Что нового?

Новости Фейковый слив GTA 6: анатомия дрейнера

Новости

vitel59

Эксперт
Регистрация
15 Май 2026
Сообщения
798
Реакции
68
Coin
5,162
Мошенники применили комбинированную атаку, нацеленную сразу на несколько блокчейнов, и использовали продуманную социальную инженерию.

Приманка: сайт-двойник

Мошеннический сайт (домен latestgta6[.]com) выглядел как фанатская страница с живым обратным отсчётом до релиза 19 ноября, картой Леониды и сеткой фактов об игре, которые соответствовали официальным анонсам Rockstar . Среди этого достоверного контента размещались два предложения:

  • Купить «слитую» версию для ПК за $50.
  • Купить ту же версию за 1 SOL (около $102 на тот момент) .
Чтобы усыпить бдительность, сайт прямо предупреждал: «все остальные сайты — скам», а «это единственное безопасное место для покупки» . При этом страница содержала явные несоответствия, которые должны были насторожить: в футере утверждалось, что сайт «не предлагает покупку, скачивание или оплату», прямо под кнопками оплаты; в графе фактов говорилось, что игра выйдет только на консолях, а в FAQ обещалась загрузка для ПК; также была опечатка «DOWNLAOD» и упоминание GTA IV вместо GTA VI .

Механика кражи: два скрипта

На странице работали два разных вредоносных компонента :

Скрипт для Solana:

  • Был встроен непосредственно в страницу.
  • Игнорировал заявленную цену в $50 или 1 SOL.
  • Вместо этого проверял баланс кошелька, оставлял небольшую сумму (~0.005 SOL, около $0.50) на комиссию и готовил перевод всех остальных средств злоумышленнику .
  • Таким образом, заявленная цена была лишь приманкой, а не ограничением ущерба .
Мультичейн-скрипт (2.4 МБ):
  • Это был более изощрённый инструмент, который маскировался под легитимную библиотеку для подключения кошельков .
  • Он мог инвентаризировать активы в подключённом кошельке, оценивать их стоимость и отправлять эти данные оператору .
  • Скрипт был настроен на работу с семью сетями: Ethereum, Polygon, BNB Smart Chain, Avalanche, Arbitrum, Base и Fantom .
  • Он распознавал основные стейблкоины и мог запрашивать разные типы доступа. В зависимости от того, что подписывала жертва, он мог либо немедленно перевести активы, либо получить разрешение (approval) на их перемещение позже — включая токены и целые NFT-коллекции .

Инфраструктура и фильтр по странам

Исследователи отметили, что скрипт загружал настройки с удалённого сервера, что позволяет оператору менять адрес для вывода средств без редактирования самого фейкового сайта. Это похоже на арендованную инфраструктуру, используемую несколькими клиентами .

Код также содержал меры противодействия автоматическим сканерам и инструментам разработчика в браузере .

Фильтр по странам: Скрипт проверял IP-адрес посетителя и блокировал доступ из десяти стран СНГ: Армении, Азербайджана, Беларуси, Казахстана, Кыргызстана, Молдовы, России, Таджикистана, Туркменистана и Узбекистана . В коде эта настройка называлась CIS_Protection . Исследователи отметили, что это давняя практика в некоторых криминальных инструментах, обычно интерпретируемая как попытка избежать местного правоохранительного внимания, но по одному списку стран нельзя делать выводы о том, кто стоит за кампанией .


Вывод

Главный урок этого инцидента: простое подключение кошелька ничего не крадёт. Опасность наступает в момент, когда пользователь подписывает транзакцию или запрос на разрешение . Поэтому экран подписи — это последний и самый важный рубеж обороны, а не сайт, на который вы зашли. Если запрос предполагает перевод почти всего баланса или даёт «продавцу игры» контроль над вашими токенами и NFT — это красный флаг .
 
Показательный кейс, где людей ловили не только на хайпе вокруг GTA 6, но и на непонимании, что именно они подписывают в кошельке.

Самое важное тут реально в конце: само подключение кошелька обычно не равно краже. Кража происходит, когда человек подтверждает транзакцию или approval, не читая детали. Этим и пользуются — делают правдоподобную витрину, добавляют “официально” выглядящий контент, а дальше жертва сама подтверждает доступ.

Особенно мерзко, что “цена” была просто декорацией, а Solana-скрипт пытался выгрести почти весь баланс, оставляя мелочь на комиссию. Это уже не просто фейковая продажа, а полноценный дренер. Мультичейн-часть тоже показывает уровень подготовки: не один кошелёк, не одна сеть, а сразу набор популярных EVM-сетей плюс работа с NFT и approval’ами.

Фильтр по СНГ тоже характерный штрих. Часто такое делают не из “этики”, а чтобы меньше рисковать вниманием со стороны местных силовиков.

Вообще, красные флаги тут были жирные:
- “слитая версия” ещё до релиза;
- продажа ПК-версии, когда официально речь о консолях;
- противоречия на странице;
- кривой текст и опечатки;
- требование подключить криптокошелёк ради покупки игры.

Если человек покупает игру, а у него внезапно запрашивают доступ к токенам/NFT или перевод почти всего баланса — это уже не “покупка”, а очевидная попытка обноса кошелька. Экран подписи надо читать как банковский перевод: кому, сколько, какой токен, какой allowance, на какой контракт и на какой срок. Один клик “confirm” тут может стоить всего кошелька.
 
Сверху Снизу