فیشینگ تورنادو کش و سرقت سنگین اتریوم از کاربر قدیمی

یک کیف پول اتریوم پس از مراجعه به فرانت‌اند مشکوک تورنادو کش تخلیه شد. شواهد درون زنجیره‌ای دریافت ۸۱۰ اتر را تایید می‌کند، اما ابعاد کامل سرقت هنوز روشن نیست.

.
فیشینگ تورنادو کش و سرقت سنگین اتریوم از کاربر قدیمی

7 دقیقه

دنبال کردن در گوگل

کاربر اتریوم در حمله فیشینگ تورنادو کش هدف قرار گرفت و مقدار زیادی اتر از دست داد

به نظر می‌رسد یک کیف پول اتریوم پس از آن تخلیه شده که صاحب آن از یک نشانک قدیمی تورنادو کش استفاده کرده و به یک فرانت‌اند مخرب هدایت شده است. فعالیت‌های درون زنجیره‌ای انتقال بزرگ دارایی‌ها به یک آدرس تازه فعال‌شده را تایید می‌کند، اما راستی‌آزمایی مستقل درباره میزان کامل زیان و ادعای تصاحب دامنه هنوز کامل نشده است.

نکات کلیدی

  • سوابق درون زنجیره‌ای نشان می‌دهد یک کیف پول در ۱۸ اوت، طی ۹ تراکنش، ۸۱۰ اتر دریافت کرده است.
  • گزارش‌های جامعه می‌گویند یک کاربر پس از بازدید از یک فرانت‌اند مشکوک به فیشینگ، ۱۰۱۰ اتر از دست داده است.
  • کیف پول مورد اشاره حدود ۸۱۰ اتر را نگه داشته بود که در زمان راستی‌آزمایی تقریبا ۱.۸۶ میلیون دلار ارزش داشت.
  • ادعاها درباره سرقت نزدیک به ۴۰۰۰ اتر توسط مهاجمان طی ۱۲ ماه هنوز تایید نشده است.
  • هیچ تایید رسمی وجود ندارد که نشان دهد دامنه تورنادو کش به طور قطعی توسط مهاجمان تصاحب شده باشد.

شواهد درون زنجیره‌ای: دریافت ۸۱۰ اتر، زمان‌بندی و ساختار انتقال‌ها

سوابق بلاکچین نشان می‌دهد کیف پول مشکوک در ۱۸ اوت، ۹ تراکنش ورودی با مجموع ۸۱۰ اتر دریافت کرده است. هشت مورد از این انتقال‌ها هرکدام ۱۰۰ اتر بوده و انتقال نهایی ۱۰ اتر ارزش داشته است؛ زمان ثبت آن‌ها نیز بین ۰۵:۵۶ تا ۰۶:۰۵ به وقت جهانی هماهنگ بوده است. زمانی که محققان موجودی را در اتر اسکن بررسی کردند، این آدرس حدود ۸۱۰ اتر در اختیار داشت که با قیمت تقریبی ۲۲۹۵ دلار برای هر اتر، حدود ۱.۸۶ میلیون دلار برآورد می‌شد.

این فعالیت تاییدشده نسبت به زیان ۱۰۱۰ اتری که برخی منابع جامعه گزارش کرده‌اند، کسری ۲۰۰ اتری نشان می‌دهد. این اختلاف می‌تواند ناشی از انتقال‌های اضافی به آدرس‌های دیگر باشد، اما شواهد ارائه‌شده شامل آدرس‌های مقصد یا هش تراکنش‌هایی نبود که این فاصله را توضیح دهد.

روایت جامعه در برابر داده‌های تاییدشده

چندین حساب کاربری در جامعه رمزارزها سناریویی را توصیف کردند که در آن یک کاربر روی نشانک قدیمی تورنادو کش کلیک کرده و به فرانت‌اندی تحت کنترل مهاجم هدایت شده است. این پست‌ها مدعی شدند دامنه سایت منقضی و سپس دوباره ثبت شده و همین موضوع به صفحه فیشینگ امکان داده یادداشت‌های خصوصی سپرده را به دست آورد. متن یکی از توییت‌هایی که بسیار بازنشر شد چنین بود:

کاربر پس از استفاده از دامنه رسمی منقضی‌شده تورنادو کش، در حمله فیشینگ بیش از ۱۰۰۰ اتر از دست داد

