黑暗 “天使”:Angel Drainer 钓鱼团伙揭秘

web3caffXuất bản vào 2023-10-19Cập nhật gần nhất vào 2023-10-19

Tóm tắt

本文基于 Balancer Hack、Galxe Hack 事件,聚焦钓鱼团伙 Angel Drainer。

本文基于 Balancer Hack、Galxe Hack 事件,聚焦钓鱼团伙 Angel Drainer。
作者:Lisa
事件背景
自 2022 年以来,各种以 Drainer 为名的钓鱼团伙逐渐冒出头,比如通过社工获取 Discord Token 并进行钓鱼的 Pink Drainer;比如通过 Permit 或 Approve 获得用户批准并盗取资产的钓鱼服务提供商 Venom Drainer;比如通过虚假 KOL 推特账号、Discord 等发布虚假 NFT 相关的带有恶意 Mint 的诱饵网站进行钓鱼,窃取了数千万美元网络钓鱼组织 Monkey Drainer (https://aml.slowmist.com/events/monkey_Drainer_statistics/);比如专门从事多链诈骗的厂商 Inferno Drainer 等。
而随着时间的推移,一些 Drainer 已经退出加密货币的大舞台,但最近的两起事件令一个多次暗中活动的钓鱼团伙 —— Angel Drainer 逐渐出现在大众的视野中。
事件一:Balancer DNS 劫持攻击
2023 年 9 月 19 日,Balancer 发出紧急警告,要求用户停止访问其官网,因为 DNS 被劫持导致其界面已受到恶意行为者的破坏,访问该网站的链接后,钱包会遭受钓鱼攻击。据 MistTrack 分析,攻击者的费用来自网络钓鱼组织 Angel Drainer,目前受害者被盗金额至少为 35 万美元。

也就是说,攻击者(Angel Drainer)通过攻击 Balancer 的网站后,诱导用户 “Approve”,并通过 “transferFrom” 将资金转移给攻击者(Angel Drainer)。根据我们收集的相关情报,攻击者可能与俄罗斯黑客有关。经过分析,发现 app.balancer.fi 的前端存在恶意的 JavaScript 代码 (https://app.balancer.fi/js/overchunk.js)。

用户使用钱包连接 app.balancer.fi 站点后,恶意脚本会自动判断连接用户的余额并进行钓鱼攻击。

事件二:Galxe DNS 劫持攻击
2023 年 10 月 6 日,据多位社区用户称,使用钱包签名授权 Web3 凭证数据网络 Galxe 平台后,资产被盗。随后,Galxe 官方发布公告称,其网站已关闭,正在修复该问题。据 MistTrack 分析,Galxe Hacker 地址与 Angel Drainer 地址存在多次交互,似乎是同一个黑客。

10 月 7 日,Galxe 发文表示,该网站现已完全恢复,事情的详细过程为:10 月 6 日,一名身份不明的人联系域名服务提供商 Dynadot,冒充授权的 Galxe 会员,并使用伪造的文档绕过安全流程。然后冒充者获得了对域帐户 DNS 的未经授权的访问权限,他们用该访问权限将用户重定向到虚假网站并签署盗用其资金的交易。约 1120 名与该恶意网站交互的用户受到影响,被盗金额约为 27 万美元。
下面仅针对该团伙的部分钓鱼素材及钓鱼钱包地址进行分析:
钓鱼网站及手法分析
经过分析,我们发现该团伙主要的攻击方式是对域名服务提供商进行社会工程学攻击,在获取了域名帐户相关权限后,修改 DNS 解析指向,并将用户重定向到虚假网站。根据慢雾合作伙伴 ScamSniffer 提供的数据显示,该团伙针对加密行业进行的钓鱼攻击涉及 3000 多个域名。
通过查询这些域名的相关信息,发现注册日期最早可追溯到 2023 年 1 月:

