Consumentenbond crypto-oplichting

Malwarebytes vindt 70 nepcryptosites die wallets met beloningen lokken

Internationaal•
Een stem uitbrengen voor 25% extra beloning. Meer hoeft een cryptogebruiker op tientallen nepwebsites niet te doen om bij een walletvenster uit te komen.
Malwarebytes heeft 70 websites gevonden die bekende cryptoprojecten nabootsen. Onder meer xStocks van Kraken, Pendle, Zama en Kinetiq worden gekopieerd.
De stemming bestaat niet.
De knop leidt naar een walletverbinding en kan daarna de weg openen naar verzoeken waarmee slachtoffers hun tokens daadwerkelijk in gevaar brengen. Malwarebytes publiceerde het onderzoek op 1 oktober.

Een geloofwaardige bonus moet de twijfel wegnemen

De fraudeurs kiezen geen absurde beloning.
Op veel van de sites krijgen bezoekers zogenaamd een vermenigvuldiger van 1,25x wanneer zij stemmen over de datum waarop toekomstige rewards worden uitbetaald.
Dat is precies klein genoeg om geloofwaardig te klinken.
Andere varianten zetten meer druk. De nagemaakte Pendle-pagina gebruikt volgens Malwarebytes verzonnen data en een aftellende klok. Een nepversie van NetNet dreigt dat ongeclaimde tokens na 48 uur worden vernietigd.
Ook Yield Basis, Firelight, Umia en Keeta worden geïmiteerd.
Geen van de gevonden sites is volgens Malwarebytes verbonden aan de projecten waarvan zij de naam gebruiken.

De projecten zelf zijn niet gehackt

Dat onderscheid is belangrijk.
Malwarebytes meldt geen inbraak bij Kraken, Pendle, Zama of de andere nagebootste projecten.
De aanvallers kopiëren hun uiterlijk.
Logo's, menu's, kleuren en teksten worden gebruikt om een aparte website vertrouwd te laten ogen. De valse Firelight-site bevatte zelfs een echte mededeling over de depositolimiet van het protocol.
De gebruiker ziet daardoor iets bekends, terwijl het domein niet van het echte project is.
Bij deze aanval zit de zwakke plek dus niet in de code van het cryptoproject.
Hij zit in het vertrouwen van de gebruiker.

Stemknop opent steeds hetzelfde walletvenster

De volgende stap verraadt hoe de campagne is opgebouwd.
Wie op Vote now klikt, krijgt geen stembiljet maar een venster om een wallet te verbinden.
Daarin worden onder meer MetaMask, WalletConnect, Trust Wallet, OKX Wallet, Binance Wallet, Bitget Wallet en Rabby aangeboden.
Malwarebytes zag bij verschillende nagemaakte projecten hetzelfde verbindingsvenster.
Ook teksten en websitesjablonen keren terug. De 70 gevonden domeinen volgen bovendien hetzelfde patroon: sitemu, gevolgd door willekeurig ogende tekens en een .xyz-domein.
Dat wijst volgens de onderzoekers op gedeelde tooling of een gezamenlijke phishingkit.
Het bewijst niet dat achter alle 70 websites noodzakelijk dezelfde persoon of groep zit.

Wallet verbinden geeft nog geen recht om tokens uit te geven

Hier zit een belangrijk technisch verschil.
Alleen een wallet verbinden geeft de website geen toestemming om zomaar tokens weg te sturen.
De site krijgt daarmee wel het publieke walletadres te zien. Daardoor kan zij op de blockchain bekijken welke assets bij dat adres horen.
Het gevaar komt bij de volgende stap.
Een frauduleuze website kan vragen om een bericht te ondertekenen of een transactie goed te keuren. Zo'n verzoek kan op het scherm worden gepresenteerd alsof iemand alleen zijn stem bevestigt.
Maar wat daadwerkelijk wordt ondertekend kan heel andere gevolgen hebben.
Malwarebytes waarschuwt dat een kwaadaardige approval of signature een aanvaller toegang kan geven om tokens te verplaatsen.

Eén approval kan veel meer toestaan dan verwacht

Token approvals zijn op zichzelf normaal.
Een decentrale handelsapplicatie heeft bijvoorbeeld toestemming nodig voordat een smart contract bepaalde tokens voor een swap mag gebruiken.
Juist daarom voelt zo'n verzoek niet automatisch als fraude.
MetaMask legt uit dat een approval een applicatie toestemming geeft om een bepaald type token uit de wallet te verplaatsen. De toegestane limiet kan bovendien veel hoger zijn dan het bedrag dat iemand op dat moment bezit.
Bij sommige verzoeken is de toestemming praktisch onbeperkt.
Een herstelzin hoeft daarvoor niet te worden gestolen.
Wie zelf een schadelijke toestemming ondertekent, kan een smart contract de rechten geven die een aanvaller nodig heeft.

Website sluiten trekt die toestemming niet in

Daar zit nog een tweede val.
Een gebruiker die argwaan krijgt kan de website sluiten en de verbinding met de wallet verbreken.
Dat verwijdert niet automatisch bestaande tokenrechten.
MetaMask maakt expliciet onderscheid tussen disconnecten en revoken. Een verbinding verbreken zorgt ervoor dat een dapp niet langer normaal met het account verbonden is. Een eerder gegeven on-chain approval kan echter blijven bestaan.
Dat betekent dat een contract mogelijk nog steeds gemachtigd is om bepaalde tokens te verplaatsen.
Wie al een verdachte approval heeft bevestigd, moet daarom de bestaande toestemmingen apart controleren en ongewenste rechten intrekken.
MetaMask beschrijft daarvoor verschillende methoden, waaronder approvalcheckers van blockchainverkenners en de eigen beheerfunctie.
Het intrekken is zelf een on-chaintransactie en kan daardoor transactiekosten kosten.

De domeinnaam verraadt meer dan het logo

Malwarebytes adviseert gebruikers daarom eerst het adres van een website te controleren.
Een logo is simpel te kopiëren. Een complete pagina eveneens.
Bij een aangekondigde airdrop, stemming of beloning is de veiligste route om zelf naar de officiële website of bekende communicatiekanalen van het project te gaan.
Niet via een link uit een onbekend bericht, advertentie of reactie.
Dat geldt extra zodra een ogenschijnlijk simpele handeling ineens toestemming vraagt voor approve, permit of een tokenoverdracht.
Een stem over een beloning hoort geen onbeperkt uitgavenrecht op een wallet nodig te hebben.

70 sites, maar nog geen vastgesteld schadebedrag

Het onderzoek zegt niets over hoeveel crypto via deze campagne daadwerkelijk is gestolen.
Malwarebytes publiceert geen totaal schadebedrag en noemt geen vastgesteld aantal slachtoffers.
De 70 websites bewijzen dus dat de phishingoperatie bestaat.
Ze bewijzen niet hoeveel wallets uiteindelijk zijn leeggehaald.
Dat maakt de technische stap achter de lokpagina juist belangrijker dan het aantal domeinen.
De eerste klik steelt nog niets.
De fout kan één scherm later komen, wanneer een vertrouwd ogend walletvenster vraagt om rechten die niets met stemmen of een bonus te maken hebben.

Stop met te veel betalen voor je crypto. Bij de Amsterdamse exchange Finst handel je tegen de laagste tarieven van Nederland, zonder verborgen kosten.

👀 Bekijk Finst nu ›

Let op: Beleggen in crypto brengt risico’s met zich mee. Handel alleen met geld dat u kunt missen.

Ga verder met lezen
loading
Dit vind je misschien ook leuk
Laat mensen jouw mening weten

Loading