Drenos de Solana, Ethereum e NFT de wl-now[.]com. Usa unpkg falso para servir js de drenagem e webhooks do Discord para alertas em tempo real. Mostra relação com presaless[.]com e kit de drenagem de cryptokens[.]sellix[.]io (anteriormente tokens404[.]com).
É provável que seja um agente de ameaça chinês devido a várias indicações:
- A configuração da carteira do receptor foi deixada intocada e mostrou 钱包, que se traduz em "carteira"
- O webhook do Discord recebeu o nome de usuário "houmen", que significa "backdoor". O avatar exibe uma garota de escola chinesa (cdn.discordapp.com/avatars/979351082012659755/b791e87ac09e0fcd70bef0721b074513.png -> facebook.com/JK照片-100190912056316/photos/pcb.100195085389232/100195032055904/)
- Os drenos foram hospedados em um servidor de HK/China (Cloudie Limited [AS55933] 103.105.23[.]18
- O domínio unpkg falso exibe uma página padrão em chinês