该网站仿冒了一个 Web3 游戏项目 Fight Out,目前已无法打开。有趣的是,在 Fight Out 官方社交平台下,多个用户反映该项目也是一个骗局。

通过 MistTrack 查看该钓鱼网站相关的地址 0x00002644e79602F056B03235106A9963826d0000,显示该地址于 5 月 7 日进行首次交易。

我们发现该地址与 107 个钓鱼网站相关联,不仅包括 NFT 项目、授权管理工具 RevokeCash、交易所 Gemini,还包括跨链桥 Stargate Finance 等等。

在此地址基础上,再往前追溯到 2023 年 3 月 16 日,被标记为 Fake_Phishing76598 的地址 0xe995269255777303Ea6800bA0351C055C0C264b8,该地址与 17 个钓鱼网站相关联,主要围绕 NFT 项目 Pollen 以及公链 Arbitrum 部署钓鱼网站,目前都已无法打开。

我们查看该团伙最近部署的钓鱼网站 blur[.]app-io.com.co:

通过查询 Access Key,关联到了另一个钓鱼网站 unsiwap[.]app.se.net,正确写法是 Uniswap,攻击者通过调换字母 s 和 i 的顺序混淆视听。

这个网站也存在于我们的数据中,8 月份才开始使用:

下面显示了连接到该域的一系列网站的屏幕截图:

使用 ZoomEye 进行全球搜索,发现该域下有 73 个钓鱼站点同时运行与部署:

继续追踪,发现 Angel Drainer 使用英语和俄语进行销售,内容包括 24/7 的支持,押金为 $40,000,收取 20% 的费用,支持多条链以及 NFT,提供自动站点克隆器。

这是销售者的简介:

顺着页面给出的联系方式,发现一个 Bot。下图中所涉及的地址暂无交易记录,猜测是一个假冒 Angel Drainer 的 Bot。

随机找一个站点查看,点击 Claim,网站会判断你是否有余额,根据每个受害者地址持有的代币和余额使用攻击组合拳:Approve – Permit/Permit2 签名 – transferFrom。
对安全意识较低的用户来说,一不小心就会将自己地址的许可无限授予给攻击者,如果有新的资金转移到用户地址,攻击者就会立马转走这些资金。

由于篇幅限制,此处不再过多分析。
MistTrack 分析
通过分析上述 3000 多个钓鱼网址及关联慢雾 AML 恶意地址库,我们共计分析到 36 个与 Angel Drainer 钓鱼团伙有关的恶意地址(ETH 链上),其中 Angel Drainer 热钱包地址有两个,涉及多条链,其中 ETH 链和 ARB 链涉及资金较多。

以关联到的 36 个恶意地址为链上分析数据集,我们得到关于该钓鱼团伙的以下结论(ETH 链):

  • 链上地址集最早的活跃时间为 2023 年 4 月 14 日。(0x664b157727af2ea75201a5842df3b055332cb69fe70f257ab88b7c980d96da3)

  • 获利规模:据不完全统计,该团伙通过钓鱼的方式共计获利约 200 万美元,包括获利 708.8495 ETH,约合 1,093,520.8976 美元;涉及 303 个 ERC20 Token,约合 100 万美元,类型主要为 LINK, STETH, DYDX, RNDR, VRA, WETH, WNXM, APE, BAL。(注:价格均取 2023/10/13 价格,数据源 CoinMarketCap)
  • 通过分析相关恶意地址自 2023 年 4 月 14 日后的前两层 ETH 数据,获利资金中共计有 1652.67 ETH 转移到 Binance,389.29 ETH 转移到 eXch,116.57 ETH 转移到 Bybit,25.839 ETH 转移到 OKX,21 ETH 转移到 Tornado Cash,剩余资金则转移到其他实体地址。

在此感谢 ScamSniffer 提供的数据支持。
总结
本文基于 Balancer Hack、Galxe Hack 事件,聚焦钓鱼团伙 Angel Drainer,并提炼出该组织的部分特征。在 Web3 不断创新的同时,针对 Web3 钓鱼的方式也越来越多样,令人措手不及。
对用户来说,在进行链上操作前,提前了解目标地址的风险情况是十分必要的,例如在 MistTrack 中输入目标地址并查看风险评分及恶意标签,一定程度上可以避免陷入资金损失的境地。
对钱包项目方来说,首先是需要进行全面的安全审计,重点提升用户交互安全部分,加强所见即所签机制,减小用户被钓鱼风险,具体措施如下:

