Drenos de links profundos de código QR: aprovações de criptografia ocultas

— By Boni in Tutorials

Drenos de links profundos de código QR: aprovações de criptografia ocultas

A emboscada pixelada. Saiba como os cibercriminosos aproveitam códigos QR personalizados e links diretos de aplicativos móveis para contornar as proteções tradicionais do navegador e injetar drenadores instantâneos de tokens.



Drenadores de links profundos de código QR: como a digitalização de um QR criptográfico desencadeia uma aprovação oculta

  • A rápida mudança do ecossistema descentralizado em direção ao gerenciamento de ativos que prioriza os dispositivos móveis transformou drasticamente os hábitos dos usuários. Há alguns anos, interagindo com finanças descentralizadas As redes (DeFi) exigiam um computador desktop, extensões de navegador especializadas e confirmações manuais de conexão. Hoje, os participantes do varejo gerenciam todos os seus portfólios em movimento. Eles abrem posições de rendimento, executam swaps e compram itens colecionáveis ​​digitais diretamente de seus smartphones usando aplicativos de carteira móvel sem custódia.
  • Para facilitar a experiência do usuário em monitores de desktop e sistemas operacionais móveis, a indústria adotou universalmente o código de barras matricial, comumente conhecido como código QR.
  • Esteja você fazendo login em uma interface de desktop, autorizando um pagamento em um quiosque físico ou vinculando um aplicativo móvel a um portal da web, a leitura de um código QR é tratada como uma ação de rotina.

É tão intuitivo e seguro quanto clicar em um hiperlink.

No entanto, esta simplicidade visual esconde um vetor de ameaça altamente avançado e em múltiplas camadas: Drenos de link profundo com código QR.

  • Ao codificar esquemas especializados de Uniform Resource Identifier (URI) e deep links de aplicativos em um bloco QR padrão, as operações automatizadas de phishing contornam completamente os filtros de segurança tradicionais do navegador da web.
  • No momento em que um usuário escaneia o código, o contexto de execução muda instantaneamente de uma postura de visualização passiva para uma conexão WebSocket interativa e com estado.
  • Se o usuário for pego de surpresa por interfaces de usuário enganosas, uma única confirmação biométrica não verificada pode autorizar instantaneamente uma aprovação de token não revogada, esgotando todo o saldo da carteira em um único bloco.
QR Code Deep Link Drainers: Hidden Crypto Approvals

1. A mecânica do handshake móvel: links profundos e roteamento universal

  • Para entender como um arranjo estático de pixels em preto e branco pode orquestrar uma exploração criptográfica sofisticada, devemos primeiro analisar como os sistemas operacionais móveis interagem com os dados da web. Em um computador desktop tradicional, navegar para um aplicativo requer um navegador da Web para processar protocolos da Web padrão, roteando dados por meio de um mecanismo de script do navegador em área restrita antes de tocar em uma extensão de carteira.

Os sistemas operacionais móveis, como iOS e Android, lidam com a interação do aplicativo por meio de um mecanismo muito mais direto conhecido como Links profundos e Links Universais.

  • Um link direto é um esquema de URI personalizado que instrui o sistema operacional a abrir um aplicativo nativo específico instalado no dispositivo, em vez de carregar uma página da Web padrão em um navegador móvel.

Por exemplo, um esquema de link universal pode ser assim:

ethereum:0x71C5.../approve?token=0xUSDC...

Alternativamente, pode utilizar uma rota de comunicação específica do protocolo:

wc:v2/session-proposal?bridge=relay.walletconnect.org&key=symmetric_handshake_hash

  • Quando o aplicativo de câmera nativo do smartphone ou um leitor de carteira processa um código QR contendo essas strings codificadas, o sistema operacional ignora as verificações padrão da web.

Ele identifica o prefixo do aplicativo personalizado e envia o pacote de dados diretamente para o aplicativo designado.

  • Se o usuário tiver uma carteira como MetaMask, Trust Wallet ou Phantom instalada, o sistema operacional abre instantaneamente esse aplicativo específico e passa a carga útil da string bruta diretamente para seu mecanismo de execução interno.
  • O perímetro de segurança muda imediatamente da camada generalizada e altamente protegida do navegador da Web para a arquitetura de processamento altamente especializada e com estado da própria carteira móvel.

