Nhà điều tra on-chain ZachXBT đã lần ra một hacker bỏ túi được 234 ETH (khoảng 385.000 USD) từ người dùng friend.tech thông qua hình thức đánh tráo SIM.
Hacker kiếm được 234 ETH từ các tài khoản friend.tech trong 24 giờ qua
Trong ngày 04/10, một kẻ tấn công SIM được ZachXBT phát hiện đã thu lợi 234 ETH từ 4 tài khoản friend.tech. Một trong những nạn nhân đã thông báo trên X và khuyến cáo đừng ai mua key của mình để tránh rủi ro.
The same scammer profited $385K (234 ETH) in the past 24 hours off SIM swapping four different FriendTech users. pic.twitter.com/03BoBEqGax
— ZachXBT (@zachxbt) October 4, 2023
Vào cuối tháng 8, nhà điều tra đã từng đề cập về hình thức đánh tráo SIM này, lúc đó đã có hơn 13,3 triệu USD bị đánh cắp do 54 lần hoán đổi SIM trong vòng 4 tháng.
Như Coincuatui đã thông tin, chỉ cách đây 2 ngày, một người dùng friend.tech cho biết đã bị đánh cắp 22 ETH (hơn 36.000 USD) thông qua hình thức SIM swap, trong đó nhá máy liên tục đến số điện thoại tấn công, từ đó tin tặc có được quyền truy cập vào các ứng dụng bảo mật kém của nạn nhân.
Bình luận về chuỗi sự việc, nhà sáng lập SlowMist cho biết friend.tech cung cấp dịch vụ tập trung và có thể được đăng ký bằng số điện thoại, email hoặc tài khoản Apple mà không cần xác thực hai yếu tố (2FA). Những ứng dụng như vậy có nguy cơ bị rò rỉ dữ liệu rất cao và bọn tin tặc đang tập trung nhắm vào yếu điểm này.
Về phía friend.tech, nền tảng SocialFi vào hôm qua đã cho ra tính năng mới cho phép người dùng loại bỏ các phương thức đăng nhập, cụ thể là số điện thoại, hòng đối phó với tình trạng người dùng bị SIM swap ngày càng nhiều.
You can now add and remove log in methods for your https://t.co/YOHabcBL3H account. To access these settings, tap your wallet balance in the top right corner of the app pic.twitter.com/d37VWVk2Eb
— friend.tech (@friendtech) October 4, 2023
Hay như đề xuất của ZachXBT là không chọn liên kết số điện thoại với friend.tech ngay từ đầu.
Thực tế kiểu tấn công SIM này lại đang rất phổ biến thời gian gần đây, không nói đâu xa chính nhà sáng lập Ethereum Vitalik Buterin mới đây đã bị tấn công mạo danh, đăng link lừa đảo trên tài khoản X (Twitter) 690.000 người theo dõi của mình.
Vitalik sau đó đã bày tỏ sự thất vọng đối với X (Twitter) khi thiết lập số điện thoại đã đủ để thay đổi mật khẩu. Vị sáng lập cho hay đã chuyển sang Warpcast - một giao thức SocialFi cho phép người dùng khôi phục tài khoản thông qua địa chỉ Ethereum.
Coincuatui tổng hợp
Nguồn: Coin68