Ведущий трейдер Axiom потерял 600 000 долларов из-за фальшивой проверки Cloudflare

Провідний трейдер Axiom втратив $600 000 через фальшиву перевірку Cloudflare

На прошлой неделе один из ведущих трейдеров платформы Axiom, известный в сети под ником @cladzsol, потерял около 600 тысяч долларов, пытаясь перевести средства в сеть Arc. Причиной стала не уязвимость смарт-контракта или скомпрометированный кошелек, а поддельная страница проверки Cloudflare — метод, который заставляет жертву самостоятельно запустить вредоносный скрипт на своём компьютере.

Как сработала ловушка: не «approve», а выполнение кода

По имеющимся данным, сначала из взломанного кошелька было выведено примерно 115 тысяч долларов в SOL, а затем злоумышленник продолжил выводить USDC и USDT. В отличие от классического криптофишинга, когда жертву убеждают подписать вредоносный смарт-контракт (approve), эта атака работает совершенно иначе и получила название ClickFix. Пользователь видит знакомый чекбокс «Verify you are human» — тот самый, который встречается на тысячах легитимных сайтов и вызывает почти автоматическое доверие.

Но вместо привычной проверки JavaScript-код незаметно копирует вредоносную команду в буфер обмена, а страница просит жертву вставить её в PowerShell (Windows) или терминал и выполнить от имени администратора. Именно выполнение этой команды устанавливает на компьютер «вредоносное ПО». По данным исследователей, чаще всего речь идет именно о Lumma Stealer, способном сканировать систему на наличие файлов, извлекать данные браузера и похищать учетные данные криптокошельков. Исследователь, ведущий аккаунт @insidecalls, лаконично описал последствия:

«Один из лучших трейдеров Axiom только что потерял 600 тысяч долларов, пытаясь перейти на мост к @arc. Сайт выдает поддельную проверку Cloudflare и просит запустить скрипт с правами администратора в Windows, который затем опустошит весь ваш компьютер. НЕ ДЕЛАЙТЕ ЭТОГО».

Самое коварное: ссылка скрывается именно там, где трейдеры ищут безопасность

Ключевой момент, делающий эту кампанию особенно опасной, — способ распространения. Вредоносные ссылки не рассылаются через спам или рекламу: их встраивают прямо в поля метаданных токена — тот самый раздел со ссылками на сайт проекта и социальные сети, который трейдеры открывают именно для того, чтобы проверить легитимность нового мемкойна.

Эти поля могут редактировать как сам создатель токена, так и любой, кто позже получил контроль над публичной страницей сообщества проекта. Сервисы типа DexScreener автоматически собирают эти данные и показывают пользователям, зачастую без должной модерации ссылок, — поэтому вредоносный сайт оказывается именно там, где человек меньше всего ожидает ловушки: в шаге, призванном защитить его от мошенничества.

Это уже второй за неделю удар по трейдерам Axiom

Эта атака — не единственный случай, направленный именно против пользователей Axiom на той же неделе. Исследователи из компании Socket обнаружили набор из четырёх вредоносных расширений для Chrome и Firefox — J7Tracker, VREO и Orbit Tracker — которые целенаправленно атаковали пользователей Axiom Trade и Padre, похищая токены сеансов, данные кошельков и т. п. По словам исследователей, модуль идентичен побайтово во всех трех проанализированных расширениях. Он автоматически получает данные авторизованного пользователя, данные кошелька, токены доступа Firebase и состояние приложения, после чего отправляет информацию на контролируемые злоумышленниками серверы на Vercel.

Это не первый случай подрыва доверия к легитимным инструментам

Подобная схема уже применялась ранее в другом контексте: злоумышленники захватили контроль над расширением Chrome под названием QuickLens, которое ранее использовалось для поиска через Google Lens. Основатель компании Annex Security Джон Такнер рассказал, что право собственности на расширение изменилось, а вскоре после этого вышло вредоносное обновление. Атака затронула около 7 тысяч пользователей: на их устройства устанавливались инструменты ClickFix и похищались конфиденциальные данные, в том числе информация о криптокошельках, доступ к Gmail и учетные данные для входа.

Главное правило: легитимная проверка никогда не требует использования скриптов

Специалисты по кибербезопасности напоминают о простом, но важном правиле: ни один настоящий сервис проверки, включая Cloudflare, никогда не требует от пользователя запускать административные скрипты или команды в терминале для прохождения проверки «я не робот». Любая страница, которая просит ввести и выполнить код в PowerShell или терминале — независимо от того, насколько убедительно она выглядит, — является признаком атаки, а не безопасности.

Источник: Crypto News

Источник материала
loader
loader