In einem der raffiniertesten Betrugsfälle wurde eine gefälschte Wallet-App im Google Play Store entlarvt. Das renommierte Internet-Sicherheitsunternehmen Check Point Research (CPR) machte es sich zur Aufgabe, ahnungslose Nutzer auf die betrügerische App aufmerksam zu machen.
Das Internetsicherheitsunternehmen identifizierte die schädliche Anwendung als WalletConnect. Zur Einordnung sei angemerkt, dass es eine offizielle WalletConnect-App gab. Die gefälschte Version tauchte jedoch im Google Play Store auf und wurde von über 10,000 Nutzern heruntergeladen. Bevor die betrügerische App aus dem Google Play Store entfernt wurde, erbeutete sie schätzungsweise 70,000 US-Dollar von ahnungslosen Opfern.
Gefälschte Wallet-Entwickler gaben sich als Lösungsanbieter für die Probleme von Web3-Nutzern aus.
Abgesehen davon, dass sie die Abwesenheit der ursprünglichen WalletConnect-App im Google Play Store ausnutzten, erkannten die Betrüger die Probleme der meisten Web3-Nutzer und gaben sich als Lösungsanbieter aus.
Die Täter nutzten die Kompatibilitätsprobleme aus, die bei der Verknüpfung von WalletConnect mit verschiedenen Wallets auftreten. Zudem machten einige gefälschte positive Bewertungen der App den Betrug noch attraktiver.
Wie bereits erwähnt, ergab die Untersuchung von CPR 10,000 Downloads. Weitere Erkenntnisse deckten jedoch Transaktionen auf, die mit über 150 Wallets verknüpft sind. Dadurch lässt sich die genaue Anzahl der betroffenen Nutzer ermitteln.
Ausbeutungsmechanismus von gefälschten Geldbörsen
Nach dem Herunterladen und Installieren der gefälschten Wallet fordert die betrügerische Anwendung die Benutzer auf, ihre Wallets zu verbinden, um erweiterte Web3- und andere Handelsfunktionen nutzen zu können.
Nachdem die Wallet-Adressen der Nutzer mit der gefälschten Wallet verknüpft wurden, werden sie bei jeder Transaktion auf eine schädliche Website weitergeleitet. Diese Website stiehlt die Sicherheitsdaten der Wallets der Opfer und kann sie so über Smart Contracts ausnutzen .
Mithilfe der erlangten Informationen verschaffen sich die Betrüger Zugriff auf die Wallets und Safes ihrer Opfer und veranlassen so unautorisierte Geldtransfers. Diese Betrugsmasche läuft bereits seit fünf Monaten. Auf Google Play finden sich jedoch nur zwanzig negative Bewertungen.
Die Betrüger sorgten dafür, dass die belastenden Kommentare durch zahlreiche gefälschte positive Bewertungen überlagert wurden. Daher blieben die schädlichen Aktivitäten der App fast fünf Monate lang bis August unentdeckt. Die betrügerischen Erkenntnisse kamen erst im Zuge von Ermittlungen ans Licht. Daraufhin entfernte Google Play die App, einschließlich der von der CPR identifizierten schädlichen Komponenten, aus dem Android Play Store.
