Cover Image

Pengguna MetaMask menjadi target gelombang baru penipuan phishing yang meniru pembaruan keamanan resmi dan memanfaatkan peningkatan kesadaran tentang perlindungan dompet. Karena dibuat dengan mahir, secara teknis masuk akal dan persuasif, penipuan ini sangat berbahaya.

Sebuah email yang mengklaim berasal dari Dukungan MetaMask yang memperingatkan pengguna tentang kebutuhan mendatang untuk otentikasi dua faktor (2FA) biasanya merupakan langkah pertama dalam serangan. Pesan ini menggunakan branding yang tepat, memiliki tenggat waktu untuk memotivasi tindakan cepat dan terlihat profesional. Tujuan dari rasa urgensi ini adalah untuk mengurangi kemungkinan bahwa pengguna akan berhenti sejenak untuk mengonfirmasi apa yang mereka lihat.

Di mana ini menjadi rumit

Domain resmi MetaMask tidak dapat diakses melalui tautan email. Sebaliknya, itu merujuk pada salinan yang hampir identik seperti matamask atau mertamask. Terutama di perangkat seluler, koreksi ejaan kecil ini dapat dengan mudah terlewatkan. Setelah mengklik, pengguna diarahkan ke situs web yang dirancang dengan baik yang meniru tata letak MetaMask dan untuk meningkatkan legitimasi menggabungkan keamanan Cloudflare.

kartu

Penipuan kemudian dilanjutkan dalam fase. Awalnya, verifikasi manusia diperlukan dari pengguna. Mereka kemudian melihat pesan yang memverifikasi bahwa 2FA telah diaktifkan, lengkap dengan penghitung waktu mundur, bilah kemajuan dan indikator status yang menenangkan seperti Lapisan Keamanan Lengkap. Ini tidak ada hubungannya dengan infrastruktur MetaMask. Ini hanyalah konten web yang telah diprogram untuk membangun kepercayaan. Langkah yang paling penting adalah yang terakhir.

Di bawah kedok verifikasi keamanan akhir atau validasi checksum, situs web meminta pengguna untuk memasukkan frasa pemulihan untuk dompet mereka. Ini adalah komponen sentral dari penipuan ini. Sebuah frasa pemulihan tidak akan pernah diminta melalui situs web oleh penyedia dompet yang terpercaya. Penyerang dapat sepenuhnya mengosongkan dompet setelah memasukkan frasa tersebut, yang langsung dikirimkan kepada mereka.

Teknik penipuan yang canggih

Penipuan ini berhasil karena terlihat realistis daripada kompleks secara teknis. Ini meniru prosedur keamanan yang sebenarnya dan memanfaatkan terminologi yang biasa dilihat pengguna seperti rujukan terhadap enkripsi keamanan dan otentikasi.

Pengguna harus ingat beberapa panduan kunci untuk tetap aman: MetaMask tidak pernah meminta frasa pemulihan, melakukan semua tugas terkait dompet di dalam ekstensi atau aplikasi resmi dan tidak memaksakan pembaruan keamanan melalui email.