في 28 يناير، تم اختراق حساب أزوكي على تويتر، مما دفع متابعيه إلى النقر على روابط التصيد الاحتيالي، وسرقة أكثر من 122 NFTs، وإلحاق خسارة تزيد عن 780 ألف دولار. تمت مصادرة محفظته من Kevin Rose، مبتكر مشروع Moonbirds لـ NFT، في 26 يناير. وتم الاستيلاء على إجمالي 40 NFTs، وفقد أكثر من 2 مليون دولار. الأصول المرخصة من OpenSea تم النقر على رابط إعلان تصيد احتيالي بواسطة @NFT GOD في 15 يناير، مما أدى إلى سرقة جميع الحسابات (بما في ذلك Stack twitter، وما إلى ذلك)، وعملات البيتكوين، وNFTs.
لماذا يُستهدف المستخدمون العاديون ومؤسسو المشاريع كثيرًا في هجمات التصيد الاحتيالي؟ ما ملحقات/إضافات المتصفح المتاحة التي تحمي من التصيد؟ في هذا المنشور، تم إدراج 11 ملحقًا/إضافة لهجمات مكافحة التصيد الاحتيالي.
ملحقات معيارية (أكثر من 10,000 عملية تثبيت)
PeckShieldAlert: واجهة صينية وإنجليزية، أكثر من 50 ألف عملية تثبيت. منتج فريق PeckShield. تدّعي المنصة أن لديها 1,286,478 عنوانًا ضارًا و90,931 موقعًا للتصيد الاحتيالي في قواعد بياناتها، ويتم تحديثها باستمرار. تدعم حاليًا فقط ETH وBSC. تشمل الميزات المضمنة مراقبة عقود التوكنات، وإدارة تفويضات المحفظة، ودفاعًا نشطًا ضد المخاطر التي يسببها التوكنات المزيفة ومواقع التصيد، واكتشاف أسماء النطاقات الموثوقة، واكتشاف الملحقات الضارة، وغير ذلك من ميزات مكافحة التصيد الاحتيالي لمواقع الويب.
ينطبق فقط على الشبكة الرئيسية لـ ETH؛ لدى Pocket Universe أكثر من 20,000 عملية تثبيت ويمكن الوصول إليه عبر Firefox وMicrosoft Edge وGoogle Chrome وغيرها من المتصفحات. تدّعي أنها تعمل مع محافظ Coinbase وMetamask. ومن بين الوظائف المتاحة: اكتشاف المعاملات الاحتيالية Seaport، وNFTs الخاصة بالhoneypot، ومواقع التصيد الاحتيالي. استخدم ميزات مثل تلك التي تمنع ربط المحفظة، ومحاكاة المعاملات للتحقق من أمان المعاملة، وإبطاء المعاملات بدرجة ما (لا يزيد عن ثانية واحدة).
Revoke.cash: واجهة بالصينية والإنجليزية، أكثر من 10,000 عملية تثبيت. مناسب للاستخدام مع جميع سلاسل EVM بما في ذلك Ethereum وPolygon وAvalanche، ويمكن الوصول إليه عبر متصفحات مثل Firefox وMicrosoft Edge وGoogle Chrome وغيرها. تشمل الميزات القدرة على إلغاء التفويض (revoke) وتحذيرات منبثقة للمعاملات التي تتم على مواقع تداول NFT الخاصة بالتصيد ومواقع التداول غير المدرجة في القائمة البيضاء.
Fire: مناسب للشبكة الرئيسية لـ Ethereum وPolygon، مع أكثر من 10,000 عملية تثبيت. يعمل مع أي محفظة Ethereum وهو متوافق مع محافظ Coinbase وMetaMask. طريقة عمله: عبر نسخ معاملات ERC-20 وERC-721 وERC-1155 التي يتأثر بها المستخدمون، يتحقق من أمان المعاملات الممسوحة/المفحوصة.
ملحقات محددة (أقل من 10,000 عملية تثبيت)
6 آلاف+ عملية تثبيت لـ Wallet Guard، المطوّرة بواسطة Binance Labs. الميزات: مراقبة وتقييد الوصول إلى مواقع التصيد الاحتيالي، وتعطيل الإضافات/الامتدادات الضارة تلقائيًا، وحظر الوصول إلى المواقع المُنشأة حديثًا وذات الثقة المنخفضة.
MetaDock: منتج شركة الأمان BlockSec، مع أكثر من 3,000 عملية تثبيت وشفرة مفتوحة المصدر. الوظيفة: يدعم Opensea فقط، بالإضافة إلى Polygon وFantom وArbitrum وCronos وAvalanche وBitcoin وEthereum وBitcoin Classic. يمكنك ملاحظة حركة الأموال داخل عنوان، والتركيز على مخاطر مجموعات NFT، والتفاعل مع خدمات مثل Debank وNFTGo.
