bob-mainnet-ncwjobm32-distributed-crafts[.]vercel[.]app
“BOB | Gateway”
bob-mainnet-ncwjobm32-distributed-crafts.vercel.app — Скрытый · достижимый. Олицетворение бренда: Across; Тип мошенничества: Wallet/seed Phishing; Drainer: Wallet Connect Abuse. Сводка доказательств: VirusTotal 10/91 (ChainPatrol, alphaMountain.ai, BitDefender, Forcepoint ThreatSeeker, Fortinet); Google Safe Browsing flagged; cloaking observed; PhishDestroy score 90/100. Регистратор: Vercel.
Подробный анализ PhishDestroy AI ниже оставлен на английском, чтобы сохранить исходную криминалистическую запись.
This domain, bob-mainnet-ncwjobm32-distributed-crafts.vercel.app, operates as a crypto drainer targeting users of the Across protocol by abusing Wallet Connect functionality. The site presents itself as a legitimate BOB Gateway interface, tricking victims into connecting their cryptocurrency wallets. Once connected, the drainer silently executes unauthorized transactions, siphoning digital assets without user consent. Analysis indicates this infrastructure specifically targets users seeking cross-chain bridging services, exploiting trust in the Across brand to facilitate financial theft. Evidence confirms the domain's malicious nature through multiple technical indicators. VirusTotal detection rates show 13 out of 95 security vendors flagging the domain as malicious, with Google Safe Browsing explicitly categorizing it as phishing. Infrastructure analysis reveals the domain is registered through Vercel Inc. and resolves to IP address 64.29.17.131, hosted on Amazon's AS16509 network in the United States. The domain appears on one security blocklist, while its SSL certificate, issued by Google Trust Services (WR1), provides a false sense of security to potential victims. The drainer kit employs Wallet Connect abuse techniques, a common vector for crypto theft campaigns. Users who have interacted with this domain should immediately revoke all connected wallet permissions, particularly those granted through Wallet Connect. All cryptocurrency assets should be transferred to new wallet addresses, and all recent transactions should be audited for unauthorized activity. Browser data, including cookies and cached credentials, should be cleared to remove any persistent tracking mechanisms. Security professionals recommend monitoring connected devices for additional malware, as crypto drainers often deploy secondary payloads. The domain remains active as of analysis, underscoring the need for continued vigilance against similar Wallet Connect-based threats.
Процесс реагирования на угрозы
Статус в публичных блок-листах
Технологии · 16 identified
Node.js is an open-source, cross-platform, JavaScript runtime environment that executes JavaScript code outside a web browser.
nodejs.org 100% уверенностиSalesforce is a cloud computing service software (SaaS) that specializes in customer relationship management (CRM).
www.salesforce.com 100% уверенностиGoogle Sign-In is a secure authentication system that reduces the burden of login for users, by enabling them to sign in with their Google account.
developers.google.com 100% уверенностиAmazon Web Services (AWS) is a comprehensive cloud services platform offering compute power, database storage, content delivery and other functionality.
aws.amazon.com 100% уверенностиVercel is a cloud platform for static frontends and serverless functions.
vercel.com 100% уверенностиStripe offers online payment processing for internet businesses as well as fraud prevention, invoicing and subscription management.
stripe.com 100% уверенностиReact is an open-source JavaScript library for building user interfaces or UI components.
reactjs.org 100% уверенностиNext.js is a React framework for developing single page Javascript applications.
nextjs.org 100% уверенностиSendGrid is a cloud-based email delivery platform for transactional and marketing emails.
sendgrid.com 100% уверенностиMixpanel provides a business analytics service. It tracks user interactions with web and mobile applications and provides tools for targeted communication with them. Its toolset contains in-app A/B tests and user survey forms.
mixpanel.com 100% уверенностиHTTP Strict Transport Security (HSTS) informs browsers that the site should only be accessed using HTTPS.
www.rfc-editor.org 100% уверенностиAmazon Simple Email Service (SES) is an email service that enables developers to send mail from within any application.
aws.amazon.com 100% уверенностиАнализ VirusTotal
Архивные доказательства
Анализ производительности сайта
Google PageSpeed Insights — mobile performance audit of bob-mainnet-ncwjobm32-distributed-crafts.vercel.app · checked Mar 6, 2026
Доказательства и внешние отчеты
Повлиял ли на вас этот сайт?
Если вы взаимодействовали с этим доменом, ввели личную информацию или подключили криптовалютный кошелек, примите незамедлительные меры. Ниже приведены ресурсы, которые помогут вам сообщить об инциденте и защитить себя.
Сообщите об этом в местные органы власти
Выберите свою страну, чтобы получить официальные контакты по киберпреступности или создать проект жалобы →.
