Web obsahuje wallet drainer skript

Co to je

Na vašem webu běží obfuskovaný JavaScript, který okrádá návštěvníky s Web3 peněženkou — typicky MetaMask, Phantom, Coinbase Wallet. Útočník JS injektoval přes hacknutý plugin, kompromitovanou admin session, nebo chybou v aplikaci. Skript navrhne návštěvníkovi připojit peněženku, požádá o „routine“ podpis, a vyplení mu zůstatek.

Vulscan tohle detekuje na základě kombinace XOR+base64 obfuskace a markerů typu eth_sendTransaction, setApprovalForAll nebo volání na známé Polygon/Ethereum RPC endpointy.

Proč je to problém

Toto není teoretický nález. Pokud váš web v posledních několika hodinách navštívil někdo s Web3 peněženkou a podepsal navrženou transakci, jeho prostředky pravděpodobně už nejsou jeho. Drainery jsou rychlé — jednotky minut od podpisu k vyprázdnění.

Sekundární škody:

Jak to opravit — incident response

Postupujte v tomto pořadí, neimprovizujte.

1. Stáhněte web offline (15 minut)

Nejrychlejší: hosting → maintenance mode, nebo přepnout DNS na placeholder stránku. Cílem je zastavit přísun nových obětí.

2. Identifikovat a odstranit malware

3. Rotujte přístupy

4. Záplatovat vstupní bod

Drainer se tam dostal nějak. Update WordPress core, všech pluginů a theme na poslední verze — tím zalepíte i známé zranitelnosti starých verzí. Smazat pluginy, které nepoužíváte, a projít changelogy a bezpečnostní oznámení vývojářů těch, které zůstávají.

5. Pokud nezvládáte sami — ozvěte se

Drainer je vážnější než „defacement“. Pokud nemáte zkušenosti s incident response, zavolejte profesionálovi. Napište nám nebo specializovaným firmám (CSIRT.CZ, GovCERT.CZ, případně privátní IR firmy).

6. Po vyčištění — znovu nasken

Po opravě spusťte Vulscan ještě jednou. Drainery se schovávají — poprvé je nemusíte všechny najít.

Reference