出典:CoinEditionオリジナルタイトル: 悪意のあるChrome拡張機能「Crypto Copilot」がSolanaスワップに隠れた手数料を挿入しているのが発覚オリジナルリンク: https://coinedition.com/malicious-chrome-extension-crypto-copilot-caught-injecting-hidden-fees-into-solana-swaps/## ハック、トリック、そして修正* **ハック:** "Crypto Copilot"というChrome拡張機能が、ユーザーのスワップに秘密裏に手数料の転送を追加します。* **トリック:** 正当なRaydiumトランザクション内にSystemProgram.transfer命令を隠しています。* **修正:** ユーザーは署名する前に、ウォレットのプレビューで各取引指示を確認する必要があります。悪意のあるブラウザ拡張機能がSolana取引ツールを装って、ユーザーから資金を盗むために取引ペイロードを静かに変更していることが発覚しました。セキュリティ研究者たちは、スワップ中にSolanaユーザーから少量のSOLを秘密裏に盗む有害なChrome拡張機能を特定しました。この拡張機能はCrypto Copilotという名前で、通常の取引ツールのように見えますが、すべての取引に静かに追加の転送を加えます。## フェイク拡張機能の仕組み脅威研究チームは、Crypto Copilotが2024年6月からChromeウェブストアで利用可能であることを発見しました。それは、人々が自分のXフィードから直接Solanaトークンを取引できるツールとして自らを宣伝しています。この拡張機能はトークン価格を表示し、人気のあるウォレットに接続し、表面上は完全に安全に見えます。ただし、ユーザーがスワップを実行すると、拡張機能は通常のRaydiumスワップ命令を構築し、その後、秘密裏に2番目の命令を追加します。この追加命令は、ユーザーに知らせることなく、攻撃者が制御するウォレットにSOLを送信します。引き出される最小額は0.0013 SOL、または取引が十分に大きい場合はスワップサイズの0.05パーセントです。ウォレットは通常、取引の主要な概要のみを表示します。ほとんどのユーザーは完全な指示リストを展開しないため、同時に2つの別々のアクションが署名されていることに気付かないでしょう。## 外見は合法的に見えるが、内部は疑わしいCrypto Copilotは、本物の便利な製品のように見えるように懸命に努力しています。X上のトークン名を検出し、DexScreenerのデータを表示し、PhantomやSolflareなどのよく知られたウォレットをサポートしています。また、一般的なウォレットの権限のみを要求します。しかし、バックエンドは真実を明らかにします。拡張機能は、実際のウェブサイトを持たず、空白のページしか表示しないドメインにデータを送信します。その公式ウェブサイトは駐車されており、実働する製品をホストしていません。バックエンドドメインの名前にもスペルミスがあります。これらの詳細は、クリエイターたちが本物の取引サービスを構築する計画を持っていなかったことを示しています。コードは非常に隠されており、読みづらいです。攻撃者のウォレットアドレスを含む重要な部分は、長く混乱したスクリプトの中に埋もれています。## 隠れた手数料は時間とともに積み重なる拡張機能はユーザーに2つの方法で料金を請求します。2.6 SOL未満のスワップには、最低0.0013 SOLがかかります。それ以上の取引には、スワップの0.05パーセントがかかります。例えば、100 SOLの取引では、攻撃者に0.05 SOLが密かに送信されます。これまでのところ、攻撃者はあまり多くの($6.86)を集めておらず、これは拡張がまだ広く広まっていないことを示しています。しかし、システムはスケールするように設計されているため、大規模または頻繁なトレーダーは知らないうちに重大な損失を被る可能性があります。## Solanaユーザーへの警告研究者たちは、この拡張機能は実際の製品として機能することを意図していなかったと言っています。それは、バックグラウンドで手数料を取る間、信頼できるように見せるためだけに存在しています。ユーザーは、特にウォレットアクセスを要求したり、ワンクリック取引を約束する不明なブラウザ拡張機能を避けるように勧告されています。"確認されたパブリッシャーページからのみウォレット拡張機能をインストールしてください。Chromeウェブストアの検索結果からはインストールしないでください。"と研究は述べています。
