3月12日晚,杭州投资者陈默(化名)在搜索引擎输入“tp钱包下载正版”,点开了排在第二位的推广链接。页面几乎和TP钱包官网一模一样吧?域名只差一个字母。他下载安装后,按照提示导入助记词。
两小时后,钱包里12个ETH被分批转走。价值约4万美元。陈默报警时才发现,那个网站是钓鱼站,但真正的tp钱包下载正版渠道,他从来没有仔细核对过。这不是孤例。安全团队SecBrief最近一份报告里面提到了,过去三个月,与“tp钱包下载正版”相关的仿冒域名新增了47个。它们惯用的手法很直接,购买搜索引擎很重要词广告了。
把钓鱼链接推到前排;或者注册与官方域名高度相似的地址,把“tokenpocket”里的“o”换成“0”。
用户稍不留神的,就会下载到植入恶意代码的安装包。更麻烦的是仿冒应用在安装后能正常显示界面,甚至同步部分链上数据,人放松警惕的。直到资产被转走才察觉。
我试着在几个主流搜索引擎搜索“tp钱包下载正版”吧?结果页面顶部和底部都出现了标注“广告”的链接。点进去的。页面设计粗糙,下载按钮异常醒目。对比TP钱包官网的,正版下载入口只提供iOS、Android和浏览器插件三个选项,会引导用户核对数字签名。一个做区块链安全的工程师朋友告诉我,他们内部测试过的,仿冒应用在请求助记词时,界面会伪造一个“安全验证”进度条,是把助记词明文发送到远程服务器。
细节的,普通用户很难分辨了。有人会问。为什么不直接从应用商店下载呢?问题在于的,有些第三方安卓市场里,TP钱包的搜索结果同样混杂着山寨版本。
苹果App Store相对严格,骗子会企业证书分发,诱导用户信任。陈默后来回忆,他当时觉得“tp钱包下载正版”这个很重要词搜出来的第一条就是答案,根本没想过要检查域名。心理被利用得淋漓尽致。搜索引擎的广告审核机制,这类金融类很重要词上存在漏洞是至少在我观察的几次搜索里面吧?仿冒链接的存活时间超过了48小时。要避开坑,最笨也最有效的办法是手动输入官方域名。
但不是依赖搜索。TP钱包官方域名是tokenpocket.pro,下载前可以比对页面底部的版权信息。正版应用首次打开时不会直接索要助记词,先创建或导入钱包了,整个过程有明确的步骤提示。
某个“tp钱包下载正版”页面让你直接输入助记词“验证”。基本可以判定是钓鱼。陈默的教训值4万美元,希望看到这篇报道的人,不用再交这笔学费。