Socket 的安全研究人员披露,Crypto Copilot 冒充成一个方便的 Solana 交易工具,能够直接从交易员的 Twitter 动态中执行买卖操作,承诺在不离开该平台的情况下实现即时交易。该扩展自 2024 年 6 月 18 日起活跃,并在 2024 年 11 月 25 日的一份报告中被详细披露,凸显其成为 Chrome 网上应用商店中运行时间较长的加密货币骗局之一。
关键在于,该扩展在交易流程中隐藏盗取行为:每当用户批准一笔交易时,它会秘密地注入第二笔转账,将资金发送到攻击者的钱包。被盗金额为 0.0013 SOL(最低值)或交易规模的 0.05%,以较大者为准;对于超过 2.6 SOL 的交易,手续费仍然是交换金额的 0.05%。攻击者的钱包地址是 Bjeida13AjgPaUEU9xrh1iQMwxZC7QDdvSfg73oxQff7。为掩盖欺诈行为,Crypto Copilot 会通过 Raydium 处理合法交易,而隐藏的盗取则并行进行。
恶意代码通过代码混淆(压缩)和变量重命名等手段对代码进行混淆,使普通用户难以检测到。该扩展还将用户引导至诸如 crypto-coplilot-dashboard.vercel.app 和 cryptocopilot.app 等伪造域名,以及 GoDaddy 停放域名页面,以进一步掩盖其身份。






发表评论