悪意のあるChrome拡張機能「暗号資産コパイロット」がソラナのスワップに隠れた手数料を注入しているのが発覚
出典:CoinEdition オリジナルタイトル: 悪意のあるChrome拡張機能「Crypto Copilot」がSolanaスワップに隠れた手数料を挿入しているのが発覚 オリジナルリンク: https://coinedition.com/malicious-chrome-extension-crypto-copilot-caught-injecting-hidden-fees-into-solana-swaps/
ハック、トリック、そして修正
悪意のあるブラウザ拡張機能がSolana取引ツールを装って、ユーザーから資金を盗むために取引ペイロードを静かに変更していることが発覚しました。
セキュリティ研究者たちは、スワップ中にSolanaユーザーから少量のSOLを秘密裏に盗む有害なChrome拡張機能を特定しました。この拡張機能はCrypto Copilotという名前で、通常の取引ツールのように見えますが、すべての取引に静かに追加の転送を加えます。
フェイク拡張機能の仕組み
脅威研究チームは、Crypto Copilotが2024年6月からChromeウェブストアで利用可能であることを発見しました。それは、人々が自分のXフィードから直接Solanaトークンを取引できるツールとして自らを宣伝しています。この拡張機能はトークン価格を表示し、人気のあるウォレットに接続し、表面上は完全に安全に見えます。
ただし、ユーザーがスワップを実行すると、拡張機能は通常のRaydiumスワップ命令を構築し、その後、秘密裏に2番目の命令を追加します。この追加命令は、ユーザーに知らせることなく、攻撃者が制御するウォレットにSOLを送信します。引き出される最小額は0.0013 SOL、または取引が十分に大きい場合はスワップサイズの0.05パーセントです。
ウォレットは通常、取引の主要な概要のみを表示します。ほとんどのユーザーは完全な指示リストを展開しないため、同時に2つの別々のアクションが署名されていることに気付かないでしょう。
外見は合法的に見えるが、内部は疑わしい
Crypto Copilotは、本物の便利な製品のように見えるように懸命に努力しています。X上のトークン名を検出し、DexScreenerのデータを表示し、PhantomやSolflareなどのよく知られたウォレットをサポートしています。また、一般的なウォレットの権限のみを要求します。
しかし、バックエンドは真実を明らかにします。拡張機能は、実際のウェブサイトを持たず、空白のページしか表示しないドメインにデータを送信します。その公式ウェブサイトは駐車されており、実働する製品をホストしていません。バックエンドドメインの名前にもスペルミスがあります。これらの詳細は、クリエイターたちが本物の取引サービスを構築する計画を持っていなかったことを示しています。
コードは非常に隠されており、読みづらいです。攻撃者のウォレットアドレスを含む重要な部分は、長く混乱したスクリプトの中に埋もれています。
隠れた手数料は時間とともに積み重なる
拡張機能はユーザーに2つの方法で料金を請求します。2.6 SOL未満のスワップには、最低0.0013 SOLがかかります。それ以上の取引には、スワップの0.05パーセントがかかります。例えば、100 SOLの取引では、攻撃者に0.05 SOLが密かに送信されます。
これまでのところ、攻撃者はあまり多くの($6.86)を集めておらず、これは拡張がまだ広く広まっていないことを示しています。しかし、システムはスケールするように設計されているため、大規模または頻繁なトレーダーは知らないうちに重大な損失を被る可能性があります。
Solanaユーザーへの警告
研究者たちは、この拡張機能は実際の製品として機能することを意図していなかったと言っています。それは、バックグラウンドで手数料を取る間、信頼できるように見せるためだけに存在しています。ユーザーは、特にウォレットアクセスを要求したり、ワンクリック取引を約束する不明なブラウザ拡張機能を避けるように勧告されています。
"確認されたパブリッシャーページからのみウォレット拡張機能をインストールしてください。Chromeウェブストアの検索結果からはインストールしないでください。"と研究は述べています。