Cover Image

Les utilisateurs de MetaMask sont ciblés par une nouvelle vague d'escroqueries de phishing qui imitent les mises à jour de sécurité officielles et tirent parti d'une sensibilisation accrue à la protection des portefeuilles. Étant habilement conçues, techniquement plausibles et persuasives, ces escroqueries sont particulièrement dangereuses.

Un email prétendant être de MetaMask Support alertant les utilisateurs de l'exigence imminente de l'authentification à deux facteurs (2FA) est généralement la première étape de l'attaque. Le message utilise un branding approprié, a une date limite pour motiver une action rapide et apparaît professionnel. Le but de ce sentiment d'urgence est de réduire la possibilité que les utilisateurs s'arrêtent pour confirmer ce qu'ils voient.

C'est là que ça devient compliqué

Le domaine officiel de MetaMask ne peut pas être accessible via le lien de l'e-mail. Au lieu de cela, il renvoie à une copie presque identique comme matamask ou mertamask. En particulier sur les appareils mobiles, ces petites corrections d'orthographe peuvent facilement être manquées. Après avoir cliqué, l'utilisateur est dirigé vers un site web bien conçu qui imite la mise en page de MetaMask et, pour renforcer la légitimité, incorpore la sécurité Cloudflare.

carte

L'escroquerie se déroule ensuite par phases. Au départ, une vérification humaine est requise des utilisateurs. Ils voient ensuite des messages confirmant que l'authentification à deux facteurs a été activée, accompagnés de minuteries de compte à rebours, de barres de progression et d'indicateurs de statut réconfortants tels que Couche de Sécurité Complète. Cela n'a aucun lien avec l'infrastructure de MetaMask. Ce n'est que du contenu web qui a été scripté pour favoriser la confiance. L'étape la plus cruciale est la dernière.

Sous le couvert de la vérification finale de la sécurité ou de la validation de somme de contrôle, le site web demande aux utilisateurs de saisir la phrase de récupération de leur portefeuille. C'est le composant central de l'escroquerie. Une phrase de récupération ne sera jamais demandée via un site web par un fournisseur de portefeuille réputé. Les attaquants peuvent complètement vider le portefeuille après avoir saisi la phrase, qui leur est instantanément transmise.

Technique d'escroquerie sophistiquée

Cette escroquerie réussit parce qu'elle est réaliste plutôt que techniquement complexe. Elle imite les véritables procédures de sécurité et utilise une terminologie à laquelle les utilisateurs sont habitués, comme des allusions au cryptage de sécurité et à l'authentification.

Les utilisateurs doivent garder à l'esprit quelques directives clés pour rester en sécurité : MetaMask ne demande jamais de phrases de récupération, effectue toutes les tâches liées au portefeuille à l'intérieur de l'extension ou de l'application officielle et ne force pas les mises à jour de sécurité par e-mail.