کاربر اتریوم در حمله فیشینگ تورنادو کش هدف قرار گرفت و مقدار زیادی اتر از دست داد
به نظر میرسد یک کیف پول اتریوم پس از آن تخلیه شده که صاحب آن از یک نشانک قدیمی تورنادو کش استفاده کرده و به یک فرانتاند مخرب هدایت شده است. فعالیتهای درون زنجیرهای انتقال بزرگ داراییها به یک آدرس تازه فعالشده را تایید میکند، اما راستیآزمایی مستقل درباره میزان کامل زیان و ادعای تصاحب دامنه هنوز کامل نشده است.
نکات کلیدی
- سوابق درون زنجیرهای نشان میدهد یک کیف پول در ۱۸ اوت، طی ۹ تراکنش، ۸۱۰ اتر دریافت کرده است.
- گزارشهای جامعه میگویند یک کاربر پس از بازدید از یک فرانتاند مشکوک به فیشینگ، ۱۰۱۰ اتر از دست داده است.
- کیف پول مورد اشاره حدود ۸۱۰ اتر را نگه داشته بود که در زمان راستیآزمایی تقریبا ۱.۸۶ میلیون دلار ارزش داشت.
- ادعاها درباره سرقت نزدیک به ۴۰۰۰ اتر توسط مهاجمان طی ۱۲ ماه هنوز تایید نشده است.
- هیچ تایید رسمی وجود ندارد که نشان دهد دامنه تورنادو کش به طور قطعی توسط مهاجمان تصاحب شده باشد.
شواهد درون زنجیرهای: دریافت ۸۱۰ اتر، زمانبندی و ساختار انتقالها
سوابق بلاکچین نشان میدهد کیف پول مشکوک در ۱۸ اوت، ۹ تراکنش ورودی با مجموع ۸۱۰ اتر دریافت کرده است. هشت مورد از این انتقالها هرکدام ۱۰۰ اتر بوده و انتقال نهایی ۱۰ اتر ارزش داشته است؛ زمان ثبت آنها نیز بین ۰۵:۵۶ تا ۰۶:۰۵ به وقت جهانی هماهنگ بوده است. زمانی که محققان موجودی را در اتر اسکن بررسی کردند، این آدرس حدود ۸۱۰ اتر در اختیار داشت که با قیمت تقریبی ۲۲۹۵ دلار برای هر اتر، حدود ۱.۸۶ میلیون دلار برآورد میشد.
این فعالیت تاییدشده نسبت به زیان ۱۰۱۰ اتری که برخی منابع جامعه گزارش کردهاند، کسری ۲۰۰ اتری نشان میدهد. این اختلاف میتواند ناشی از انتقالهای اضافی به آدرسهای دیگر باشد، اما شواهد ارائهشده شامل آدرسهای مقصد یا هش تراکنشهایی نبود که این فاصله را توضیح دهد.

روایت جامعه در برابر دادههای تاییدشده
چندین حساب کاربری در جامعه رمزارزها سناریویی را توصیف کردند که در آن یک کاربر روی نشانک قدیمی تورنادو کش کلیک کرده و به فرانتاندی تحت کنترل مهاجم هدایت شده است. این پستها مدعی شدند دامنه سایت منقضی و سپس دوباره ثبت شده و همین موضوع به صفحه فیشینگ امکان داده یادداشتهای خصوصی سپرده را به دست آورد. متن یکی از توییتهایی که بسیار بازنشر شد چنین بود:
کاربر پس از استفاده از دامنه رسمی منقضیشده تورنادو کش، در حمله فیشینگ بیش از ۱۰۰۰ اتر از دست داد
به گفته کاربران جامعه، یک کاربر روی لینک قدیمی باقیمانده در یک نشانک مرتبط کلیک کرد و از طریق دامنه رسمی منقضیشده tornado. cash به یک سایت فیشینگ هدایت شد؛ سایتی که... pic.twitter.com/8j7eQl3qX2
وو بلاکچین، ۲۰ اوت ۲۰۲۶
اگرچه این توییت و پستهای جامعه به سرعت منتشر شدند، در زمان گزارشدهی نه یک رکورد معتبر دامنه و نه بیانیه رسمی تورنادو کش برای تایید تصاحب دامنه در دسترس نبود. هنگامی که پژوهشگران بعدا سایت tornado.cash را بررسی کردند، رابط کاربری تورنادو کش بارگذاری شد؛ وضعیتی که نه فعال بودن یک فرانتاند فیشینگ در زمان قبل را ثابت میکند و نه آن را رد میکند.
