Wir haben Betrugsseiten gesehen, die um Grand herum aufgebaut wurden. Theft Auto VI (GTA 6) spricht dieses Jahr Besucher auf drei verschiedene Arten an.
Im Juni untersuchten wir Webseiten, die GTA 6-„Frühzugang“ für Hunderte von Dollar in Kryptowährung anboten . Man zahlte, erhielt nichts und konnte die Zahlung nicht rückgängig machen. Im August entdeckten wir gefälschte Webseiten mit erweiterten Vorschauen und Demos, die statt eines Spiels einen Datendiebstahl-Software-Dienst anboten.
Die Website, die wir diese Woche untersucht haben, sieht aus wie eine Countdown-Seite für GTA 6-Fans, bietet aber eine geleakte Version des Spiels zum Verkauf an. Sobald man die Seite aufruft, lädt sie einen Wallet-Drainer: einen Code, der Kryptowährungen und andere Vermögenswerte aus verbundenen Wallets stiehlt. Wählt man die Zahlung mit Kryptowährung, fordert der Drainer die Verbindung einer Wallet auf. Er kann Vermögenswerte in verschiedenen Blockchain-Netzwerken ausspionieren.
So sieht die Seite aus

Die Tarnung funktioniert, weil ein Großteil der Seite täuschend echt wirkende Informationen enthält. Es gibt einen Countdown bis zum 19. November, eine Karte von Leonida und eine Übersicht mit Veröffentlichungsdetails und Gameplay-Kacheln. Die Veröffentlichungsdetails stimmen mit Rockstars eigenen Ankündigungen überein: GTA 6 erscheint am 19. November für PlayStation 5 und Xbox Series X/S. X |S, und Rockstar hat keine PC-Version angekündigt.
Unter dem korrekten Material befinden sich zwei Angebote. Das eine verkauft eine durchgesickerte Kopie für 50 Dollar. Das andere bietet dasselbe gegen Kryptowährung an: 1 SOL (zum Zeitpunkt des Verfassens dieses Textes etwa 102 Dollar wert).
Die Seite teilt Besuchern anschließend mit, dass alle anderen Seiten, die geleaktes Material anbieten, Betrug sind und diese Seite die einzige sichere Bezugsquelle darstellt. Besucher vor anderen Betrügern zu warnen, ist eine gängige Methode, um misstrauische Nutzer zu beruhigen.
Die Website enthält zudem Widersprüche, die jeder nachprüfen kann. In der Fußzeile steht, dass die Seite weder Kauf, Download noch Zahlungen jeglicher Art anbietet – direkt darunter befinden sich zwei Zahlungsbuttons. Das Anmeldeformular trägt die Überschrift „Benachrichtigungen erhalten. Kein Betrug.“ In der Infotabelle heißt es, das Spiel sei nur für Konsolen erhältlich, während die FAQ einen PC-Download nach dem Kauf versprechen und behaupten, der Preis sei noch nicht bestätigt – Monate nachdem Rockstar im Juni die Vorbestellungen eröffnet hatte.
Der Text ist in zwei Teile gespalten. Countdown und Karte sind fehlerfrei. Der Werbetext hingegen enthält mehrere Fehler, darunter ein falsch geschriebenes „Download“ und die Angabe von GTA IV statt VI. Wir vermuten, dass eine professionell wirkende Fanvorlage wiederverwendet und der Werbetext von jemand anderem hinzugefügt wurde, der ihn nicht Korrektur gelesen hat.

Was passiert, wenn Sie eine Wallet verbinden?
Hier gibt es zwei Codeabschnitte, und die sind sehr unterschiedlich.
Der erste Code wird in die Seite eingebunden und zielt auf eine Solana-Wallet ab. Er berechnet nicht den beworbenen Preis. Stattdessen prüft er den Kontostand der Wallet, lässt einen kleinen Betrag zur Deckung der Transaktionsgebühr zurück und bereitet die Überweisung des restlichen Betrags an den Angreifer vor. Der beworbene Preis spielt bei der Berechnung keine Rolle.
Das zweite Skript ist separat und etwa 2,4 MB groß, aber deutlich leistungsfähiger. Es enthält ein legitimes, weit verbreitetes Tool zur Verbindung von Websites mit Kryptowährungs-Wallets und ermöglicht so die Nutzung mehrerer Wallets anstatt nur einer. Zusätzlich enthält dieses Tool Schadcode, der die verbundene Wallet inventarisiert, den Wert ihrer Vermögenswerte berechnet, die Details an den Angreifer übermittelt und Transaktionen abruft, die das Opfer bestätigen muss.
Das Skript ist so konfiguriert, dass es Wallets in sieben Blockchain-Netzwerken angreift: Ethereum, Polygon, BNB Smart Chain, Avalanche, Arbitrum, Base und Fantom. Es erkennt die wichtigsten Stablecoins dieser Netzwerke und kann verschiedene Zugriffsrechte anfordern. Je nachdem, was das Opfer genehmigt, kann es Kryptowährung sofort transferieren oder später die Berechtigung erhalten, Token und ganze NFT-Sammlungen zu verschieben.