Проверить любой домен
Анализ угроз с использованием сохраненного черного списка, WHOIS, DNS и общедоступных доказательств сканирования.
Сканировать сейчасСообщить о фишинге
Добавляйте подозрительные домены в нашу базу данных угроз — защищайте сообщество
СообщитьПоток оперативных данных об угрозах
Недавние сообщения о фишинге и наблюдаемые изменения доступности
ОтслеживатьБудьте в курсе событий, берегите себя
Отслеживайте актуальные угрозы или оспорьте эту запись, если считаете, что это ложное срабатывание
Рекомендации и советы для пострадавших
По оценкам, $51 billion поступили на незаконные криптовалютные кошельки в 2024 году (source). Если вы взаимодействовали с bob-mainnet-ncwjobm32-distributed-crafts.vercel.app — действуйте прямо сейчас.
Что мне нужно сделать прямо сейчас?
Срочно
- Отменить разрешения на использование токенов — use revoke.cash для отмены доступа, предоставленного вредоносным смарт-контрактам
- Перевести оставшиеся средства на совершенно новый кошелек. Скомпрометированный кошелек больше не является безопасным
- Сменить все пароли — электронная почта, учетные записи Exchange и всё, что использует один и тот же пароль
- Включить двухфакторную аутентификацию с помощью приложения-аутентификатора (а не SMS). Отключить восстановление с помощью SMS
- Карты «Фриз» если вы ввели банковские реквизиты на фишинговом сайте
Какую информацию мне следует собрать для своего отчета?
Рекомендации ФБР
Согласно ФБР, при этом наиболее важными деталями являются данные о транзакциях:
- Адреса криптовалют — кошелек мошенника (например,
0x5856...35985) - Сумма и тип криптовалюты — точное количество (например, 1,02345 ETH, 0,5 BTC, 500 USDT)
- Идентификатор транзакции (хэш) — уникальный идентификатор транзакции в блокчейне
- Точные даты и время — о каждой транзакции и первом контакте с мошенником
- Скриншоты — мошеннические сайты, сообщения в чатах, электронные письма, транзакции в электронных кошельках, социальные сети
- Все URL-адреса и домены используемые мошенником (в том числе
bob-mainnet-ncwjobm32-distributed-crafts.vercel.app) - Связь — электронные письма, текстовые сообщения, номера телефонов, имена пользователей, которые использовал мошенник
Даже если у вас нет всех подробностей — в любом случае подать заявление. Даже неполная информация по-прежнему помогает расследованию.
Куда мне следует сообщить об этом мошенничестве?
- ФБР IC3 — Центр приема жалоб на интернет-преступления (федеральная система подачи заявлений в США)
- Европол — Отчетность о киберпреступлениях в Европе (ЕС)
- Chainabuse — выявлять мошеннические кошельки на биржах и платформах
- Ваша криптовалютная биржа — notify its fraud team immediately; it may be able to preserve records or restrict funds held on its platform
- Местная полиция — формирует официальный отчет, даже если они не могут принять меры сразу
A report is not a guarantee of recovery or investigation, but prompt, accurate transaction data can help authorities and service providers trace the incident.
Как обычно устроены криптовалютные мошенничества?
- Поддельные веб-сайты — точные до пикселя копии легальных сайтов с незначительно измененными доменами
- Неправомерные одобрения — запросы «подключить кошелек», которые предоставляют злоумышленникам возможность неограниченного расходования токенов
- Забой свиней — доверие, завоеванное в течение нескольких недель через Telegram, WhatsApp или приложения для знакомств, а затем кража денег
- Мошенничество, связанное с возвратом средств — fraudsters pose as recovery agents and demand upfront fees. Never share a seed phrase or pay before independently verifying the provider
- Поддельные рекламные объявления и аирдропы — Реклама в Google и социальных сетях, а также предложения «бесплатных токенов», приводящие к опустошению кошелька
- Мошенничество с использованием искусственного интеллекта — дипфейки, автоматизированный фишинг и сайты, созданные с помощью искусственного интеллекта, из-за которых мошенничество становится сложнее обнаружить
Как я могу защитить себя в будущем?
- Используйте аппаратный кошелек (Ledger, Trezor). Никогда не храните крупные суммы в браузерных кошельках
- Добавьте официальные сайты в закладки — никогда не переходите по ссылкам из электронных писем, личных сообщений или рекламных объявлений
- Ознакомьтесь со всеми разрешениями — перед подписанием проверьте права доступа. Отклоняйте заявки на неограниченное количество утверждений
- Проверить домены — проверить PhishDestroy перед тем, как вступать во взаимодействие. Проверьте HTTPS, орфографию и возраст домена
- «Слишком хорошо, чтобы быть правдой» = мошенничество — гарантированная доходность, поддержка со стороны знаменитостей, сжатые сроки