摘要:一名Meme币交易者因误触伪装成Cloudflare验证页面的钓鱼网站,执行恶意脚本后导致约60万美元资产被清空。攻击者利用代币元数据字段嵌入虚假链接,诱导用户在本地运行管理员权限脚本,实现对设备的远程控制与钱包窃取。

币圈界报道:
仿冒Cloudflare验证页面诱骗用户执行恶意代码致重大资产损失
近期,针对Meme币交易者的新型网络钓鱼攻击浮出水面,攻击者通过伪造Cloudflare身份验证界面,诱导用户在本地计算机上执行恶意指令,造成巨额数字资产流失。据公开报告,一名交易者在访问疑似官方页面后,按提示运行系统级脚本,最终其钱包内价值约60万美元的资产被完全清空。
伪装合法服务的恶意验证流程诱导用户主动执行危险操作
此类攻击的核心策略是将钓鱼页面伪装为可信的Cloudflare安全检查界面,以诱导用户在操作系统中执行高权限命令。攻击者常将虚假链接嵌入新发行代币的元数据字段中,当交易者在研究项目时点击这些链接,便会跳转至外观逼真的验证页面,要求其在Windows环境下以管理员身份运行所谓‘安全负载’。
根据@cladzsol披露,该操作触发了本地恶意程序的下载与执行,直接导致其电脑系统被完全控制,所有加密资产被转移。类似案例显示,部分攻击链路还包含自动清空、跨链提款及资金洗白工具,形成闭环攻击生态。
利用代币信息字段漏洞实现隐蔽传播
由于多个主流聚合平台(如DexScreener)依赖代币元数据中的链接字段展示项目官网或社交媒体入口,攻击者可借此篡改信息,将恶意网址植入看似正规的项目页面。尽管平台本身未遭入侵,但审核延迟使攻击链接得以短暂存活并广泛传播。
这一模式特别迎合了Meme币投资者快速切换不同项目页面、频繁使用第三方工具的习惯,使其极易在无意识状态下落入陷阱。安全机构提醒,任何要求用户运行脚本或下载程序的“验证”请求均应视为高度可疑行为。
从链上授权转向本地执行:攻击路径发生根本性演变
传统钱包清空攻击多依赖诱导用户签名恶意交易,从而获取转账权限。而本次事件采用全新战术——直接在用户设备端执行代码,绕过了链上签名环节,大幅降低防御门槛。
这种攻击方式突破了以往仅依赖钱包连接风险的局限,转而掌控终端环境,使得即便不连接钱包,也可能因系统被感染而导致资产泄露。这标志着加密钓鱼战线正从“链上劫持”向“本地渗透”演进。
恶意软件成为加密资产窃取的新主渠道
近期多起事件表明,网络钓鱼已与恶意软件分发深度结合。例如,一款名为‘Claude Opus 5 Free Desktop’的虚假应用程序实则搭载了RevStealer恶意模块,可在Windows系统中窃取超过50种加密钱包数据、密码管理器记录及浏览器凭据。
此外,针对开发者生态的攻击也日益猖獗。安全平台Socket发现,npm、PyPI与Rust仓库中存在至少34个恶意开发包,涉及384个版本,其背后为名为TrapDoor的供应链攻击活动,旨在窃取钱包密钥、云凭证与API接口权限。
历史案例揭示Meme币社区长期面临恶意软件威胁
此前已有多个类似事件暴露该群体的脆弱性。2024年8月,Solana生态出现名为Bull Checker的恶意Chrome扩展,伪装成持有者分析工具,实则可在交易过程中注入非法转账指令,致使多名用户钱包被清空。
同年11月,一名Gigachad Meme币投资者在点击虚假Zoom会议链接后,其笔记本电脑被植入恶意程序,攻击者随后清空三个钱包,共计9,527万枚GIGA代币,并变现为约210万美元的SOL资产。
综合来看,当前网络安全形势要求交易者必须强化终端防护意识,凡遇要求运行脚本、下载程序或执行系统命令的页面,应立即关闭并提高警惕,避免因一时疏忽酿成不可挽回的损失。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