  • 钓鱼网站提醒:通过生态或者社区的力量汇聚各类钓鱼网站,并在用户与这些钓鱼网站交互的时候对风险进行醒目地提醒和告警;
  • 签名的识别和提醒:识别并提醒 eth_sign、personal_sign、signTypedData 这类签名的请求,并重点提醒 eth_sign 盲签的风险;
  • 所见即所签:钱包中可以对合约调用进行详尽解析机制,避免 Approve 钓鱼,让用户知道 DApp 交易构造时的详细内容;
  • 预执行机制:通过交易预执行机制帮助用户了解到交易广播执行后的效果,有助于用户对交易执行进行预判;
  • 尾号相同的诈骗提醒:在展示地址的时候醒目的提醒用户检查完整的目标地址,避免尾号相同的诈骗问题。设置白名单地址机制,使用户可以将常用的地址加入到白名单中,避免类似尾号相同的攻击;
  • AML 合规提醒:在转账的时候通过 AML 机制提醒用户转账的目标地址是否会触发 AML 的规则。

免责声明:作为区块链信息平台,本站所发布文章仅代表作者及嘉宾个人观点,与 Web3Caff 立场无关。本文内容仅用于信息分享,均不构成任何投资建议及要约,并请您遵守所在国家或地区的相关法律法规。

Nội dung Liên quan

Một báo cáo giảm cấu hình bộ nhớ khiến cổ phiếu lao dốc, liệu có phải là bị 'xử oan'?

Một báo cáo từ SemiAnalysis về việc giảm cấu hình bộ nhớ trong tủ máy Rubin NVL72 của NVIDIA đã khiến cổ phiếu bộ nhớ AI như Micron và SK Hynix giảm mạnh. Báo cáo ban đầu đề cập dung lượng bộ nhớ mỗi tủ có thể giảm từ khoảng 55TB xuống 28TB, chủ yếu ở phần bộ nhớ hệ thống phía CPU (SOCAMM/LPDDR), không phải HBM4 phía GPU. Phản ứng thị trường được cho là sự điều chỉnh kỳ vọng quá mức ở một chủ đề đang ở vị thế cao. Tuy nhiên, tác giả sau đó làm rõ đây không phải là tin xấu thảm khốc. Điều chỉnh này có thể giúp giảm chi phí tủ máy (ước tính ~80 triệu USD) và đẩy nhanh tiến độ giao hàng, nhưng chưa rõ liệu số lượng tủ máy xuất xưởng có tăng đủ để bù đắp cho việc giảm giá trị trên mỗi đơn vị hay không. Bài học quan trọng là thị trường cần phân biệt rõ hai nhóm lợi nhuận trong bộ nhớ AI: HBM4 (gắn với GPU, vẫn được kỳ vọng cao về nhu cầu và định giá) và bộ nhớ hệ thống phía CPU (chịu áp lực điều chỉnh giảm). Diễn biến tiếp theo phụ thuộc vào dữ liệu xuất xưởng thực tế của tủ máy Rubin, cấu hình BOM cuối cùng từ NVIDIA, và báo cáo tài chính chi tiết từ các nhà cung cấp như Micron (nhiều rủi ro hơn với SOCAMM) và SK Hynix (trọng tâm vẫn là HBM).

marsbit8 phút trước

Một báo cáo giảm cấu hình bộ nhớ khiến cổ phiếu lao dốc, liệu có phải là bị 'xử oan'?

marsbit8 phút trước

AAOI tăng hơn 10% ngược xu hướng, 'Thần chứng khoán mới' Serenity cho rằng có khả năng tăng gấp đôi