2. O pipeline de exploração: execução passo a passo

Um drenador de deep link de código QR não é uma exploração criptográfica de força bruta; é uma sequência altamente coordenada de etapas técnicas automatizadas que abusa dos protocolos de comunicação padrão da Web3.

Aqui está exatamente como uma campanha típica de drenagem de deep link é executada na cadeia:

Etapa 1: configuração de phishing e geração de QR

A rede de ameaças configura um site de front-end enganoso ou publica uma transmissão de mídia social de alto impacto.

Isso pode ser disfarçado como uma página exclusiva de distribuição de tokens, um portal de mitigação de segurança de emergência ou um terminal de piquetagem de alto rendimento.

Em vez de mostrar um botão padrão "Conectar carteira", a página exibe com destaque um código QR de alta resolução, instruindo o usuário a escanear o bloco de matriz usando seu telefone celular para verificar sua identidade ou reivindicar sua recompensa.

Etapa 2: inicialização do túnel WebSocket

Codificado nesse código QR está um esquema URI de emparelhamento com estado.

  • No momento em que a vítima escaneia o código QR com seu dispositivo móvel, o sistema operacional abre seu aplicativo de carteira padrão e processa a cadeia de conexão.
  • O aplicativo de carteira estabelece imediatamente uma conexão WebSocket criptografada de ponta a ponta com um servidor de ponte de retransmissão central especificado na carga útil.

A carteira agora está ativamente emparelhada com o mecanismo de script automatizado do invasor em execução em segundo plano.

Etapa 3: Injeção automatizada de carga útil

  • No instante em que a ponte de retransmissão registra que a carteira da vítima estabeleceu com sucesso um canal de emparelhamento ativo, o script do invasor aciona uma resposta automatizada.

Consulta o endereço conectado via público blockchain Nós para indexar os saldos de tokens de maior valor da carteira.

  • Em milissegundos, o script gera uma carga útil de solicitação de transação altamente elevada (como uma aprovação de token ERC-20 ou uma concessão de contrato NFT) e a injeta diretamente no canal de comunicação aberto.

Etapa 4: O engano da apresentação

O celular da vítima vibra ou exibe um aviso de notificação.

  • Como o usuário acredita que escaneou o código QR simplesmente para “fazer login” ou “conectar-se” à plataforma web, ele espera ver uma tela básica de confirmação.
  • O invasor aproveita essa expectativa psicológica configurando os campos de metadados do dApp para ler: "Confirmar verificação de identidade segura" ou "Sincronizar Ativos do Nó Ledger."
  • O real, subjacente contrato inteligente (que autoriza o contrato do invasor a gastar todo o saldo de token da carteira) é compactada ou ocultada da visualização ativa pela janela de visualização móvel compacta.
QR Code Deep Link Drainers: Hidden Crypto Approvals

Etapa 5: Autorização Biométrica e Liquidação

Enganado pelo texto de apresentação benigno, ou simplesmente desejando descartar o pop-up persistente, o usuário clica no botão de confirmação.

O telefone solicita FaceID, TouchID ou senha para assinar a solicitação.

  • A carteira criptografa a assinatura, transmite-a de volta pela ponte de retransmissão e o nó de execução automatizado do invasor envia a transação confirmada para a rede blockchain pública.
  • O invasor agora possui permissão absoluta e não revogada para retirar ativos do endereço do usuário, executando instantaneamente uma varredura em lote que limpa os saldos da carteira.

3. Tabela 1: Esquemas de roteamento de links QR

Para visualizar como diferentes tipos de dados em um código QR direcionam dispositivos móveis para caminhos de exploração ativos, revise esta arquitetura simplificada:

Categoria do linkAção do sistema operacional móvel
Link HTTP padrãoForça o dispositivo a abrir uma guia do navegador para visualizar o conteúdo.
URI de aplicativo personalizadoAbre automaticamente carteiras móveis direcionadas para processar dados.

4. As principais explorações: Aprovações de token, SetApprovalForAll e Permit2

O perigo estrutural de um deep link drenador reside nas instruções criptográficas específicas que ele força na tela do seu celular.

