返回博客

钓鱼网站如何绕过数字钱包安全警报:策略揭秘

2024年5月10日
阅读约 4 分钟

概述

近期,Web3 钓鱼网站已导致众多用户总计损失数百万美元。在这些钓鱼网站上,用户在不知情的情况下签署了交易,授权将其代币转移到诈骗者控制的账户中。为了保护用户免受网络钓鱼攻击,许多 Web3 钱包已实施了黑名单机制,以主动拦截涉及已知钓鱼账户的交易。

然而,根据我们的观察,这种策略在拦截钓鱼账户方面已被证明是无效的。诈骗者已经开发出多种方法来绕过这种安全机制。第一种方法是利用 Create2 函数预测钓鱼合约的地址,并在成功窃取代币后再部署该钓鱼合约。第二种方法是每日部署新的钓鱼合约,其更新速度超过了黑名单的更新频率。

现有的钱包安全预警机制

关于钓鱼网站的警报
关于钓鱼网站的警报

钱包内部的安全预警机制包含针对网站和账户的两重检查。目前,所有此类系统都维护着网站域名和账户的黑名单。当用户访问网站时,钱包会检查该域名是否在黑名单中。如果是,则拒绝访问该网站。同样地,在用户签署交易之前,钱包会验证交易涉及的账户是否被列入黑名单。如果被列入,交易将被拦截,以防止用户继续操作。这类安全功能以 MetaMask 等系统为典型代表。

利用 Create2 绕过安全预警

以太坊中的 Create2 操作码允许在合约实际部署之前预测其地址。这是通过以下公式实现的:

address = hash(deployer address, bytecode, salt)

有了部署者的地址、合约的字节码以及指定的盐值(salt),就可以提前确定合约地址。

显然,有了部署者地址、字节码和一个盐值,我们就可以在部署前预测合约地址。在钓鱼网站上,用户会被诱导向一个外部拥有账户(EOA)发送 ETH 或批准代币。该账户是通过 Create2 预期的,且不在黑名单中。随后,在成功窃取代币后,钓鱼合约会被部署,受害者的代币将被转移到另一个账户进行后续处理。整个过程都是自动发生的。

以下是 Phalcon Explorer 展示的一个示例:

钓鱼网站最初请求用户向 0x0ddb 批准代币。然后,诈骗者发起一笔钓鱼交易,该交易由两笔内部交易组成。第一笔内部交易使用 Create2 部署钓鱼合约。第二笔内部交易调用钓鱼合约以转移受害者的代币。

频繁部署钓鱼合约以绕过安全预警

由于从钓鱼合约部署到黑名单更新之间存在时间差,诈骗者可以利用这一空窗期来规避安全预警。他们通过每日部署新的钓鱼合约来实现这一点。因此,当用户访问钓鱼网站时,这些合约尚未被列入黑名单,从而在某些钱包中避开了预警。

这是一个由 Phalcon Explorer 展示的 Pink Drainer 的案例。0x5d77 的部署函数被每日调用以部署新的钓鱼合约。

总结

钓鱼网站开发者正在不断建立新策略,以规避 Web3 钱包所采用的安全检测机制。我们始终保持警惕,持续监测他们的最新手段。我们敦促用户务必保持谨慎,并在签署交易前仔细检查交易详情。

相关阅读


关于 BlockSec

BlockSec 是一家领先的区块链安全公司,由一群全球知名的安全专家于 2021 年创立。公司致力于提升新兴 Web3 世界的安全性和易用性,以促进其大规模应用。为此,BlockSec 提供智能合约和 EVM 链的安全审计服务、用于安全开发和主动封锁威胁的 Phalcon 平台、用于资金追踪和调查的 MetaSleuth 平台,以及帮助 Web3 构建者在加密世界中高效冲浪的 MetaSuites 扩展插件。

迄今为止,公司已服务了包括 MetaMask、Uniswap Foundation、Compound、Forta 和 PancakeSwap 在内的 300 多家知名客户,并从 Matrix Partners、Vitalbridge Capital 和 Fenbushi Capital 等顶级投资者那里在两轮融资中获得了数千万美元的资金。

官方网站:https://blocksec.com/

官方 Twitter 账户:https://twitter.com/BlockSecTeam

订阅最新动态
损失约1130万美元:Multicall Router、Nostra | BlockSec Weekly
Security Insights

损失约1130万美元:Multicall Router、Nostra | BlockSec Weekly

本报告覆盖2026/09/14至09/20,分析以太坊与Starknet上两起共约1130万美元损失的安全事件。较大一起中,多重调用路由器将自身地址当作调度目标,致嵌套调用以路由器已授权身份而非外部调用者身份进入Safe钱包的Gateway模块,约2900个aEthrsETH被转入攻击者创建的Uniswap v4池。Starknet上,Nostra预言机仅需一个聚合来源,三个价格源中仅两个参与聚合时,被操纵的浅池报价与正常报价平均,使NSTR估值约49.52美元,支持约350万美元超额抵押借贷。

~3.2亿美元损失:Liquid Network、Symbiosis 遭利用攻击 | BlockSec
Security Insights

~3.2亿美元损失:Liquid Network、Symbiosis 遭利用攻击 | BlockSec

本报告覆盖2026/09/07-09/13,分析两起共损失约3.2亿美元的安全事件,含此前未覆盖的Liquid Network于09/06遭利用事件。较大事件中,Elements的rangeproof验证缓存因字段拼接无分隔符导致验证结果错配,攻击者伪造4000枚无支撑L-BTC并几乎全部兑出。Symbiosis跨链桥比特币路线因手续费未做负值校验,330聪存款铸造出46,116,860,184.27388234 syBTC,流动性池仅存11.26 syBTC,致约970万美元损失(约9.97 BTC)。

约940万美元损失:Injective、Aquifer遭利用攻击 | BlockSec Weekly
Security Insights

约940万美元损失:Injective、Aquifer遭利用攻击 | BlockSec Weekly

过去一周(2026/08/31-2026/09/06),Injective、Solana、Ethereum和Flow EVM上发生四起安全事件,损失约940万美元。最大的是Injective漏洞,保险基金标识符与二元期权市场标识符冲突,结算路径未比较其面额,损失约480万美元;Solana上的Aquifer因交换路径调用未验证的调用者提供的Token Program,损失约247万美元;Ethereum上的Notional Finance V1因未检查的uint128转换将债务估值为零,损失约173万美元。Flow EVM上的Ankr FLOW因质押入口跳过暂停保护并按过时比率铸币,损失约41万美元。