Vào ngày 4/6 (giờ Mỹ), cổ phiếu công nghệ Mỹ chao đảo sau khi hướng dẫn doanh thu từ Broadcom làm lung lay câu chuyện định giá AI lần đầu tiên. Broadcom giảm mạnh 12.59%, kéo theo làn sóng bán tháo trên diện rộng đối với các cổ phiếu bán dẫn và AI như Micron, AMD. Tuy nhiên, Applied Optoelectronics (AAOI) đã đi ngược lại xu hướng này với mức tăng 11.76% trong ngày, đóng cửa ở 202.89 USD. Sự tăng trưởng mạnh mẽ của AAOI được thúc đẩy bởi các yếu tố: đơn đặt hàng module quang 800G/1.6T tích lũy vượt 324 triệu USD, kế hoạch mở rộng sản xuất quy mô lớn tại Texas, và dự báo doanh thu hàng năm cho mảng module quang đạt 1.4 tỷ USD vào Q3/2027. Nhà phân tích Rosenblatt cũng nâng mục tiêu giá lên 220 USD. "Tân thần cổ phiếu" Serenity, người nhiều lần bày tỏ sự lạc quan về AAOI, cho rằng các cổ phiếu viễn thông quang như AAOI có khả năng phục hồi tốt hơn do tính khan hiếm về năng lực sản xuất, ngay cả khi thị trường điều chỉnh. Động thái của AAOI phản ánh sự phân hóa định giá trong nội bộ ngành AI. Bất ổn từ Broadcom liên quan đến tập trung khách hàng, trong khi câu chuyện về nhu cầu cơ sở hạ tầng AI và các nút cổ chai vật lý như module quang vẫn được tin tưởng. Tuy nhiên, AAOI cũng đối mặt với rủi ro như kết quả Q1 yếu hơn dự kiến, lỗ ròng, và sự chậm trễ trong sản xuất hàng loạt module 800G. Thị trường đang kỳ vọng cao vào việc thực thi kế hoạch của công ty trong các quý tới.

marsbit14 phút trước

AAOI tăng hơn 10% ngược xu hướng, 'Thần chứng khoán mới' Serenity cho rằng có khả năng tăng gấp đôi

marsbit14 phút trước

Lo ngại AI tự tiến hóa, Anthropic định ngừng huấn luyện?

Tháng 6/2026, Anthropic công bố bài viết "When AI builds itself" với dữ liệu nội bộ gây chú ý: hơn 80% mã code được hợp nhất do Claude viết, tốc độ tối ưu code tăng 52 lần, và thời gian AI làm việc độc lập tăng gấp đôi mỗi 4 tháng. Bài viết đưa ra ba viễn cảnh, trong đó kịch bản AI tự cải tiến đệ quy hoàn toàn (RSI) được đánh giá là "có thể xảy ra", và cảnh báo nó "có thể đến nhanh hơn hầu hết các tổ chức chuẩn bị". Động thái này là một phần của chuỗi điều chỉnh tường thuật. Đầu năm 2026, Anthropic sửa đổi chính sách mở rộng có trách nhiệm (RSP), bỏ cam kết tạm dừng đào tạo nếu vượt quá khả năng kiểm soát an toàn. Cùng thời gian, CEO DeepMind Demis Hassabis cũng điều chỉnh dự báo về AGI, thừa nhận sử dụng ngôn ngữ kịch tính như một sự "khiêu khích có chủ đích" để tạo cảm giác cấp bách. Các nhà nghiên cứu độc lập đưa ra cách giải thích khác cho cùng dữ liệu. Một số cho rằng đây là "tự cải tiến hao hụt", không thể lặp lại vô hạn, số khác nhấn mạnh AI hiện chỉ tự động hóa các công việc lặp đi lặp lại chứ không phải sáng tạo đột phá. Bối cảnh của những tín hiệu này trùng khớp với việc Anthropic hoàn thành các vòng gọi vốn lớn, định giá tăng mạnh từ 3500 tỷ lên 9650 tỷ USD trong nửa đầu 2026. Điều này đặt ra câu hỏi về mối liên hệ giữa tường thuật kỹ thuật, áp lực thị trường và trách nhiệm công. Dù vậy, việc nhiều phòng thí nghiệm hàng đầu đồng loạt điều chỉnh giọng điệu cho thấy một sự chuyển hướng trong nhận thức ngành về tốc độ phát triển AI.