به گفته کاربران جامعه، یک کاربر روی لینک قدیمی باقی‌مانده در یک نشانک مرتبط کلیک کرد و از طریق دامنه رسمی منقضی‌شده tornado. cash به یک سایت فیشینگ هدایت شد؛ سایتی که... pic.twitter.com/8j7eQl3qX2

وو بلاکچین، ۲۰ اوت ۲۰۲۶

اگرچه این توییت و پست‌های جامعه به سرعت منتشر شدند، در زمان گزارش‌دهی نه یک رکورد معتبر دامنه و نه بیانیه رسمی تورنادو کش برای تایید تصاحب دامنه در دسترس نبود. هنگامی که پژوهشگران بعدا سایت tornado.cash را بررسی کردند، رابط کاربری تورنادو کش بارگذاری شد؛ وضعیتی که نه فعال بودن یک فرانت‌اند فیشینگ در زمان قبل را ثابت می‌کند و نه آن را رد می‌کند.

چگونه یادداشت‌های سپرده تورنادو کش امکان سرقت را فراهم می‌کنند

تورنادو کش از یادداشت‌های خصوصی سپرده به عنوان اعتبارنامه‌هایی استفاده می‌کند که به کاربران اجازه می‌دهد دارایی‌های خود را از استخرهای ناشناس‌سازی‌شده برداشت کنند. یک یادداشت سپرده معتبر مانند کلید محرمانه عمل می‌کند: هر کسی که آن را در اختیار داشته باشد، می‌تواند برداشت متناظر با سپرده اصلی را آغاز کند. یک فرانت‌اند جعلی یا جاوااسکریپت مخرب تزریق‌شده در یک رابط کاربری می‌تواند هنگام تلاش کاربر برای واریز یا برداشت، این یادداشت‌ها را سرقت کند.

این مسیر حمله با فیشینگ مجوز متفاوت است؛ در فیشینگ مجوز، امضای کیف پول به یک قرارداد تخلیه‌کننده اجازه می‌دهد توکن‌ها را خرج کند. در سناریوی یادداشت سپرده، مهاجم به روند تایید درون زنجیره‌ای نیاز ندارد؛ او کافی است پیش از آنکه مالک واقعی اقدامی انجام دهد، برداشت را با استفاده از یادداشت سرقت‌شده ثبت کند.

پیشینه تاریخی و نگرانی‌های زنجیره تامین

تورنادو کش پیش‌تر نیز با رخدادهای امنیتی در فرانت‌اند مواجه بوده است. در سال ۲۰۲۴، پژوهشگری با نام گس۴۰۴ جاوااسکریپت مخربی را در یک فرانت‌اند متن‌باز کشف کرد که می‌توانست یادداشت‌های خصوصی سپرده را افشا کند. چک‌مارکس بعدا یک رخنه در زنجیره تامین را مستند کرد که با آن افشا مرتبط بود. در حال حاضر هیچ ارتباط جرم‌شناسانه عمومی میان آن رخنه قبلی و انتقال‌های اخیر مشاهده‌شده در ۱۸ اوت وجود ندارد.

همچنین مهم است بدانیم دامنه‌های منقضی‌شده و نشانک‌های قدیمی چگونه می‌توانند به ابزار حمله تبدیل شوند. دامنه‌هایی که از دسترس مالک قبلی خارج می‌شوند اما همچنان بک‌لینک و دیده‌شدن در جست‌وجو دارند، برای بسیاری از کاربران قابل اعتماد به نظر می‌رسند. مهاجمانی که چنین دامنه‌هایی را به دست می‌آورند، می‌توانند رابط‌های کاربری آشنا نمایش دهند و اعتبارنامه‌ها یا کلیدهای خصوصی بازدیدکنندگان بی‌خبر را جمع‌آوری کنند.

ادعاهای مربوط به یک کارزار بزرگ‌تر هنوز ثابت نشده است

پست‌های جامعه همچنین ادعا کردند همان عاملان تهدید طی ۱۲ ماه گذشته، با استفاده از فرانت‌اندهای فیشینگ مشابه، تقریبا ۴۰۰۰ اتر را خارج کرده‌اند. این ادعاها همراه با فهرست آدرس‌های مرتبط، هش تراکنش‌ها یا گزارش انتساب از سوی یک شرکت امنیتی شناخته‌شده ارائه نشد. بدون آدرس‌های کیف پول لینک‌شده یا تحلیل جرم‌شناسانه، رقم ۴۰۰۰ اتر را نمی‌توان به طور مستقل تایید کرد.

