні інтерфейси для 11 різних гаманців, майже жоден з яких не є безпечним від атак. Чи то Ethereum, чи Solana, чи мульти-ланцюгові активи — усі отримують високореалістичні підроблені інтерфейси розблокування. Він вважає, що створення 11 таких UI «не є легким завданням», що свідчить про можливу присутність «ресурсно забезпечених зловмисників» або використання комерційних інструментів для фішингу, спеціально розроблених для таких атак.
Перехрестя бренду Pudgy World і ризиків безпеки
Pudgy World — безкоштовна браузерна гра, створена на основі бренду NFT Pudgy Penguins, де гравці досліджують віртуальний світ, налаштовують пінгвінів і виконують завдання. З моменту придбання її генеральним директором Luca Netz у 2022 році, бренд розвинувся від простого колекційного NFT у напрямку споживчих продуктів, мобільних і веб-ігор.
Однак, раніше бренд уже став жертвою подібних атак. У грудні 2024 року компанія з кібербезпеки Scam Sniffer попередила, що зловмисники використовували шкідливу рекламу Google, щоб видавати себе за платформу Pudgy Penguins і обманювати користувачів, змушуючи їх підключати гаманці. Дослідники зазначили, що такі атаки зазвичай виникають під час великих подій навколо популярних NFT-проектів, коли наплив нових користувачів створює ідеальні умови для злому.
Рекомендації щодо захисту: як уникнути бути жертвою
Malwarebytes пропонує користувачам Pudgy World такі конкретні заходи безпеки:
- Лише через закладки відвідувати офіційний сайт: уникайте входу через пошукові системи або посилання у соцмережах.
- Уважно слідкувати за появою підказок щодо пароля гаманця: легальні підказки ніколи не з’являються у веб-інтерфейсі; якщо сайт просить ввести пароль у браузері, потрібно негайно припинити операцію.
- Не натискати на посилання у приватних повідомленнях або соцмережах: офіційні посилання на проекти мають бути отримані з офіційних Twitter/X або Discord-каналів.
- У разі введення даних у підозрілому сайті — змінити пароль гаманця: якщо є підозра, що гаманець був скомпрометований, слід перенести активи на новий адресу.
Поширені запитання
Як переконатися, що я заходжу на справжній Pudgy World, а не на підробку?
Перевірка включає порівняння домену з офіційним сайтом Pudgy Penguins (увага до зайвих символів або дефісів), отримання посилань безпосередньо з офіційних каналів у Twitter/X або Discord, а також збереження у закладках перевірених офіційних адрес, щоб не шукати їх знову через пошук.
Чому зловмисники одразу атакують після запуску нової гри?
За словами Stefan Dasic з Malwarebytes, це цілеспрямований стратегічний хід — під час запуску нової гри привертається багато нових користувачів, які ще не знайомі з процедурою підключення гаманця і можуть бути менш обережними. Крім того, збільшення пошукового трафіку робить підроблені сайти більш помітними у пошукових системах.
За даними FBI, у 2024 році збитки від фішингових атак перевищили 70 мільйонів доларів. Наскільки це небезпечно для криптовалютних користувачів?
За даними Центру скарг у сфері кіберзлочинності FBI (IC3), у 2024 році було зареєстровано 193 407 скарг на фішинг і шахрайство, що спричинили збитки понад 70 мільйонів доларів, і це без урахування нерозголошених випадків. Через анонімність і необоротність криптовалютних активів користувачі піддаються високому ризику — якщо активи переказані на контроль зловмисників, їх практично неможливо повернути.
Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до
Застереження.
Пов'язані статті
Крадіжка в криптосфері з найгіршим розмахом? Хакер карбував 1 мільярд доларів DOT, але вкрали лише 230 тисяч доларів.
Хакери використали вразливість кросчейн-моста Hyperbridge, щоб карбувати 1 мільярд жетонів Polkadot (DOT), номінальна вартість яких перевищувала 1,19 мільярда доларів США, але через недостатню ліквідність у підсумку змогли зняти готівку лише приблизно 237 тисяч доларів США. Атака сталася тому, що смартконтракт не коректно перевіряв повідомлення, що дозволило хакеру успішно викрасти контроль і карбувати монети. Подія підкреслює ключову роль ринкової ліквідності у досягненні успіху арбітражу.
CryptoCity11год тому
Фейковий застосунок Ledger Live викрадає 9,5 млн доларів у 50+ користувачів на кількох блокчейнах
Мошенницький застосунок Ledger Live у App Store від Apple викрав $9,5 млн у понад 50 користувачів, скомпрометувавши інформацію гаманців. Інцидент, що призвів до відчутних збитків для великих інвесторів, піднімає питання щодо безпеки App Store та спонукає до обговорень можливого судового позову проти Apple.
GateNews13год тому
Критикують за те, що заморожування USDC відбувається надто повільно! Генеральний директор Circle: Ми обов’язково чекатимемо на наказ суду, щоб заморозити; відмовляємося заморожувати самостійно
Circle CEO Jeremy Allaire зазначив, що, якщо компанія не отримала судовий наказ або вимогу від правоохоронних органів, вона не буде самостійно заморожувати адреси гаманців. Навіть стикаючись із спорами щодо відмивання коштів хакерами та суспільними звинуваченнями з боку спільноти, Circle продовжує наполягати на дотриманні принципів верховенства права у своїй роботі.
Jeremy Allaire встановлює межі примусового виконання Circle
-----------------------------
На тлі бурхливих подій на світовому ринку криптовалют CEO стабільної монети Circle Jeremy Allaire на пресконференції в Сеулі, Південна Корея, висловив чітку позицію щодо найчутливішої для ринку теми «замороження активів». Він зазначив, що Circle, хоча й має технічні засоби для замороження певних адрес гаманців, однак до того часу, поки не отримає судовий наказ або офіційні вказівки від правоохоронних підрозділів, компанія не
CryptoCity15год тому
Зловмисник, який використовує вразливість у з’єднаному Polkadot, переказує $269K у Tornado Cash
15 квітня Arkham повідомила, що зловмисник, який скористався вразливістю Bridged Polkadot, перевів приблизно $269,000 вкрадених коштів у Tornado Cash, ускладнивши відстеження активів.
GateNews15год тому
Розробники Bitcoin пропонують BIP 361 для захисту від загроз, пов’язаних із квантовими обчисленнями
Розробники Bitcoin запропонували BIP 361, щоб захистити мережу від ризиків квантових комп’ютерів шляхом заморожування вразливих адрес. Пропозиція включає поетапний план переведення користувачів на квантово-стійкі гаманці, але вона викликала дискусії щодо контролю користувачів і безпеки.
GateNews15год тому
Хакери використовують вразливість у плагіні Obsidian, щоб поширити троян PHANTOMPULSE через блокчейн C2
Лабораторії Elastic Security Labs виявили, що зловмисники видавали себе за венчурні інвестиційні компанії на LinkedIn і Telegram, щоб розгорнути Windows RAT під назвою PHANTOMPULSE, використовуючи сховища нотаток Obsidian для атак, які Elastic Defend успішно заблокував.
GateNews16год тому