Zurück zum Blog
dns Veröffentlicht: AEU DNS Newsroom

DNS-Einträge lassen Wallet Drainer Angriffsserver schnell wechseln

DNS-Einträge lassen Wallet Drainer Angriffsserver schnell wechseln
KI-generiertes Bild

Mithilfe von DNS-Einträgen kann der Wallet Drainer Noir gefälschte Kryptoseiten auf Ersatzserver umleiten. Täuschende Ausgabegenehmigungen ermöglichen dabei Diebstahl ohne Passwörter.

DNS-Einträge ermöglichen es einem Kryptowährungs-Wallet-Drainer, bestehende Betrugsseiten auf eine Ersatzinfrastruktur für Angriffe umzuleiten, ohne die Seiten neu aufbauen zu müssen. Das geht aus einer am 9. Oktober 2026 veröffentlichten Untersuchung von Infoblox hervor. Das Toolkit, das sich Noir nennt, kombiniert dieses anpassungsfähige Bereitstellungssystem mit erschlichenen Wallet-Berechtigungen: Opfer können Vermögenswerte verlieren, ohne ein Passwort, einen privaten Schlüssel oder eine Wiederherstellungsphrase preiszugeben.

Infoblox entdeckte das Toolkit bei der Untersuchung einer gefälschten Abstimmungsseite für Kryptowährungen. Die Ergebnisse zeigen, wie DNS, das normalerweise zum Nachschlagen von Internetadressen verwendete Domain Name System, auch Anweisungen für Schadsoftware verteilen kann. Noir verwendet einen TXT-Eintrag, also einen DNS-Eintrag mit Textinhalt, um seinen aktiven Pool-Host zu bestimmen. Dabei handelt es sich um die Website, die die Angriffsoberfläche bereitstellt und Besucher mit von Angreifern betriebenen Diensten verbindet. Die Forschenden beobachteten diese Hosts auf Cloudflare Pages.

Dauerhafte Köder, austauschbare Angriffsserver

Diese Trennung ist ein zentraler Bestandteil des Konzepts. Eine gefälschte Seite für Abstimmungen, Token-Geschenke oder die Prüfung einer Teilnahmeberechtigung bleibt der Einstiegspunkt. Der TXT-Eintrag teilt ihrem Loader, also dem Code zum Starten der Angriffssoftware, mit, wohin es als Nächstes geht. Verschwindet ein Pool-Host oder wird er blockiert, lassen sich bereits verbreitete Köder durch eine Änderung des Eintrags umleiten. DNS wird damit zu einer Steuerungsebene, einem Kanal zur Verteilung von Betriebsanweisungen, statt lediglich als Dienst zur Adressauflösung zu dienen.

In einem untersuchten Beispiel lud eine Seite auf listchoiseopenleaderboardseptember[.]netlify[.]app die Datei k1xfns97l5w.5cgsbfh2.js. Diese JavaScript-Datei, deren Code im Browser ausgeführt wird, enthielt dezimale Zeichencodes, die dekodiert und ausgeführt wurden, um den Loader zu initialisieren. Dieser fragte anschließend den TXT-Eintrag unter _r.noir[.]black gleichzeitig über drei DNS-over-HTTPS-Dienste (DoH) ab. DoH verschlüsselt DNS-Anfragen innerhalb von HTTPS, der von Websites verwendeten sicheren Verbindungstechnologie. Der Loader akzeptierte die erste gültige Antwort.

Die beobachteten Dienste waren Google Public DNS und zwei Cloudflare-Endpunkte, einschließlich eines direkten Zugriffs auf 1.1.1.1. Eine der zurückgegebenen Pool-Domains war render-984.pages[.]dev. Gleichzeitig kontaktierte der Loader eine Programmierschnittstelle (API), einen Endpunkt für Softwareanfragen, auf noir[.]black, um eine Konfiguration namens „road“ abzurufen. Diese konnte einen separat aufgelösten Ersatz-Pool bereitstellen, wenn direktes DoH fehlschlug oder blockiert wurde. In Kommentaren wurde die gleichzeitige Ausführung beider Anfragen als Möglichkeit beschrieben, die Wartezeit zu verkürzen.