marsbit15 phút trước

Lo ngại AI tự tiến hóa, Anthropic định ngừng huấn luyện?

marsbit15 phút trước

Nguyên nhân kinh tế vĩ mô đằng sau cấu trúc thị trường thanh toán châu Phi

Thị trường thanh toán châu Phi có đặc điểm nổi bật: tỷ lệ thâm nhập thanh toán di động cao nhất và tốc độ chấp nhận tiền mã hóa nhanh nhất toàn cầu. Điều này không phải ngẫu nhiên, mà là hệ quả tất yếu từ cấu trúc kinh tế vĩ mô dài hạn. Có hai động lực cấu trúc sâu xa: (1) Kinh tế châu Phi phụ thuộc dài hạn vào xuất khẩu tài nguyên, thương mại và kiều hối, tạo nhu cầu giao dịch xuyên biên giới rất lớn; (2) Hạ tầng tài chính bản địa lạc hậu, chịu ảnh hưởng từ quá trình "giảm rủi ro" của ngân hàng quốc tế và quản lý ngoại hối kém hiệu quả, khiến hệ thống ngân hàng thiếu vắng và áp lực lạm phát dai dẳng. Sự kết hợp của hai lực này tạo ra khoảng trống, nơi thanh toán di động và tiền mã hóa phát triển mạnh mẽ: thanh toán di động thay thế ngân hàng cho giao dịch hàng ngày, còn tiền mã hóa đóng vai trò như công cụ lưu trữ giá trị chống mất giá tiền tệ và phương tiện trao đổi xuyên biên giới chi phí thấp. Châu Phi được chia cắt bởi sa mạc Sahara: Bắc Sahara hội nhập với khuôn khổ Trung Đông và Bắc Phi (MENA) dựa vào dầu mỏ; trong khi châu Phi cận Sahara (SSA) đối mặt với tình trạng thiếu USD nghiêm trọng và hệ thống tiền tệ phân mảnh, tạo nên thị trường rộng lớn có nhu cầu tự nhiên với thanh toán di động và tiền mã hóa. Các nước SSA như Nigeria, Kenya, Nam Phi đều nằm trong nhóm dẫn đầu toàn cầu về tỷ lệ chấp nhận. Nhìn chung, sự trỗi dậy của các kênh thanh toán thay thế ở châu Phi không phải là hiện tượng nhất thời, mà là một tất yếu kinh tế nhằm lấp đầy khoảng trống do hệ thống tài chính chính thức không đáp ứng được, trong bối cảnh nền kinh tế phụ thuộc vào tài nguyên và còn nhiều hạn chế cấu trúc.

链捕手22 phút trước

Nguyên nhân kinh tế vĩ mô đằng sau cấu trúc thị trường thanh toán châu Phi

链捕手22 phút trước

Cardano (ADA) Sụp Đổ Về Mức Thấp Nhất Trong Năm Năm: Chuyên Gia Hàng Đầu Nhắm Mục Tiêu 0,051 USD Sau Cảnh Báo Của Hoskinson

