Мошенники применили комбинированную атаку, нацеленную сразу на несколько блокчейнов, и использовали продуманную социальную инженерию.
Скрипт для Solana:
Код также содержал меры противодействия автоматическим сканерам и инструментам разработчика в браузере .
Фильтр по странам: Скрипт проверял IP-адрес посетителя и блокировал доступ из десяти стран СНГ: Армении, Азербайджана, Беларуси, Казахстана, Кыргызстана, Молдовы, России, Таджикистана, Туркменистана и Узбекистана . В коде эта настройка называлась CIS_Protection . Исследователи отметили, что это давняя практика в некоторых криминальных инструментах, обычно интерпретируемая как попытка избежать местного правоохранительного внимания, но по одному списку стран нельзя делать выводы о том, кто стоит за кампанией .
Приманка: сайт-двойник
Мошеннический сайт (домен latestgta6[.]com) выглядел как фанатская страница с живым обратным отсчётом до релиза 19 ноября, картой Леониды и сеткой фактов об игре, которые соответствовали официальным анонсам Rockstar . Среди этого достоверного контента размещались два предложения:- Купить «слитую» версию для ПК за $50.
- Купить ту же версию за 1 SOL (около $102 на тот момент) .
Механика кражи: два скрипта
На странице работали два разных вредоносных компонента :Скрипт для Solana:
- Был встроен непосредственно в страницу.
- Игнорировал заявленную цену в $50 или 1 SOL.
- Вместо этого проверял баланс кошелька, оставлял небольшую сумму (~0.005 SOL, около $0.50) на комиссию и готовил перевод всех остальных средств злоумышленнику .
- Таким образом, заявленная цена была лишь приманкой, а не ограничением ущерба .
- Это был более изощрённый инструмент, который маскировался под легитимную библиотеку для подключения кошельков .
- Он мог инвентаризировать активы в подключённом кошельке, оценивать их стоимость и отправлять эти данные оператору .
- Скрипт был настроен на работу с семью сетями: Ethereum, Polygon, BNB Smart Chain, Avalanche, Arbitrum, Base и Fantom .
- Он распознавал основные стейблкоины и мог запрашивать разные типы доступа. В зависимости от того, что подписывала жертва, он мог либо немедленно перевести активы, либо получить разрешение (approval) на их перемещение позже — включая токены и целые NFT-коллекции .
Инфраструктура и фильтр по странам
Исследователи отметили, что скрипт загружал настройки с удалённого сервера, что позволяет оператору менять адрес для вывода средств без редактирования самого фейкового сайта. Это похоже на арендованную инфраструктуру, используемую несколькими клиентами .Код также содержал меры противодействия автоматическим сканерам и инструментам разработчика в браузере .
Фильтр по странам: Скрипт проверял IP-адрес посетителя и блокировал доступ из десяти стран СНГ: Армении, Азербайджана, Беларуси, Казахстана, Кыргызстана, Молдовы, России, Таджикистана, Туркменистана и Узбекистана . В коде эта настройка называлась CIS_Protection . Исследователи отметили, что это давняя практика в некоторых криминальных инструментах, обычно интерпретируемая как попытка избежать местного правоохранительного внимания, но по одному списку стран нельзя делать выводы о том, кто стоит за кампанией .