Обновить

Я прошёл крипто-развод до конца и реверснул дрейнер: 12 доменов и не меньше $784k у ~70 жертв

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели11K
Всего голосов 47: ↑47 и ↓0+56
Комментарии13

Комментарии 13

Очень крутой разбор!

Спасибо!!

На самом деле инфы больше , но в статью не стал вклчючать.

Очень крутой разбор!

Согласен на все сто. Автор - молодец!

Спасибо , самое удивительное, что мошенник по прежнему в телеграмм и даже не удосужился изменить id.

Крутой разбор, спасибо. А как выглядит экран подтверждения в протоколе WalletConnect? Там написано что именно подтерждается? Что это разрешение на списывание любой суммы? Или просто абстрактное "подтвердите что-то"?

Экран рисует сам кошелёк (не WalletConnect): сверху — безобидный «Контракт» с адресом USDT, а под «Подробнее» прячется суть — approve чужому адресу с лимитом ~10⁶⁰ (фактически безлимит); прямого «спишем всё» там не пишут, поэтому и подписывают

Мда-а-а-а-а. "Подтвердите". "Что подтвердить?". "Approve подтвердите". "Но approve это и есть подтверить по-английски!". "Ничего не знаю. Подтверждать будете?" 😥

Локализация крипто-софта часто делается криво. Вместо одобрить там должно быть написано разрешить списание средств

с лимитом ~10⁶⁰

Судя по всему, конкретное число вбито для того, чтобы в "подробностях" был непонятный HEX, а не FFFF-ки.

Годный реверс-инжиниринг, обычно такие письма просто летят в спам, а тут человек не поленился раскопать всю цепочку

Есть очень простое правило, если контакт инициируете не вы - это скам, 100% из 100, без исключений.

Согласен , но это же может быть и сайт web3 приложение или пул ликвидности, который нашли вы сами .Злоумышленники создают фейкове сайты ,покупают рекламу (яндекс директ и тд) и вы сами не зная того можете быть "инициатором контакта " в таком случае .

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации