摘要:近期,针对迷因币页面的钓鱼攻击激增,黑客通过伪造Cloudflare验证页面诱导用户执行恶意脚本,导致单起案件损失达60万美元。攻击手法包括伪装风投公司、劫持浏览器扩展等,威胁蔓延至项目创始人与普通用户。

币圈界报道:
迷因币平台成重灾区:虚假验证链接引发生态性安全危机
加密市场正面临一场由虚假验证页面引发的系统性风险。近期,多个迷因币代币展示页被植入欺诈性链接,攻击者利用篡改后的元数据将用户导向伪造的Cloudflare验证界面,诱导其点击并执行恶意操作。
无预警点击即触发恶意脚本部署
攻击者已开始在社区维护的代币信息中嵌入误导性网站地址,这些链接会自动同步至主流去中心化资产追踪平台。一名交易者因此类陷阱遭受高达60万美元的资产损失,成为典型案例。
该攻击模式被命名为“ClickFix”,其核心在于诱导用户勾选一个伪装成“验证人类”的复选框。此操作会通过隐藏的JavaScript代码将一段恶意指令复制至剪贴板,随后引导用户将其粘贴至PowerShell或终端中运行。
一旦执行,系统将安装如Lumma Stealer等恶意程序。此类软件具备深度扫描能力,可提取本地敏感文件、浏览器保存的登录凭证,并直接窃取加密钱包私钥。
安全专家强调,正规Cloudflare验证机制无需任何命令行输入。强烈建议用户立即关闭可疑页面,并严格隔离主钱包账户与用于浏览陌生代币的设备环境。
特别提醒:合法的验证流程不会要求用户在终端中手动输入脚本。任何此类请求均为高危诈骗信号,极可能导致不可逆的财务损失。
社区集体警觉:从个人受害到生态防御升级
知名交易者Danny遭遇60万美元损失后,整个加密社群对这类伪装验证界面的风险展开广泛讨论。安全研究机构Sam Security指出,攻击者巧妙利用了公众对常见安全提示的信任心理,使攻击绕过传统防病毒工具的检测机制。
另一名用户回忆称,他在清晨访问一家果汁店网站时发现类似恶意脚本,最终在最后一刻识别出异常,紧急对设备进行重置以防止数据泄露。这一事件凸显了疲劳状态与视觉相似性如何共同削弱用户的判断力。
投资者Alex Clive建议,所有用户应通过官方X(原Twitter)账号及CoinMarketCap、CoinGecko等权威平台核实项目真实性。他强调,仅多花几秒检查域名拼写和来源可信度,便能有效规避重大损失。
攻击链延伸:风投冒充与浏览器扩展劫持并行
威胁行为者进一步拓展攻击路径,通过LinkedIn伪装为风险投资机构,定向联系加密项目创始人。Moonlock Lab披露,伪装成SolidBit、MegaBit及Lumax Capital代表的人员,以合作机会为诱饵,诱导目标进入带有欺诈性验证环节的会议页面,从而实施ClickFix攻击。
该策略依赖于社会工程学技巧,迫使用户主动执行有害指令。研究还锁定一位频繁联络人,使用化名Mykhailo Hureiev,声称是SolidBit Capital联合创始人之一。
与此同时,Chrome扩展程序QuickLens(曾用于Google Lens功能)遭恶意接管。Annex Security创始人John Tuckner表示,该扩展所有权于2月1日变更,随即发布含恶意代码的更新版本。此次事件影响约7,000名用户,更新内容包含ClickFix工具链,用于窃取加密钱包信息、Gmail权限及各类登录凭据。
术语表:Lumma Stealer
一种专为信息窃取设计的恶意软件,可在受感染系统中搜寻敏感文档、浏览器存储的密码与加密钱包密钥,并将采集数据匿名传输至远程服务器供攻击者利用。
攻击方法概览
| 攻击方式 | 入口点 | 部署恶意软件 | 影响范围 |
| 迷因币页面中的点击修复式钓鱼 | 伪造的Cloudflare验证界面 | Lumma Stealer | 单例损失达60万美元 |
| 伪装风投机构的社会工程攻击 | LinkedIn外部联络 | ClickFix与信息窃取工具 | 目标为项目创始团队 |
| 被入侵的Chrome扩展程序 | QuickLens更新包 | ClickFix与数据采集组件 | 影响约7,000名用户 |
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