Bei einer Überweisung werden die Assets sofort freigegeben. Eine Genehmigung kann dem Angreifer später Zugriff darauf gewähren. Dieses Skript unterstützt beides.
Es prüft zuerst, wo Sie sich befinden.
Bevor der Besucher aufgefordert wird, eine Wallet zu verbinden, lädt das Skript die Einstellungen vom Server des Anbieters herunter. Ist eine bestimmte Einstellung aktiviert, verwendet es die IP-Adresse des Besuchers, um dessen Land zu ermitteln und gleicht diese mit einer Liste fester Länder ab: Armenien, Aserbaidschan, Belarus, Kasachstan, Kirgisistan, Moldau, Russland, Tadschikistan, Turkmenistan und Usbekistan.

Besucher aus diesen Ländern sehen die Meldung „Diese Website ist in Ihrer Region nicht verfügbar“ und werden auf eine leere Seite weitergeleitet. Alle anderen können fortfahren.
Die Einstellung, die diese Ländersperrfunktion steuert, heißt CIS_Protection im Code.
Der Ausschluss dieser Ländergruppe ist bei manchen kriminellen Tools eine gängige Praxis und wird üblicherweise als Versuch interpretiert, die örtlichen Strafverfolgungsbehörden zu umgehen. Allein anhand einer Länderliste lassen sich keine Rückschlüsse auf die Verantwortlichen ziehen. Sie zeigt lediglich, dass der Entwickler des Tools bewusst entschieden hat, wen er ausrauben wollte, und diese Entscheidung in einer Einstellungsdatei festgehalten hat.
Es berechnet den Wert Ihres Geldbeutels.
Das Skript erstellt ein Besucherprofil, bevor es um eine Genehmigung bittet. Es prüft die Bestände der Besucher auf verschiedenen Blockchains, berechnet deren Gesamtwert und übermittelt die Daten an den Betreiber. Dazu gehören der geschätzte Dollarwert der Wallet, die enthaltenen Token und NFTs, die IP-Adresse und das Land des Besuchers sowie die Anzahl der Wallet-Verbindungen.
Das Skript ist zudem so konzipiert, dass die Analyse erschwert wird. Es kann die von Sicherheitsscannern verwendeten automatisierten Browser erkennen, Meldungen unterdrücken, die normalerweise in der Entwicklerkonsole des Browsers angezeigt würden, Entwicklertools stören und seine Serveradressen im Code verbergen.
Mehrere Details deuten darauf hin, dass der Abfluss von Geldern gemietet und nicht selbstgebaut ist. Die in die Webseite eingebundene Solana-Adresse taucht im Hauptskript nicht auf. Stattdessen lädt das Skript eine Betreiber-ID und Einstellungen von einem externen Server herunter, der auch die den Opfern angezeigten Transaktionen vorbereitet. Dies ähnelt einem gehosteten Dienst, der von mehreren Kunden genutzt wird, obwohl wir das Produkt nicht identifizieren können. Es ermöglicht außerdem, das Ziel der gestohlenen Gelder zu ändern, ohne die Webseite selbst zu modifizieren.
Die gefälschten GTA-6-Websites, die wir im Juni untersucht haben, forderten die Opfer auf, einen festen Betrag zu zahlen, um den unmittelbaren Verlust auf diesen Betrag zu begrenzen. Diese Website kann versuchen, das gesamte Guthaben der verbundenen Wallet zu stehlen. Je nachdem, was das Opfer genehmigt, kann der Angreifer entweder das aktuelle Wallet-Guthaben sofort überweisen oder später die Erlaubnis erhalten, Token und NFTs zu entnehmen.
Worauf Sie achten sollten, bevor Sie etwas genehmigen
Die bloße Verknüpfung Ihres Wallets berechtigt die Website nicht zu Abbuchungen. Die Gefahr entsteht erst, wenn Sie die Transaktion oder die darauf folgende Berechtigungsanfrage bestätigen.
Dieser Bestätigungsbildschirm ist eine wichtige letzte Verteidigungslinie. Die Krypto-Wallet Phantom beispielsweise simuliert jede Transaktion vor der Unterzeichnung und zeigt eine leicht verständliche Vorschau des Ablaufs an, inklusive einer Warnung bei verdächtigen Vorgängen. Andere seriöse Wallets verfahren ähnlich, bieten aber keinen Schutz, wenn Sie eine Anfrage bestätigen, ohne sie zu lesen.
