币圈界报道:

迷因币平台成重灾区:虚假验证链接引发生态性安全危机

加密市场正面临一场由虚假验证页面引发的系统性风险。近期,多个迷因币代币展示页被植入欺诈性链接,攻击者利用篡改后的元数据将用户导向伪造的Cloudflare验证界面,诱导其点击并执行恶意操作。

无预警点击即触发恶意脚本部署

攻击者已开始在社区维护的代币信息中嵌入误导性网站地址,这些链接会自动同步至主流去中心化资产追踪平台。一名交易者因此类陷阱遭受高达60万美元的资产损失,成为典型案例。

该攻击模式被命名为“ClickFix”,其核心在于诱导用户勾选一个伪装成“验证人类”的复选框。此操作会通过隐藏的JavaScript代码将一段恶意指令复制至剪贴板,随后引导用户将其粘贴至PowerShell或终端中运行。

一旦执行,系统将安装如Lumma Stealer等恶意程序。此类软件具备深度扫描能力,可提取本地敏感文件、浏览器保存的登录凭证,并直接窃取加密钱包私钥。

安全专家强调,正规Cloudflare验证机制无需任何命令行输入。强烈建议用户立即关闭可疑页面,并严格隔离主钱包账户与用于浏览陌生代币的设备环境。

特别提醒:合法的验证流程不会要求用户在终端中手动输入脚本。任何此类请求均为高危诈骗信号,极可能导致不可逆的财务损失。

社区集体警觉:从个人受害到生态防御升级

知名交易者Danny遭遇60万美元损失后,整个加密社群对这类伪装验证界面的风险展开广泛讨论。安全研究机构Sam Security指出,攻击者巧妙利用了公众对常见安全提示的信任心理,使攻击绕过传统防病毒工具的检测机制。

另一名用户回忆称,他在清晨访问一家果汁店网站时发现类似恶意脚本,最终在最后一刻识别出异常,紧急对设备进行重置以防止数据泄露。这一事件凸显了疲劳状态与视觉相似性如何共同削弱用户的判断力。

投资者Alex Clive建议,所有用户应通过官方X(原Twitter)账号及CoinMarketCap、CoinGecko等权威平台核实项目真实性。他强调,仅多花几秒检查域名拼写和来源可信度,便能有效规避重大损失。

攻击链延伸:风投冒充与浏览器扩展劫持并行

威胁行为者进一步拓展攻击路径,通过LinkedIn伪装为风险投资机构,定向联系加密项目创始人。Moonlock Lab披露,伪装成SolidBit、MegaBit及Lumax Capital代表的人员,以合作机会为诱饵,诱导目标进入带有欺诈性验证环节的会议页面,从而实施ClickFix攻击。

该策略依赖于社会工程学技巧,迫使用户主动执行有害指令。研究还锁定一位频繁联络人,使用化名Mykhailo Hureiev,声称是SolidBit Capital联合创始人之一。

与此同时,Chrome扩展程序QuickLens(曾用于Google Lens功能)遭恶意接管。Annex Security创始人John Tuckner表示,该扩展所有权于2月1日变更,随即发布含恶意代码的更新版本。此次事件影响约7,000名用户,更新内容包含ClickFix工具链,用于窃取加密钱包信息、Gmail权限及各类登录凭据。

术语表:Lumma Stealer

一种专为信息窃取设计的恶意软件,可在受感染系统中搜寻敏感文档、浏览器存储的密码与加密钱包密钥,并将采集数据匿名传输至远程服务器供攻击者利用。

攻击方法概览

攻击方式 入口点 部署恶意软件 影响范围
迷因币页面中的点击修复式钓鱼 伪造的Cloudflare验证界面 Lumma Stealer 单例损失达60万美元
伪装风投机构的社会工程攻击 LinkedIn外部联络 ClickFix与信息窃取工具 目标为项目创始团队
被入侵的Chrome扩展程序 QuickLens更新包 ClickFix与数据采集组件 影响约7,000名用户