Ведущий трейдер Axiom потерял 600 000 долларов из-за фальшивой проверки Cloudflare
/https%3A%2F%2Fs3.eu-central-1.amazonaws.com%2Fmedia.my.ua%2Ffeed%2F137%2Fb2f526f4f6b3deca8303f62896fbb1f5.jpg)
На прошлой неделе один из ведущих трейдеров платформы Axiom, известный в сети под ником @cladzsol, потерял около 600 тысяч долларов, пытаясь перевести средства в сеть Arc. Причиной стала не уязвимость смарт-контракта или скомпрометированный кошелек, а поддельная страница проверки Cloudflare — метод, который заставляет жертву самостоятельно запустить вредоносный скрипт на своём компьютере.
Как сработала ловушка: не «approve», а выполнение кода
По имеющимся данным, сначала из взломанного кошелька было выведено примерно 115 тысяч долларов в SOL, а затем злоумышленник продолжил выводить USDC и USDT. В отличие от классического криптофишинга, когда жертву убеждают подписать вредоносный смарт-контракт (approve), эта атака работает совершенно иначе и получила название ClickFix. Пользователь видит знакомый чекбокс «Verify you are human» — тот самый, который встречается на тысячах легитимных сайтов и вызывает почти автоматическое доверие.
Но вместо привычной проверки JavaScript-код незаметно копирует вредоносную команду в буфер обмена, а страница просит жертву вставить её в PowerShell (Windows) или терминал и выполнить от имени администратора. Именно выполнение этой команды устанавливает на компьютер «вредоносное ПО». По данным исследователей, чаще всего речь идет именно о Lumma Stealer, способном сканировать систему на наличие файлов, извлекать данные браузера и похищать учетные данные криптокошельков. Исследователь, ведущий аккаунт @insidecalls, лаконично описал последствия:
«Один из лучших трейдеров Axiom только что потерял 600 тысяч долларов, пытаясь перейти на мост к @arc. Сайт выдает поддельную проверку Cloudflare и просит запустить скрипт с правами администратора в Windows, который затем опустошит весь ваш компьютер. НЕ ДЕЛАЙТЕ ЭТОГО».
Самое коварное: ссылка скрывается именно там, где трейдеры ищут безопасность
Ключевой момент, делающий эту кампанию особенно опасной, — способ распространения. Вредоносные ссылки не рассылаются через спам или рекламу: их встраивают прямо в поля метаданных токена — тот самый раздел со ссылками на сайт проекта и социальные сети, который трейдеры открывают именно для того, чтобы проверить легитимность нового мемкойна.
Эти поля могут редактировать как сам создатель токена, так и любой, кто позже получил контроль над публичной страницей сообщества проекта. Сервисы типа DexScreener автоматически собирают эти данные и показывают пользователям, зачастую без должной модерации ссылок, — поэтому вредоносный сайт оказывается именно там, где человек меньше всего ожидает ловушки: в шаге, призванном защитить его от мошенничества.
Это уже второй за неделю удар по трейдерам Axiom
Эта атака — не единственный случай, направленный именно против пользователей Axiom на той же неделе. Исследователи из компании Socket обнаружили набор из четырёх вредоносных расширений для Chrome и Firefox — J7Tracker, VREO и Orbit Tracker — которые целенаправленно атаковали пользователей Axiom Trade и Padre, похищая токены сеансов, данные кошельков и т. п. По словам исследователей, модуль идентичен побайтово во всех трех проанализированных расширениях. Он автоматически получает данные авторизованного пользователя, данные кошелька, токены доступа Firebase и состояние приложения, после чего отправляет информацию на контролируемые злоумышленниками серверы на Vercel.
Это не первый случай подрыва доверия к легитимным инструментам
Подобная схема уже применялась ранее в другом контексте: злоумышленники захватили контроль над расширением Chrome под названием QuickLens, которое ранее использовалось для поиска через Google Lens. Основатель компании Annex Security Джон Такнер рассказал, что право собственности на расширение изменилось, а вскоре после этого вышло вредоносное обновление. Атака затронула около 7 тысяч пользователей: на их устройства устанавливались инструменты ClickFix и похищались конфиденциальные данные, в том числе информация о криптокошельках, доступ к Gmail и учетные данные для входа.
Главное правило: легитимная проверка никогда не требует использования скриптов
Специалисты по кибербезопасности напоминают о простом, но важном правиле: ни один настоящий сервис проверки, включая Cloudflare, никогда не требует от пользователя запускать административные скрипты или команды в терминале для прохождения проверки «я не робот». Любая страница, которая просит ввести и выполнить код в PowerShell или терминале — независимо от того, насколько убедительно она выглядит, — является признаком атаки, а не безопасности.
Источник: Crypto News