Achten Sie auf zwei Warnsignale im Genehmigungsbildschirm Ihrer Wallet. Lehnen Sie erstens jede Transaktion ab, die Ihr gesamtes oder fast Ihr gesamtes Guthaben anstatt des erwarteten Preises transferieren würde. Zweitens: Lehnen Sie jede Anfrage ab, die den Zugriff auf Ihre Token oder NFTs genehmigt oder erlaubt. Dadurch könnte ein Angreifer diese Vermögenswerte später transferieren, und ein Shop, der ein Spiel verkauft, hat keinen Grund, eine solche Berechtigung anzufordern.
Wie Sie sich schützen können
- Bisher ist nirgends eine spielbare Version von GTA 6 erhältlich. Rockstar nimmt Vorbestellungen für den Release am 19. November entgegen. Webseiten, die geleakte, vorab veröffentlichte oder spielbare Versionen anbieten, sind keine autorisierten Händler.
- Behandeln Sie Anfragen zur Wallet-Verbindung auf Spiele-Websites als Warnsignal. GTA 6 ist ausschließlich über autorisierte Rockstar-Händler und -Shops erhältlich. Rockstar fordert Käufer nicht auf, eine Kryptowährungs-Wallet zu verbinden oder Kryptowährung an eine Wallet-Adresse zu senden.
- Lesen Sie sich jedes Mal den Genehmigungsbildschirm durch und lehnen Sie alles ab, was sich Ihrem gesamten Guthaben nähert oder einen fortlaufenden Zugriff anfordert.
- Lassen Sie sich nicht von den korrekten Angaben täuschen. Ein korrektes Veröffentlichungsdatum und echtes Artwork kosten einen Angreifer nichts.
- Halten Sie große Guthaben von der Wallet fern, mit der Sie surfen.
- Blockieren Sie die Seiten, bevor sie geladen werden. Malwarebytes Browser Guard ist kostenlos und blockiert betrügerische und schädliche Websites während des Surfens.
Was tun, wenn Sie eine Wallet verbunden haben?
- Überprüfen und widerrufen Sie alle über die Website erteilten Berechtigungen. Diese Berechtigungen könnten es dem Angreifer ermöglichen, später Vermögenswerte zu entwenden, selbst wenn bisher noch nichts gestohlen wurde.
- Trennen Sie die Website von Ihrer Wallet, um die aktuelle Verbindung zu beenden. Bereits erteilte Berechtigungen bleiben davon unberührt.
- Überprüfen Sie den gesamten Inhalt der Wallet, einschließlich Token und NFTs auf jeder Blockchain, die Sie verwenden.
- Falls Gelder abgebucht wurden oder Sie Ihre Wiederherstellungsphrase eingegeben haben, verschieben Sie alle verbleibenden Wertgegenstände in eine neu erstellte Wallet.
- Melden Sie die Empfangsadresse Ihrem Wallet-Anbieter und einem öffentlichen Betrugsmeldedienst. Dies kann Anbietern helfen, die Adresse zu identifizieren und andere Nutzer zu warnen.
Seien Sie vorsichtig bei Anbietern, die Ihnen gegen Gebühr die Wiederbeschaffung gestohlener Kryptowährung anbieten. Häufig handelt es sich dabei um einen zweiten Betrugsversuch, der auf dasselbe Opfer abzielt.
Eine abgeschlossene Überweisung kann nicht rückgängig gemacht werden. Der von uns analysierte Code fragt die Wiederherstellungsphrase der Wallet nicht ab und gibt sie auch nicht preis. Daher gefährdet allein die Verbindung zur Website diese Phrase nicht. Sollten Sie die Phrase während des Vorgangs irgendwo eingegeben haben, betrachten Sie dies als separaten Sicherheitsvorfall und übertragen Sie Ihre verbleibenden Vermögenswerte in eine neu erstellte Wallet. Alle von Ihnen erteilten Berechtigungen bleiben aktiv, bis Sie sie widerrufen.
Denkt daran
Der Köder hat sich seit Juni nicht verändert. Es ist immer noch das Versprechen, GTA 6 vor der Veröffentlichung durch Rockstar spielen zu können, und dieses Versprechen ist nach wie vor unmöglich zu halten.
Geändert hat sich das, was dahintersteckt. Ein Ansatz war kostenpflichtig. Ein anderer stahl Passwörter. Dieser hier verlangt eine Genehmigung für den Zugriff auf Wallets mithilfe eines Tools, das gemietet, rekonfiguriert und auf das jeweils nächste Thema ausgerichtet werden kann, das die Nutzer begeistert.
GTA 6 erscheint voraussichtlich am 19. November 2026 in den bekannten Stores. Nicht autorisierte, vor dem Verkaufsstart erworbene Kopien sind nicht gültig.
Indikatoren für Kompromittierung (IOCs)
Entwässerungsinfrastruktur
centrodigestionedellarapina[.]lifedasunerforschtelandamendederwelt[.]sbs
Die Solana-Adresse, die für die Inline-Übertragung der Seite verwendet wird.
21iWU6FJWJ9FKKz4Jek2CyTh2x1fqs5jawjrNgE3nHjN




