⚠️ Educational Purpose Only - This is a simulation of a malicious bookmark attack ⚠️
Discord Bookmark Attack Simulation
This page simulates how attackers might try to gain access to Discord permissions through malicious
bookmarks.
Discord Verification
Drag and drop the button below into an open Discord window to verify your account.
You may
also bookmark the link contained in this button so that you may click on the bookmark while
on Discord to verify your account.
Drag me
How Bookmark Attacks Work
Bookmark attacks involve tricking users into adding malicious JavaScript code to their browser bookmarks.
When these bookmarks are clicked while on Discord, they can execute harmful code that steals sensitive
information or takes control of the account.
Common Attack Scenario: Verification Scam
A common version of this attack shows users a fake "Discord Verification" page with a button labeled
"Drag me" that users are instructed to drag into an open Discord window or bookmark. When used, the
bookmark executes malicious JavaScript that can steal tokens and compromise accounts.
WARNING: Never drag buttons or links from untrusted websites into Discord or your
bookmarks bar!
🎭 Attack Scenario: The Crypto Giveaway
Here's how a typical attack might unfold in a cryptocurrency-focused Discord server:
Step 1: Initial Contact
A new user joins a popular cryptocurrency Discord server and begins engaging with the community,
building trust over several days.
Step 2: The Bait
The attacker announces they're hosting a giveaway for a new NFT project or cryptocurrency and
shares a link to a "verification site" that looks legitimate.
Step 3: The Trap
The verification site instructs users to drag a button to their bookmarks bar or directly into
Discord to "verify their wallet" or "register for the giveaway."
Step 4: The Attack
When victims click the bookmark while on Discord, the malicious JavaScript executes, stealing
their Discord token, which gives the attacker full access to their account.
Step 5: The Aftermath
The attacker uses the compromised account to spread the scam further, targeting the victim's
friends and communities, or uses the account to steal cryptocurrency through social engineering.
Recent Incidents
In recent months, several major Discord communities focused on cryptocurrency and NFTs have been targeted
by these attacks. In January 2023, a bookmark attack compromised multiple admin accounts in a popular
NFT project Discord, leading to over $200,000 in stolen assets when users were directed to a fake
minting website.
⚠️ 教育目的 - 這是一個惡意書籤攻擊的模擬演示 ⚠️
Discord 書籤攻擊模擬
此頁面模擬攻擊者如何通過惡意書籤獲取 Discord 權限。
Discord 驗證
將下方按鈕拖放到開啟的 Discord 視窗中以驗證您的帳戶。
您也可以將此按鈕中包含的連結加入書籤,以便在 Discord 上點擊書籤來驗證您的帳戶。
拖動我
書籤攻擊如何運作
書籤攻擊涉及欺騙用戶將惡意 JavaScript 代碼添加到他們的瀏覽器書籤中。當在 Discord 上點擊這些書籤時,它們可以執行有害代碼,竊取敏感信息或控制帳戶。
常見攻擊場景:虛假驗證
這種攻擊的常見版本是向用戶展示一個虛假的「Discord 驗證」頁面,其中包含一個標有「拖動我」的按鈕,用戶被指示將其拖入打開的 Discord 視窗或書籤。當使用該書籤時,它會執行惡意
JavaScript,可以竊取令牌並危害帳戶。
警告:切勿將不受信任網站上的按鈕或鏈接拖入 Discord 或您的書籤欄!
🎭 攻擊場景:加密貨幣贈品
以下是在加密貨幣相關的 Discord 伺服器中典型攻擊的展開方式:
步驟 1:初次接觸
一個新用戶加入熱門加密貨幣 Discord 伺服器,並開始與社區互動,在幾天內建立信任。
步驟 2:誘餌
攻擊者宣布他們正在為新的 NFT 項目或加密貨幣舉辦贈品活動,並分享一個看起來合法的「驗證網站」鏈接。
步驟 3:陷阱
驗證網站指示用戶將按鈕拖到書籤欄或直接拖到 Discord 中,以「驗證他們的錢包」或「註冊贈品活動」。
步驟 4:攻擊
當受害者在 Discord 上點擊書籤時,惡意 JavaScript 執行,竊取他們的 Discord 令牌,使攻擊者能夠完全訪問他們的帳戶。
步驟 5:後果
攻擊者使用被入侵的帳戶進一步傳播詐騙,針對受害者的朋友和社區,或通過社交工程使用該帳戶竊取加密貨幣。
近期事件
在過去,幾個專注於加密貨幣和 NFT 的主要 Discord 社區成為了這些攻擊的目標。2023年1月,一次書籤攻擊入侵了一個熱門 NFT 項目 Discord
中的多個管理員帳戶,當用戶被引導到虛假的鑄造網站時,導致超過20萬美元的資產被竊取。
⚠️ 教育目的 - 这是一个恶意书签攻击的模拟演示 ⚠️
Discord 书签攻击模拟
Discord 验证
将下方按钮拖放到打开的 Discord 窗口中以验证您的账户。
您也可以将此按钮中包含的链接加入书签,以便在 Discord 上点击书签来验证您的账户。
拖动我
书签攻击如何运作
书签攻击涉及欺骗用户将恶意 JavaScript 代码添加到他们的浏览器书签中。当在 Discord 上点击这些书签时,它们可以执行有害代码,窃取敏感信息或控制账户。
常见攻击场景:虚假验证
这种攻击的常见版本是向用户展示一个虚假的"Discord 验证"页面,其中包含一个标有"拖动我"的按钮,用户被指示将其拖入打开的 Discord 窗口或书签。当使用该书签时,它会执行恶意
JavaScript,可以窃取令牌并危害账户。
警告:切勿将不受信任网站上的按钮或链接拖入 Discord 或您的书签栏!
🎭 攻击场景:加密货币赠品
以下是在加密货币相关的 Discord 服务器中典型攻击的展开方式:
步骤 1:初次接触
一个新用户加入热门加密货币 Discord 服务器,并开始与社区互动,在几天内建立信任。
步骤 2:诱饵
攻击者宣布他们正在为新的 NFT 项目或加密货币举办赠品活动,并分享一个看起来合法的"验证网站"链接。
步骤 3:陷阱
验证网站指示用户将按钮拖到书签栏或直接拖到 Discord 中,以"验证他们的钱包"或"注册赠品活动"。
步骤 4:攻击
当受害者在 Discord 上点击书签时,恶意 JavaScript 执行,窃取他们的 Discord 令牌,使攻击者能够完全访问他们的账户。
步骤 5:后果
攻击者使用被入侵的账户进一步传播诈骗,针对受害者的朋友和社区,或通过社交工程使用该账户窃取加密货币。
近期事件
在过去,几个专注于加密货币和 NFT 的主要 Discord 社区成为了这些攻击的目标。2023年1月,一次书签攻击入侵了一个热门 NFT 项目 Discord
中的多个管理员账户,当用户被引导到虚假的铸造网站时,导致超过20万美元的资产被窃取。