4 دقیقه
فیشینگ تأیید به مهاجمان امکان داد تقریباً کل کیف پول را خالی کنند
یک کاربر رمزارز پس از پذیرش یک تأیید مخرب برای توکن اتریوم، نزدیک به ۱ میلیون دلار از دست داد؛ تأییدی که به مهاجمان اجازه داد موجودی کیف پول را تخلیه کنند. ناظران امنیت بلاکچین گزارش دادند که قربانی یک درخواست تأیید را امضا کرده بود که مجوز خرج کردن موجودی USDT کیف پول را صادر میکرد و همین موضوع به یک اسکریپت خودکار امکان داد تقریباً کل مبلغ را خارج کند.
سرقت چگونه انجام شد
تحلیل درونزنجیرهای نشان میدهد مهاجمان ابتدا تلاش کردند با استفاده از تراکنشهای multicall مبلغ رُند ۱,۰۰۰,۰۰۰ دلار را برداشت کنند، اما این برداشت ناموفق بود، زیرا موجودی کیف پول اندکی کمتر از این رقم بود. چند ثانیه بعد، اسکریپت مخرب دوباره محاسبه کرد و دقیقاً موجودی باقیمانده را برداشت و با موفقیت ۹۹۹,۹۹۹ تتر (USDT) را از کیف پول منتقل کرد.
پلتفرم امنیتی Scam Sniffer به این تنظیم اسکریپتی اشاره کرد که موجودی نهایی کیف پول را هدف گرفت؛ موضوعی که نشان میدهد تغییرات کوچک در زمانبندی و محاسبه میتواند فیشینگ مبتنی بر تأیید توکن را بسیار مؤثر کند. این رویداد به فهرست رو به رشد زیانهای ناشی از کلاهبرداری تأیید توکن اضافه میشود؛ حملاتی که همچنان اتریوم و سایر زنجیرههای سازگار با EVM را هدف قرار میدهند.

فیشینگ تأیید همچنان از تهدیدهای اصلی در بازار کریپتو است
پژوهشگران و شرکتهای امنیتی هشدار میدهند که فیشینگ تأیید یکی از رایجترین روشهای مهندسی اجتماعی در امور مالی غیرمتمرکز (DeFi) است. قربانیان معمولاً فریب میخورند و چیزی را امضا میکنند که در ظاهر یک تراکنش عادی به نظر میرسد، اما ناآگاهانه حق خرج کردن نامحدود را به قراردادها یا آدرسهای مخرب میدهند. پس از تأیید، مهاجمان میتوانند بدون نیاز به امضای دوباره از سوی مالک کیف پول، داراییها را جابهجا کنند.
طبق اعلام شرکت امنیت بلاکچین CertiK، حملات فیشینگ در سال ۲۰۲۵ در مجموع حدود ۷۲۳ میلیون دلار زیان در ۲۴۸ رخداد مستند ایجاد کردهاند. بسیاری از این نفوذها شامل تأییدهای مخرب توکن بودند که به ابزارهای تخلیه خودکار اجازه میداد کیف پولها را خالی کنند یا استیبلکوینهایی مانند USDT را به سرقت ببرند.
رخدادهای مرتبط اخیر، ریسکهای متنوع درونزنجیرهای را برجسته میکنند
این سرقت پس از چند مصالحه امنیتی مهم دیگر رخ داد که طی هفتههای اخیر در فضای درونزنجیرهای گزارش شدهاند. اوایل همین ماه، یک کاربر پس از اتصال به یک صرافی جعلی و امضای یک قرارداد هوشمند زیانبار، حدود ۱.۶۵ میلیون دلار از دست داد. در آن پرونده، تأیید مخرب دسترسی کامل و بدون محدودیت را در اختیار مهاجمان قرار داد و ابزارهای خودکار توانستند داراییها را تخلیه کنند.
در موردی جداگانه، یک معاملهگر زمانی نزدیک به ۲ میلیون دلار از دست داد که یک صرافی غیرمتمرکز، تبدیل اتر را از طریق استخری با نقدینگی پایین مسیریابی کرد. شرکت امنیتی GoPlus Security علت این زیان را مسیریابی نامطلوب تراکنش و آربیتراژ در همان بلاک دانست، نه فیشینگ؛ موضوعی که نشان میدهد مسیرهای اجرای تراکنش و ملاحظات نقدینگی در دیفای نیز ریسکهای جدی ایجاد میکنند.
راهکارهای عملی برای کاهش فیشینگ تأیید و زیانهای مسیریابی
کارشناسان برای کاربرانی که تراکنشهای درونزنجیرهای انجام میدهند و در فعالیتهای دیفای مشارکت دارند، چند اقدام دفاعی را توصیه میکنند:
- هر درخواست امضا و تأیید را با دقت بررسی کنید و از پذیرش کورکورانه مجوزهای نامحدود خودداری کنید.
- از قابلیتهای کیف پول استفاده کنید که به جای اعطای تأییدهای بینهایت، سقف خرج کردن توکن را تعیین میکنند.
- پیش از تأیید تبدیلها، مسیر اجرای تراکنش و تنظیمات اسلیپیج را بررسی کنید تا خطر سوءاستفاده از مسیریابی کاهش یابد.
- افزونههای معتبر تشخیص کلاهبرداری را روی مرورگر نصب کنید و برای بررسی قراردادهای مشکوک از خدمات امنیت بلاکچین کمک بگیرید.
- در برابر هر اعلان غیرمنتظره از سوی dAppها یا صرافیها مکث کنید و آن را راستیآزمایی کنید، بهویژه هنگام اتصال کیف پول.
Scam Sniffer و دیگر پژوهشگران امنیتی تأکید میکنند که کاربران باید سرعت عمل خود را کاهش دهند و هر تعامل را اعتبارسنجی کنند. برای کاربران رمزارز، هوشیاری بیشتر در برابر تأیید توکن، اتصال کیف پول و مسیریابی تراکنش همچنان برای حفاظت از داراییها و کاهش مواجهه با فیشینگ و اکسپلویتهای درونزنجیرهای ضروری است.
.avif)




نظر بگذارید
نظرات (3)
زیاد تعجبانگیز نیست، اینا تکراریه ولی واقعا کیفپول باید گزینه سقف بذاره، امضاهای بدون محدودیت جرمه، حواس باشین
واقعاً تنها با یک تأیید اینقدر میشه کیف رو خالی کرد؟ یعنی راه حل راحتی نداره؟
وااای، نزدیک یک میلیون تتر! آدم چه جوری بیخیال امضا میشه، خیلی دردناکه... باید بیشتر حواس باشه