چگونه یادداشتهای سپرده تورنادو کش امکان سرقت را فراهم میکنند
تورنادو کش از یادداشتهای خصوصی سپرده به عنوان اعتبارنامههایی استفاده میکند که به کاربران اجازه میدهد داراییهای خود را از استخرهای ناشناسسازیشده برداشت کنند. یک یادداشت سپرده معتبر مانند کلید محرمانه عمل میکند: هر کسی که آن را در اختیار داشته باشد، میتواند برداشت متناظر با سپرده اصلی را آغاز کند. یک فرانتاند جعلی یا جاوااسکریپت مخرب تزریقشده در یک رابط کاربری میتواند هنگام تلاش کاربر برای واریز یا برداشت، این یادداشتها را سرقت کند.
این مسیر حمله با فیشینگ مجوز متفاوت است؛ در فیشینگ مجوز، امضای کیف پول به یک قرارداد تخلیهکننده اجازه میدهد توکنها را خرج کند. در سناریوی یادداشت سپرده، مهاجم به روند تایید درون زنجیرهای نیاز ندارد؛ او کافی است پیش از آنکه مالک واقعی اقدامی انجام دهد، برداشت را با استفاده از یادداشت سرقتشده ثبت کند.
پیشینه تاریخی و نگرانیهای زنجیره تامین
تورنادو کش پیشتر نیز با رخدادهای امنیتی در فرانتاند مواجه بوده است. در سال ۲۰۲۴، پژوهشگری با نام گس۴۰۴ جاوااسکریپت مخربی را در یک فرانتاند متنباز کشف کرد که میتوانست یادداشتهای خصوصی سپرده را افشا کند. چکمارکس بعدا یک رخنه در زنجیره تامین را مستند کرد که با آن افشا مرتبط بود. در حال حاضر هیچ ارتباط جرمشناسانه عمومی میان آن رخنه قبلی و انتقالهای اخیر مشاهدهشده در ۱۸ اوت وجود ندارد.
همچنین مهم است بدانیم دامنههای منقضیشده و نشانکهای قدیمی چگونه میتوانند به ابزار حمله تبدیل شوند. دامنههایی که از دسترس مالک قبلی خارج میشوند اما همچنان بکلینک و دیدهشدن در جستوجو دارند، برای بسیاری از کاربران قابل اعتماد به نظر میرسند. مهاجمانی که چنین دامنههایی را به دست میآورند، میتوانند رابطهای کاربری آشنا نمایش دهند و اعتبارنامهها یا کلیدهای خصوصی بازدیدکنندگان بیخبر را جمعآوری کنند.
ادعاهای مربوط به یک کارزار بزرگتر هنوز ثابت نشده است
پستهای جامعه همچنین ادعا کردند همان عاملان تهدید طی ۱۲ ماه گذشته، با استفاده از فرانتاندهای فیشینگ مشابه، تقریبا ۴۰۰۰ اتر را خارج کردهاند. این ادعاها همراه با فهرست آدرسهای مرتبط، هش تراکنشها یا گزارش انتساب از سوی یک شرکت امنیتی شناختهشده ارائه نشد. بدون آدرسهای کیف پول لینکشده یا تحلیل جرمشناسانه، رقم ۴۰۰۰ اتر را نمیتوان به طور مستقل تایید کرد.