Os golpistas não procuram roubar sua frase-semente bruta por meio da digitalização QR; em vez disso, eles têm como alvo três funções específicas de controle de ativos inscritas nos contratos inteligentes dos padrões de tokens modernos.

O Padrão ERC-20 approve Explorar

A carga útil mais comum injetada através de um túnel de link direto tem como alvo a função de alocação de token padrão:

approve(address spender, uint256 amount)

Quando um usuário assina este prompt, ele está escrevendo uma instrução explícita no estado dos dados do contrato inteligente do token, concedendo o valor designado spender permissão de endereço para retirada até o especificado amount da carteira.

Os kits DaaS (Drainer-as-a-Service) configuram este parâmetro para solicitar saldo ilimitado.

No momento em que a confirmação é assinada, o invasor pode executar a retirada de seu próprio terminal a qualquer momento no futuro.

O ERC-721 setApprovalForAll Explorar

Para usuários que possuem itens colecionáveis digitais valiosos ou ativos não fungíveis, o vetor de ameaça faz a transição para o padrão de segurança ERC-721:

setApprovalForAll(address operator, bool approved)

  • Esta função foi originalmente projetada para permitir que os usuários listem toda a sua coleção NFT em um mercado descentralizado como o OpenSea com uma única assinatura de permissão.
  • Quando um drenador de link profundo injeta esta instrução, definindo o estado booleano como true, o usuário entrega ao invasor controle absoluto sobre cada NFT emitido por aquele contrato específico.

O invasor pode retirar instantaneamente todos os ativos digitais da conta sem precisar de outra assinatura.

A exploração sem gás EIP-712 Permit2

A variante mais sofisticada utiliza Uniswap Permissão2 e assinatura de dados estruturados EIP-712.

As aprovações de tokens tradicionais exigem que o usuário execute uma transação na rede e pague uma taxa de gás à rede.

Permit2 apresenta uma maneira de autorizar limites de gastos usando uma assinatura fora da cadeia sem gás.

  • Quando o injetor de link direto envia uma solicitação EIP-712 Permit2 para a tela do seu celular, isso não parece uma confirmação de transação padrão.

Ele aparece como um bloco de texto simples, muitas vezes disfarçado como um contrato de termos de serviço inofensivo ou um aperto de mão de login seguro.

No momento em que você assina esta mensagem, você gera um token criptográfico fora da cadeia altamente privilegiado.

  • O back-end do invasor captura essa carga útil de assinatura da ponte de retransmissão, envia-a para o contrato descentralizado do roteador Permit2 a partir de seu próprio endereço financiado e a usa para liquidar seus tokens instantaneamente.
QR Code Deep Link Drainers: Hidden Crypto Approvals

5. Níveis de risco de assinatura móvel

Compreender como diferentes solicitações de assinatura são exibidas e funcionam dentro de uma janela de visualização móvel ajuda a isolar estratégias de phishing em andamento:

Especificação de assinaturaEscopo de impacto na cadeia
Aprovação PadrãoConcede controle permanente de gastos sobre um token específico.
Licença EIP-7122Concede permissões de gastos fora da cadeia e sem gás aos roteadores.

6. Táticas defensivas avançadas: fortalecendo seu perímetro móvel

Como os drenadores de deep link de código QR operam ignorando completamente os filtros de segurança tradicionais do navegador da web, praticar uma proteção eficaz de ativos requer uma mudança deliberada na forma como você gerencia seu ambiente de execução móvel.

Para isolar completamente seus ativos digitais de vetores de phishing baseados em matriz, implemente estas regras defensivas importantes:

Isolar protocolos de varredura

Nunca use o aplicativo de câmera nativo do seu smartphone ou um aplicativo genérico de leitura de QR de terceiros para processar códigos QR relacionados a criptografia.

  • Aplicativos de câmera móvel padrão são cegos às intenções criptográficas subjacentes de esquemas de URI personalizados; eles analisarão qualquer link direto ou universal de forma acrítica e os transmitirão diretamente para o seu aplicativo de carteira, sem avaliar seu perfil de risco.
  • Em vez disso, use o scanner de câmera integrado e seguro encontrado diretamente em um aplicativo de carteira com foco em segurança ou use extensões Web3 verificadas que rastreiam ativamente URLs recebidos em busca de marcadores de sequestro de domínio antes de iniciar um aperto de mão.