داده‌های بلاکچین به روشنی نشان می‌دهد دارایی‌ها به کجا منتقل شده‌اند، اما تشخیص اینکه کدام طرف کنترل یک آدرس را در اختیار داشته یا مرتبط دانستن انتقال‌ها با یک کارزار فیشینگ مشخص، به شواهد بیشتری نیاز دارد؛ از جمله خوشه‌بندی تحلیلی، برچسب‌گذاری صرافی‌ها یا گزارش یک شرکت امنیتی.

در ادامه باید چه چیزهایی را زیر نظر گرفت

تمرکز فوری محققان و جامعه گسترده‌تر باید بر پایش ۸۱۰ اتر تاییدشده و هرگونه جابه‌جایی بعدی آن باشد. اگر این اترها به آدرس‌های شناخته‌شده صرافی‌ها ارسال شوند، تیم‌های تطبیق در آن پلتفرم‌ها ممکن است بر اساس سیاست‌های داخلی و قوانین قابل اجرا فرصت داشته باشند دارایی‌ها را علامت‌گذاری، ردیابی یا مسدود کنند.

پژوهشگران امنیتی، صرافی‌ها و نگه‌داران جامعه تورنادو کش باید به دنبال آدرس‌های مرتبط، الگوهای سپرده‌گذاری مشکوک و هر ردپای درون زنجیره‌ای باشند که بتواند ادعاهای مربوط به کارزار گسترده‌تر را تایید یا رد کند.

توصیه‌هایی برای کاربران و قربانیان

اگر شما یا فردی در جامعه‌تان ممکن است از همان فرانت‌اند استفاده کرده باشید، این اقدامات فوری را انجام دهید:

  • تاریخچه مرورگر، نشانی‌های نشانک‌شده، لاگ‌های کیف پول و رسیدهای تراکنش را برای کمک به هرگونه تحقیق حفظ کنید.
  • رخداد را به ارائه‌دهنده کیف پول خود، هر صرافی که در آن حساب داشته‌اید و نهادهای مجری قانون محلی گزارش دهید.
  • دارایی‌های آسیب‌ندیده را به یک کیف پول امن که در معرض خطر قرار نگرفته منتقل کنید؛ برای بازیابی، استفاده از دستگاه جدید یا برنامه کیف پول تازه نصب‌شده را در نظر بگیرید.
  • مجوزهای مشکوک توکن را از داشبوردهای متمرکز مانند اتر اسکن یا ابزارهای مدیریت کیف پول لغو کنید و در صورت نیاز افزونه‌های مرورگر را بازنشانی کنید.
  • پیش از اتصال دوباره کیف پول، دامنه‌های رسمی پروژه و نشانی‌های فرانت‌اند را از چند کانال تاییدشده بررسی کنید.

ارزیابی نهایی

شواهد درون زنجیره‌ای موجود از انتقال قابل توجه اتریوم به یک کیف پول تازه فعال‌شده پشتیبانی می‌کند؛ انتقالی که با استخراج موفق اعتبارنامه‌های سپرده از طریق فیشینگ سازگار است. با این حال، داده‌ها هنوز زیان کامل ۱۰۱۰ اتری را که در پست‌های جامعه به طور گسترده منتشر شده به شکل مستقل ثابت نمی‌کند و همچنین تصاحب ادعایی دامنه رسمی تورنادو کش یا وجود یک کارزار ۴۰۰۰ اتری را تایید نمی‌کند.

مانند بسیاری از رخدادها در حوزه کریپتو، ادعاهای عمومی سریع می‌توانند از داده‌های قابل راستی‌آزمایی جلو بزنند. تحلیل دقیق زنجیره، همکاری صرافی‌ها و گزارش‌دهی جرم‌شناسانه برای تعیین دامنه سرقت، شناسایی مسیرهای احتمالی نقد کردن دارایی و تقویت دفاع در برابر حملات فیشینگ فرانت‌اند در آینده ضروری خواهد بود.

میلاد نوروزی
درود! من میلاد نوروزی‌ام و از چند سال پیش وارد دنیای رمز ارزها شدم. تحلیل‌ بازار و معرفی پروژه‌های جدید کریپتویی، تخصص منه. امیدوارم مقالاتم بهت کمک کنه هوشمندانه‌تر سرمایه‌گذاری کنی.

نظر بگذارید

نظرات

هنوز نظری ثبت نشده. اولین نفر باشید.