Die zurückgegebene Konfiguration bestimmte, ob die schädliche Oberfläche direkt in die Köderseite oder in einen transparenten Frame geladen wurde, der die gesamte Browseransicht überdeckte. Dadurch wirkte sie wie ein Bestandteil der vom Besucher geöffneten Seite. Ein kurzes Skript vom Pool lud die Engine über index.js und stellte einsatzspezifische Einstellungen zusammen, darunter eine WalletConnect-Projekt-ID. WalletConnect ist ein System zum Verbinden von Wallets mit Anwendungen; die Kennung ordnet die Verbindung einem Projekt zu.

Der Loader speicherte den Hostnamen des Pools für 60 Sekunden im Browserspeicher. Das entsprach der Time to Live (TTL) des TXT-Eintrags, also dem Zeitraum, für den eine DNS-Antwort zwischengespeichert werden darf. Laut den Kommentaren hatte eine frühere, längere Speicherdauer dazu geführt, dass Besucher nach einer Änderung des DNS-Eintrags weiterhin zu nicht mehr erreichbaren Hosts geleitet wurden. Bestand ein Host eine Bereitschaftsprüfung nicht, löschte der Loader den gespeicherten Wert und versuchte es erneut. Dabei bevorzugte er die vom Server bereitgestellte Ersatzlösung.

Der gefährliche Schritt ist die Berechtigung, nicht die Verbindung allein

Beim Verbinden einer Wallet wird zunächst deren öffentliche Adresse übermittelt. Das allein reicht nicht aus, um Guthaben zu stehlen. Noir sendet diese Adresse, das Blockchain-Netzwerk, das gemeinsam genutzte Transaktionssystem, in dem die Vermögenswerte liegen, und einen geschätzten Portfoliowert an sein Backend, den von Angreifern betriebenen Dienst zur Abwicklung des Angriffs. Das Backend untersucht die Bestände und gibt eine auf diese Wallet zugeschnittene Abfolge zurück.

Die Falle beruht auf dem Unterschied zwischen dem Versenden eines Vermögenswerts und der Ermächtigung einer anderen Partei, ihn auszugeben. Seriöse dezentrale Anwendungen, also Dienste, die mit Blockchain-Systemen interagieren, verwenden Ausgabegenehmigungen und Typed-Data-Signaturen, also signierte Berechtigungen für strukturierte Informationen. Noir missbraucht dieselben Mechanismen. Je nach den Funktionen der Wallet kann es eine gaslose Signatur anfordern, für die der Nutzer keine Netzwerk-Transaktionsgebühr zahlen muss, eine gemeinsame Bestätigung für mehrere Genehmigungen oder separate Genehmigungstransaktionen.

Eine Signatur kann weniger schwerwiegend wirken als eine Zahlung, weil die Anfrage selbst die Vermögenswerte nicht sichtbar überträgt. Jede erfasste Signatur oder Genehmigung wird sofort an das Backend gesendet; Noir muss nicht warten, bis das Opfer alle Aufforderungen abgearbeitet hat. Ein Relayer auf Angreiferseite, also ein Dienst zum Einreichen von Transaktionen, kann die Berechtigung anschließend nutzen, um Guthaben zu verschieben. Die Wallet zeigt möglicherweise die vorherige Ermächtigung an, ohne den späteren Diebstahl als eindeutige, von dieser Wallet ausgelöste ausgehende Transaktion darzustellen.

Nach der Interaktion beendet das Toolkit die WalletConnect-Sitzung und entfernt dadurch die schädliche Anwendung aus der Liste der verbundenen Anwendungen in der Wallet. Dieses Verschwinden ist kein Beleg dafür, dass eine Ausgabeberechtigung widerrufen wurde. Zusammengenommen können der vertraute Verbindungsablauf, weniger bedrohlich wirkende Berechtigungsanfragen, Übertragungen auf Angreiferseite und das Aufräumen der Sitzung verschleiern, was geschehen ist.

Codekommentare geben Einblick in Wartung und gemeinsam genutzte Infrastruktur

Infoblox fand ungewöhnlich umfangreiche englischsprachige Kommentare, die Entwurfsentscheidungen, mit Datum versehene Fehler, Supportmeldungen und Korrekturen dokumentierten. Sie behandelten nicht mehr erreichbare Hosts nach TXT-Änderungen, eine Wallet-Aufforderung, die die Herkunft der zugrunde liegenden Website offenbarte, durch fehlerhafte Frame-Einbettung verursachte leere Seiten sowie die Anforderung, den Grund für das Ende eines Ablaufs zu protokollieren. Notizen verwiesen auf einen Gründer, unterschieden zwischen Besucher- und Betreiberseiten und verwendeten nummerierte Korrekturlisten. Ein Debugging-Modus bot eine Bildschirmkonsole und eine Möglichkeit für Betreiber, ein Diagnoseprotokoll vom Telefon eines Opfers zu kopieren.