Aplicar simulação de transação absoluta

  • Nunca assine um prompt de transação ou mensagem fora da cadeia dentro de uma carteira móvel que não possa fornecer uma pré-execução em tempo real simulação de transação.

Uma carteira moderna e segura deve decodificar blocos hexadecimais complexos de dados de chamada antes de mostrar a tela de assinatura.

  • Ele deve exibir um resumo claro e legível da mudança exata de estado: mostrando exatamente quais ativos estão entrando ou saindo do seu endereço, qual contrato está solicitando acesso e se esse contrato está vinculado a listas negras ativas.

Se um aplicativo móvel exibir um bloco ilegível de caracteres acompanhado por um rótulo vago de "Login de identidade", rejeite a assinatura imediatamente.

Desativar assinatura cega móvel

  • Se você utiliza uma carteira de hardware emparelhada com celular via Bluetooth ou uma conexão de hardware segura, certifique-se de que a assinatura cega esteja permanentemente desativada nas configurações do dispositivo.
  • A assinatura cega elimina sua linha de defesa definitiva, permitindo que seu módulo de segurança de hardware autorize parâmetros de contrato inteligente sem exibi-los na tela física de seu dispositivo de armazenamento refrigerado.
  • Quando a assinatura cega está desativada, sua carteira de hardware decodificará a transação e forçará você a confirmar manualmente o endereço exato do token, o limite de gastos e a rede de destino diretamente em sua tela física e inviolável.

Se os dados apresentados no display do seu frigorífico não corresponderem perfeitamente às suas intenções, rejeite a execução.

7. Verificação e telemetria on-chain via DEXTools

  • No ambiente Web3 moderno e de alta velocidade, manter visibilidade direta sobre métricas de token e estruturas de pool é um requisito crítico de sobrevivência. Quando projetos especulativos lançam novos ciclos de distribuição ou implementam lançamentos aéreos promocionais complexos por meio de campanhas públicas de QR, confiar em logs de impressão não verificados ou links de mídia social expõe seu portfólio a clones de tokens falsos e armadilhas automatizadas.
  • DEXTools fornece a telemetria analítica crítica em tempo real necessária para identificar contratos inteligentes fraudulentos, clonados ou maliciosos antes mesmo de você escanear um código QR de conexão ou autorizar uma assinatura. Ao inserir o endereço do contrato de um token diretamente no avançado Explorador de pares DEXTools, você pode revisar instantaneamente as métricas de volume ao vivo, avaliar auditorias automatizadas de segurança de contratos inteligentes, verificar os estados de bloqueio do pool de liquidez e verificar as distribuições gerais dos titulares da carteira. Esse rastreamento preciso garante que seus ativos permaneçam totalmente protegidos em todo o cenário descentralizado. 

Você pode acessar DEXTools aqui e comece a negociar hoje!


Isenção de responsabilidade: Este artigo é apenas para fins informativos e não constitui aconselhamento de investimento, aconselhamento financeiro, aconselhamento comercial ou qualquer outro tipo de aconselhamento. DEXTools não recomenda comprar, vender ou manter qualquer criptomoeda ou token. Os usuários devem realizar suas próprias pesquisas e consultar um consultor financeiro qualificado antes de tomar qualquer decisão de investimento. Os investimentos em criptomoedas são voláteis e de alto risco. DEXTools não é responsável por quaisquer perdas incorridas.

O que é Revoke.cash: Aprovações de token, riscos de permissão e higiene da carteira (2026) A criptografia está cunhando mais de 40.000 novos tokens por dia, e a maioria quase não tem liquidez MetaMask Token não mostra saldo? Como consertar isso rapidamente Como verificar um pool de liquidez antes de comprar um token 2026
Originally published by DEXTools News. © 2026 DEXTools News (STRADEXT DEFI SOLUTIONS, S.L.). Reproduction or republication without written permission is prohibited.