返回部落格

釣魚網站如何繞過錢包安全警示:揭密攻擊策略

2024年5月10日
閱讀約 4 分鐘

概述

近期,Web3 釣魚網站已導致大量用戶損失總計數百萬美元的資金。在這些釣魚網站上,用戶會在不知情的情況下簽署交易,授權將其代幣轉移至詐騙者控制的帳戶。為了保護用戶免受釣魚攻擊,許多 Web3 錢包實施了黑名單機制,主動攔截涉及已知釣魚帳戶的交易。

然而,根據我們的觀察,該策略在攔截釣魚帳戶方面效果不彰。詐騙者已開發出多種繞過此安全機制的方法。第一種方法是利用 Create2 函數預測釣魚合約的地址,並在成功竊取代幣後才部署釣魚合約。第二種方法則是每日部署新的釣魚合約,其頻率遠超黑名單的更新速度。

現有錢包安全警示機制

有關釣魚網站的警示
有關釣魚網站的警示

錢包內部的安全警示機制包括對網站和帳戶的檢查。目前,這類系統都有維護網站域名與帳戶的黑名單。當用戶造訪網站時,錢包會檢查該域名是否在黑名單中。若是,則拒絕存取該網站。同樣地,在用戶簽署交易前,錢包會驗證交易涉及的帳戶是否被列入黑名單。若是,則會攔截交易以防止用戶繼續操作。MetaMask 等系統即體現了這些安全功能。

利用 Create2 繞過安全警示

以太坊中的 Create2 操作碼允許在合約實際部署前預測其地址。這是透過以下公式實現的:

address = hash(deployer address, bytecode, salt)

透過部署者地址、合約的字節碼以及指定的鹽值(salt),即可提前確定合約地址。

顯然,有了部署者地址、字節碼和鹽值,我們可以在部署前預測合約地址。在釣魚網站上,用戶會被引導向一個外部帳戶(EOA)發送 ETH 或授權代幣,而該帳戶是透過 Create2 預設且不在黑名單內的。隨後,在成功竊取代幣後,釣魚合約才會被部署,受害者的代幣會被轉移到另一個帳戶進行進一步處理。整個過程均自動完成。

以下是 Phalcon Explorer 展示的一個範例:

釣魚網站首先要求用戶授權代幣給 0x0ddb。接著,詐騙者發起一筆釣魚交易,該交易由兩筆內部交易組成。第一筆內部交易使用 Create2 部署釣魚合約,第二筆內部交易則調用該釣魚合約以轉走受害者的代幣。

頻繁部署釣魚合約以繞過安全警示

由於釣魚合約部署與黑名單更新之間存在時間差,詐騙者可以利用這一間隙規避安全警示。他們透過每日部署新的釣魚合約來實現此目的。因此,當用戶造訪釣魚網站時,這些合約尚未被列入黑名單,從而避開了某些錢包的警示。

以下是 Phalcon Explorer 所示的 Pink Drainer 案例。0x5d77 的部署函數被每日調用,以部署新的釣魚合約。

總結

釣魚網站開發者不斷制定新的策略,以規避 Web3 錢包所採用的安全檢測機制。我們保持警惕,持續監控他們的最新戰術。我們呼籲用戶務必謹慎,並在簽署交易前仔細檢閱交易細節。

延伸閱讀


關於 BlockSec

BlockSec 是一家領先的區塊鏈安全公司,由一群全球傑出的安全專家於 2021 年創立。公司致力於提升新興 Web3 世界的安全性與易用性,以促進其大規模採用。為此,BlockSec 提供智能合約與 EVM 鏈的安全審計服務,用於安全開發與主動阻斷威脅的 Phalcon 平台,用於資金追蹤與調查的 MetaSleuth 平台,以及協助 Web3 開發者高效進行開發的 MetaSuites 擴充插件。

迄今為止,公司已為 MetaMask、Uniswap Foundation、Compound、Forta 及 PancakeSwap 等超過 300 家知名客戶提供服務,並獲得包括經緯創投(Matrix Partners)、Vitalbridge Capital 及分佈式資本(Fenbushi Capital)在內的頂尖投資機構兩輪數千萬美元的融資。

官方網站:https://blocksec.com/

官方 Twitter 帳號:https://twitter.com/BlockSecTeam

訂閱最新動態
約1130萬美元損失:Multicall Router、Nostra|BlockSec Weekly
Security Insights

約1130萬美元損失:Multicall Router、Nostra|BlockSec Weekly

本報告涵蓋2026/09/14至2026/09/20期間,探討以太坊與Starknet上兩起合計損失約1130萬美元的安全事件。較大一起中,多重呼叫路由器將自身位址接受為分派目標,導致巢狀呼叫以路由器自身已授權身分而非外部呼叫者身分進入Safe錢包的Gateway模組,約2900枚`aEthrsETH`被轉出至攻擊者建立的Uniswap v4池。在Starknet上,Nostra預言機整合僅要求最少一個聚合來源,當三個設定價格來源中僅兩個達成聚合時,操縱的薄池報價與正常報價平均後將`NSTR`估值約49.52美元,支撐約350萬美元以高估抵押品借貸。

损失約3.2億美元:Liquid Network與Symbiosis遭攻擊事件 | BlockSec
Security Insights

损失約3.2億美元:Liquid Network與Symbiosis遭攻擊事件 | BlockSec

本報告涵蓋2026/09/07至2026/09/13,探討兩起造成約3.2億美元損失的安全事件,包括前份報告未提及、發生於2026/09/06的Liquid Network漏洞事件。較大者為該Liquid Network漏洞:Elements中的rangeproof驗證快取藉由雜湊四個欄位(其中兩個長度可變)串接而成金鑰,且未標示欄位邊界,導致某輸出的驗證結果被錯誤套用至另一個未經檢驗證明的輸出,使攻擊者得以憑空創造4,000枚無擔保L-BTC,並將幾乎全數兌回比特幣。在橫跨BNB Smart Chain、Ethereum與Rootstock的Symbiosis跨鏈橋比特幣路徑中,讀取比特幣存款的鏈下程式碼從存款人可自行控制的欄位取得其身份,並在未檢查手續費是否為負值的情況下自存款中扣除,使330聰的存款鑄造出`46,116,860,184.27388234 syBTC`;其須賣出所經之資金池僅有11.26 syBTC,致使流動性提供者與用戶損失約9.97 BTC(約77萬美元)。

損失約940萬美元:Injective、Aquifer遭利用攻擊 | BlockSec Weekly
Security Insights

損失約940萬美元:Injective、Aquifer遭利用攻擊 | BlockSec Weekly

過去一週(2026/08/31 - 2026/09/06),四起安全事件導致Injective、Solana、Ethereum和Flow EVM共損失約940萬美元。最大損失來自Injective漏洞,保險基金識別碼與二元期權市場識別碼衝突,結算路徑未比對其計價單位,導致約480萬美元流失;Solana上的Aquifer因交換路徑呼叫未經驗證的呼叫者提供的Token Program,損失約247萬美元;Ethereum上的Notional Finance V1因未檢查的`uint128`轉型將債務估值為零,損失約173萬美元。Flow EVM上的Ankr FLOW以約41萬美元收尾,因質押入口跳過暫停保護並依過時比率鑄幣。