Infoblox hält eine KI-unterstützte Entwicklung für wahrscheinlich und verweist auf die ausführlichen Erläuterungen sowie die Überlegungen zu Sonderfällen. Das bleibt eine Einschätzung, kein Beweis: Die Kommentare könnten auch von einem Menschen verfasst worden sein. Code und Infrastruktur deuten außerdem eher auf einen gemeinsam genutzten Dienst als auf einen einzelnen Betreiber hin. Betreiberspezifische Kennungen verbinden Köderseiten mit dem Backend, während gemeinsame Infrastruktur und eine gemeinsam genutzte Projektkennung für Wallet-Verbindungen Forschenden helfen, zusammengehörige Aktivitäten zu gruppieren. Einige Kommentare scheinen sich auf Supporttickets zu beziehen.

Zu den beobachteten Ködern gehörten gefälschte Community-Abstimmungen, die sich als CoinMarketCap, DexScreener und OKX ausgaben; Seiten zum Einfordern von Token oder für Airdrops, die Uniswap, Lido, Hyperliquid, Morpho, Ondo, LayerZero und MegaETH imitierten; sowie Nachbauten dezentraler Börsen oder Swap-Seiten. Infoblox dokumentierte außerdem Prüfungen der Anspruchsberechtigung für ETH, Seiten, die die Verwendung eines Desktop-Browsers verlangten, und Fälschungen von Polymarket, SpaceX/Ondo für tokenisierte reale Vermögenswerte (RWA), Grass, Venice und FoxFi.

Verschlüsseltes DNS ist kein Sicherheitsnachweis

Infoblox ordnet Noir neben früheren DNS-Steuerkanälen ein: Detour Dog verwendete TXT-Einträge für Affiliate-Weiterleitungen und die Verbreitung von Software zum Informationsdiebstahl, während Decoy Dog DNS für ein ausgefeiltes Fernzugriffssystem nutzte.

Begriffe erklärt

DNS
Das Domain Name System hilft Software dabei, Ziele im Internet zu finden, indem es Informationen abfragt, die zu Domainnamen hinterlegt sind.
TXT record
Ein DNS-Eintrag, der Text speichert. Software kann diesen als Informationen oder Anweisungen lesen.
DNS-over-HTTPS (DoH)
Ein Verfahren zur Verschlüsselung von DNS-Abfragen mit derselben sicheren Verbindungstechnologie, die auch HTTPS-Websites nutzen.
wallet drainer
Schadsoftware, die Besitzer von Kryptowährungs-Wallets dazu verleitet, Zugriffsrechte zu erteilen, die den Diebstahl von Vermögenswerten ermöglichen.
time to live (TTL)
Die Zeitspanne, für die eine DNS-Antwort gespeichert werden darf, bevor sie erneut abgefragt werden sollte.
relayer
Ein Dienst, der Blockchain-Transaktionen einreicht und dabei möglicherweise Berechtigungen nutzt, die jemand zuvor erteilt hat.

So schützen Sie sich

  1. Öffnen Sie Seiten für Abstimmungen und das Einfordern von Token über die offizielle Website eines Projekts oder ein gespeichertes Lesezeichen, statt über eine Nachricht oder Werbung.
  2. Lehnen Sie eine unerwartete Aufforderung zur Signatur oder Ausgabegenehmigung in Ihrer Wallet ab, auch wenn sie angibt, dass keine Transaktionsgebühr anfällt.
  3. Lesen Sie vor dem Bestätigen, welche Vermögenswerte eine Anwendung ausgeben darf und wie weit der angeforderte Zugriff reicht. Brechen Sie ab, wenn die Anfrage nicht zu Ihrer beabsichtigten Aktion passt.
  4. Wenn Sie Ihre Wallet mit einer verdächtigen Seite verbunden haben, nutzen Sie die offizielle Anleitung Ihres Wallet-Anbieters, um Ausgabeberechtigungen zu prüfen und zu widerrufen. Trennen Sie nicht nur die Verbindung zur Anwendung.
  5. Geben Sie die Wiederherstellungsphrase Ihrer Wallet niemals auf einer Seite für Abstimmungen, Gewinnaktionen oder die Prüfung einer Teilnahmeberechtigung ein.
Holen Sie sich privates, verschlüsseltes DNS