Cardano (ADA) đang trải qua đợt sụt giảm mạnh, giảm khoảng 30% trong tháng và lần đầu tiên trong hơn năm năm vượt qua ngưỡng hỗ trợ quan trọng 0,20 USD. Đợt bán tháo diễn ra trong bối cảnh áp lực kép từ thị trường tiền điện tử chung và cảnh báo mới từ người đồng sáng lập Charles Hoskinson. Hoskinson đã cảnh báo rằng nửa cuối năm có thể chứng kiến hàng loạt dự án thất bại, hợp nhất bắt buộc và đóng cửa các nền tảng DeFi trong hệ sinh thái Cardano. Động lực trực tiếp đến từ thông báo ngừng hoạt động của TapTools - một dịch vụ cơ sở hạ tầng quan trọng phục vụ hơn một triệu người dùng và hàng trăm giao thức token gốc của Cardano. Hoskinson coi đây không phải là sự cố đơn lẻ mà là dấu hiệu cho thấy sức ép sâu hơn trong toàn hệ sinh thái, và sau đó ông thông báo "tạm nghỉ" trên mạng xã hội X. Phân tích gia thị trường Ali Martinez cho rằng những diễn biến này có thể đẩy ADA xuống các mức thấp kỷ lục. Trên biểu đồ tuần, các mục tiêu giảm tiếp theo có thể là 0,11 USD và cuối cùng là 0,051 USD, tương đương mức sụt giảm thêm khoảng 71% so với giá giao dịch hiện tại khoảng 0,18 USD.

bitcoinist23 phút trước

Cardano (ADA) Sụp Đổ Về Mức Thấp Nhất Trong Năm Năm: Chuyên Gia Hàng Đầu Nhắm Mục Tiêu 0,051 USD Sau Cảnh Báo Của Hoskinson

bitcoinist23 phút trước

Giao dịch

Giao ngay
Hợp đồng Tương lai

Bài viết Nổi bật

Làm thế nào để Mua BAL

Chào mừng bạn đến với HTX.com! Chúng tôi đã làm cho mua Balancer (BAL) trở nên đơn giản và thuận tiện. Làm theo hướng dẫn từng bước của chúng tôi để bắt đầu hành trình tiền kỹ thuật số của bạn.Bước 1: Tạo Tài khoản HTX của BạnSử dụng email hoặc số điện thoại của bạn để đăng ký tài khoản miễn phí trên HTX. Trải nghiệm hành trình đăng ký không rắc rối và mở khóa tất cả tính năng. Nhận Tài khoản của tôiBước 2: Truy cập Mua Crypto và Chọn Phương thức Thanh toán của BạnThẻ Tín dụng/Ghi nợ: Sử dụng Visa hoặc Mastercard của bạn để mua Balancer (BAL) ngay lập tức.Số dư: Sử dụng tiền từ số dư tài khoản HTX của bạn để giao dịch liền mạch.Bên thứ ba: Chúng tôi đã thêm những phương thức thanh toán phổ biến như Google Pay và Apple Pay để nâng cao sự tiện lợi.P2P: Giao dịch trực tiếp với người dùng khác trên HTX.Thị trường mua bán phi tập trung (OTC): Chúng tôi cung cấp những dịch vụ được thiết kế riêng và tỷ giá hối đoái cạnh tranh cho nhà giao dịch.Bước 3: Lưu trữ Balancer (BAL) của BạnSau khi mua Balancer (BAL), lưu trữ trong tài khoản HTX của bạn. Ngoài ra, bạn có thể gửi đi nơi khác qua chuyển khoản blockchain hoặc sử dụng để giao dịch những tiền kỹ thuật số khác.Bước 4: Giao dịch Balancer (BAL)Giao dịch Balancer (BAL) dễ dàng trên thị trường giao ngay của HTX. Chỉ cần truy cập vào tài khoản của bạn, chọn cặp giao dịch, thực hiện giao dịch và theo dõi trong thời gian thực. Chúng tôi cung cấp trải nghiệm thân thiện với người dùng cho cả người mới bắt đầu và người giao dịch dày dạn kinh nghiệm.

Tổng lượt xem 89Xuất bản vào 2024.12.11Cập nhật vào 2026.06.02

Làm thế nào để Mua BAL

Thảo luận

Chào mừng đến với Cộng đồng HTX. Tại đây, bạn có thể được thông báo về những phát triển nền tảng mới nhất và có quyền truy cập vào thông tin chuyên sâu về thị trường. Ý kiến ​​của người dùng về giá của BAL (BAL) được trình bày dưới đây.

活动图片