Провідний трейдер Axiom втратив $600 000 через фальшиву перевірку Cloudflare
/https%3A%2F%2Fs3.eu-central-1.amazonaws.com%2Fmedia.my.ua%2Ffeed%2F137%2F92eef1bd65042ceef5bf64a978e28cec.jpg)
Минулого тижня один із провідних трейдерів платформи Axiom, відомий у мережі під ніком @cladzsol, втратив приблизно $600 тисяч, намагаючись перевести кошти на мережу Arc. Причиною стала не вразливість смарт-контракту чи скомпрометований гаманець, а підроблена сторінка перевірки Cloudflare — тактика, яка змушує жертву власноруч запустити шкідливий скрипт на своєму комп’ютері.
Як спрацювала пастка: не approve, а виконання коду
За наявними даними, спершу зі скомпрометованого гаманця вивели приблизно $115 тисяч у SOL, а згодом зловмисник продовжив виводити USDC та USDT. На відміну від класичного крипто-фішингу, де жертву переконують підписати шкідливий смарт-контракт (approve), ця атака працює зовсім інакше й отримала назву ClickFix. Користувач бачить знайомий чекбокс “Verify you are human” — той самий, що трапляється на тисячах легітимних сайтів і викликає майже автоматичну довіру.
Але замість звичної перевірки JavaScript-код непомітно копіює шкідливу команду в буфер обміну, а сторінка просить жертву вставити її в PowerShell (Windows) чи термінал і виконати від імені адміністратора. Саме виконання цієї команди встановлює на комп’ютер “malware” — за даними дослідників, найчастіше саме Lumma Stealer, здатний сканувати систему на файли, витягувати дані браузера і викрадати облікові дані криптогаманців. Дослідник, що веде акаунт @insidecalls, описав наслідки лаконічно:
“Один із найкращих трейдерів Axiom щойно втратив $600 тисяч, намагаючись перейти на міст до @arc. Сайт видає фейкову перевірку Cloudflare і просить запустити скрипт з правами адміністратора у Windows, який потім спустошить весь ваш ПК. НЕ РОБІТЬ ЦЬОГО”.
Найпідступніше: посилання ховається саме там, де трейдери шукають безпеку
Ключова деталь, яка робить цю кампанію особливо небезпечною, — спосіб поширення. Шкідливі посилання не розсилають через спам чи рекламу: їх вбудовують прямо в поля метаданих токена — той самий розділ із посиланням на сайт проєкту та соціальні мережі, який трейдери відкривають саме для того, щоб перевірити легітимність нового мемкоїна.
Ці поля можуть редагувати як сам творець токена, так і будь-хто, хто пізніше отримав контроль над публічною сторінкою спільноти проєкту. Сервіси на кшталт DexScreener автоматично підтягують ці дані й показують користувачам, часто без належної модерації посилань, — тому шкідливий сайт опиняється саме там, де людина найменше очікує на пастку: у кроці, покликаному захистити її від шахрайства.
Це вже другий за тиждень удар по трейдерах Axiom
Ця атака — не єдиний випадок, спрямований саме проти користувачів Axiom того ж тижня. Дослідники з компанії Socket виявили набір із чотирьох шкідливих розширень для Chrome і Firefox — J7Tracker, VREO та Orbit Tracker — які цілеспрямовано атакували користувачів Axiom Trade і Padre, викрадаючи токени сесій, дані гаманців тощо. За словами дослідників, модуль ідентичний побайтово у всіх трьох проаналізованих розширеннях. Він автоматично отримує дані автентифікованого користувача, дані гаманця, токени доступу Firebase та стан застосунку, після чого надсилає інформацію на контрольовані зловмисниками сервери на Vercel.
Не перший випадок компрометації довіри до легітимних інструментів
Подібна схема вже застосовувалася раніше в іншому контексті: зловмисники перехопили контроль над розширенням Chrome під назвою QuickLens, яке раніше використовувалося для пошуку через Google Lens. Засновник компанії Annex Security Джон Такнер розповів, що право власності на розширення змінилося 1 лютого, а невдовзі після цього вийшло шкідливе оновлення. Атака торкнулася близько 7 тисяч користувачів, встановлюючи інструменти ClickFix і викрадаючи чутливі дані, включно з інформацією криптогаманців, доступом до Gmail та обліковими даними для входу.
Головне правило: легітимна перевірка ніколи не вимагає скриптів
Фахівці з кібербезпеки нагадують просте, але важливе правило: жоден справжній сервіс перевірки, включно з Cloudflare, ніколи не вимагає від користувача запускати адміністративні скрипти чи команди в терміналі для проходження перевірки “я не робот”. Будь-яка сторінка, що просить вставити й виконати код у PowerShell чи терміналі — незалежно від того, наскільки переконливо вона виглядає, — є ознакою атаки, а не безпеки.
Джерело: Crypto News