دادههای بلاکچین به روشنی نشان میدهد داراییها به کجا منتقل شدهاند، اما تشخیص اینکه کدام طرف کنترل یک آدرس را در اختیار داشته یا مرتبط دانستن انتقالها با یک کارزار فیشینگ مشخص، به شواهد بیشتری نیاز دارد؛ از جمله خوشهبندی تحلیلی، برچسبگذاری صرافیها یا گزارش یک شرکت امنیتی.
در ادامه باید چه چیزهایی را زیر نظر گرفت
تمرکز فوری محققان و جامعه گستردهتر باید بر پایش ۸۱۰ اتر تاییدشده و هرگونه جابهجایی بعدی آن باشد. اگر این اترها به آدرسهای شناختهشده صرافیها ارسال شوند، تیمهای تطبیق در آن پلتفرمها ممکن است بر اساس سیاستهای داخلی و قوانین قابل اجرا فرصت داشته باشند داراییها را علامتگذاری، ردیابی یا مسدود کنند.
پژوهشگران امنیتی، صرافیها و نگهداران جامعه تورنادو کش باید به دنبال آدرسهای مرتبط، الگوهای سپردهگذاری مشکوک و هر ردپای درون زنجیرهای باشند که بتواند ادعاهای مربوط به کارزار گستردهتر را تایید یا رد کند.
توصیههایی برای کاربران و قربانیان
اگر شما یا فردی در جامعهتان ممکن است از همان فرانتاند استفاده کرده باشید، این اقدامات فوری را انجام دهید:
- تاریخچه مرورگر، نشانیهای نشانکشده، لاگهای کیف پول و رسیدهای تراکنش را برای کمک به هرگونه تحقیق حفظ کنید.
- رخداد را به ارائهدهنده کیف پول خود، هر صرافی که در آن حساب داشتهاید و نهادهای مجری قانون محلی گزارش دهید.
- داراییهای آسیبندیده را به یک کیف پول امن که در معرض خطر قرار نگرفته منتقل کنید؛ برای بازیابی، استفاده از دستگاه جدید یا برنامه کیف پول تازه نصبشده را در نظر بگیرید.
- مجوزهای مشکوک توکن را از داشبوردهای متمرکز مانند اتر اسکن یا ابزارهای مدیریت کیف پول لغو کنید و در صورت نیاز افزونههای مرورگر را بازنشانی کنید.
- پیش از اتصال دوباره کیف پول، دامنههای رسمی پروژه و نشانیهای فرانتاند را از چند کانال تاییدشده بررسی کنید.
ارزیابی نهایی
شواهد درون زنجیرهای موجود از انتقال قابل توجه اتریوم به یک کیف پول تازه فعالشده پشتیبانی میکند؛ انتقالی که با استخراج موفق اعتبارنامههای سپرده از طریق فیشینگ سازگار است. با این حال، دادهها هنوز زیان کامل ۱۰۱۰ اتری را که در پستهای جامعه به طور گسترده منتشر شده به شکل مستقل ثابت نمیکند و همچنین تصاحب ادعایی دامنه رسمی تورنادو کش یا وجود یک کارزار ۴۰۰۰ اتری را تایید نمیکند.
مانند بسیاری از رخدادها در حوزه کریپتو، ادعاهای عمومی سریع میتوانند از دادههای قابل راستیآزمایی جلو بزنند. تحلیل دقیق زنجیره، همکاری صرافیها و گزارشدهی جرمشناسانه برای تعیین دامنه سرقت، شناسایی مسیرهای احتمالی نقد کردن دارایی و تقویت دفاع در برابر حملات فیشینگ فرانتاند در آینده ضروری خواهد بود.
.avif)





نظر بگذارید
نظرات
هنوز نظری ثبت نشده. اولین نفر باشید.