930 عملية تثبيت لـ Blockem الوظيفة: محاكاة العناوين والمعاملات باستخدام الذكاء الاصطناعي
Metashield: الشفرة مفتوحة المصدر، يوجد 864 عملية تثبيت، وهو أول مشروع قامت BuilderDAO بدعمه/رعايته. النظرية العملية: لمساعدة المستخدمين على تنبيه مواقع التصيد الاحتيالي وحظرها، وتحديد المعاملات والموافقة عليها وتحويلها. استخدم القوائم السوداء والبيضاء، وكذلك تحقق من حالة العناوين التي تمت الموافقة عليها. لا حاجة لاتصال المحفظة، ولا حاجة لطلب إذن/تفويض.
Stelo: مفتوح المصدر، 628 عملية تثبيت، يعمل مع أي متصفح قائم على Chromium. طريقة عمله: من خلال تغليف كائن Javascript window.ethereum الذي تحقنه Metamask في الموقع، يقوم Stelo بإيقاف/تعليق طلبات المعاملات الصادرة إلى Metamask. إذا وافق المستخدم على المعاملة في Stelo، تستمر طلبات Metamask؛ وإذا رفضها، يتم إلغاء الطلب.
Scam Sniffer: يوجد الآن 615 عملية تثبيت. الشفرة متاحة مجانًا. تشمل الميزات المدمجة معاملات مُحاكات، وواجهة برمجة تطبيقات للكشف (تتبع سلوكيات ضارة مثل نقل أصول المستخدم وطلب التفويض)، وغير ذلك.
Beosin Alert: 291 عملية تثبيت تم إنشاؤها بواسطة فريق شركة تدقيق أمان البلوك تشين Beosin.
تفصيل المخزون
Wallet Guard وPocket Universe وFire وScam Sniffer وRevoke.cash هي الأولويات الرئيسية لمؤسس SlowMist Cosine.
PeckShieldAlert هو الأكثر شهرة والأكثر غنى بالميزات. ومع ذلك، مقارنةً بـ Phantom (2 مليون+ من عمليات التثبيت) وMetaMask (10 مليون+)، فإن عدد التثبيتات لديه قليل جدًا. كذلك لا توجد معلومات مالية في هذا المجال، ما يشير إلى أن المستخدمين أو المستثمرين لم يمنحوه أي تفكير.
90% من محاولات تصيد NFTs تتعلق بأسماء نطاقات مزيفة. تُوزَّع هجمات التصيد على أعمال البلوك تشين بشكل أساسي في نقطتين: أسماء النطاقات والتواقيع. عندما يصل المستخدم إلى صفحة تصيد، يمكن للإضافات والاتحاقات المناسبة في المتصفح تنبيه المستخدم فورًا إلى الخطر، مما يمنع الحاجة إلى خطوة توقيع احتيالية مستقبلية ويتيح إزالة الخطر في المرحلة الأولى.
بالنسبة للمستخدمين الجدد في ذلك الوقت، حلّت فترة 360 في عصر Web2 السابق الهجمات الفيروسية، لكنها لم تحل مشكلة فيروسات طروادة. إن توقيت اكتشاف الفيروسات ومنعها لا يكون أبدًا متطابقًا (تقنية احترافية لتجنب اكتشاف برامج مكافحة الفيروسات وقتلها، ويمكنك البحث عنها بنفسك عبر Google). تُحدَّد قوة برنامج مكافحة الفيروسات بناءً على كيفية تقليل فرق الوقت وزيادة عدد العينات بسرعة وتحسين التعرف.
على غرار ذلك، تعتمد قدرة إضافة/ملحق مكافحة التصيد في مجالات البلوك تشين وNFT على كيفية اكتشاف مواقع التصيد الاحتيالي من الأساس وتنبيه المستخدمين إليها. إن عدم اكتشاف أسماء النطاقات هذه في البداية من شأنه أن يرفع بشكل كبير خطر خسارة المستخدمين لأموالهم.
في وقت سابق، إذا كانت لدى المحفظة توقيع مزيف، يمكن أن تعرض التفاصيل الكاملة لتوقيع المستخدم، بما في ذلك ما الذي يجب تفويضه، وكمية التفويض، ولمن، وغيرها من المعلومات التي يمكن للإنسان قراءتها، ويمكنها أيضًا - إلى حد ما - ردع السرقة. وعلى الرغم من أن MetaMask تمتلك حاليًا 80% من السوق، فإن التحليل صعب للغاية.
حتى إذا نجحت بعض المنتجات في جانب التحليل، فإنها لا تزال غير قادرة على إيقاف خسارة العملات وNFT. كل السلع والكتابات والتذكيرات إضافية. لا يمكنك إلا أن تقف في موقف لا تفقد فيه المال أو NFTs عبر تطوير وعيك الأمني الخاص. إن الوعي بسلامة الشخص أمر بالغ الأهمية.
محافظ الحفظ الذاتي (Self-custodial) مثل MetaMask تعمل وفق منطق تقني يتيح للمستخدمين تخزين مفاتيحهم الخاصة المحلية بأمان، ومعالجة توقيعات معاملات المستخدم، وتقديم اتصالات بالشبكات الأساسية للسلاسل/البلوك تشين المهمة، وتمكين تفاعلات العقود الذكية مثل DeFi.
نظريًا، يمكن تضمين أي خدمة ملحق/إضافة تعزز تجربة المستخدم دون التأثير على وظيفة واجهة نقل المحفظة. إن فحص عناوين مكافحة التصيد الاحتيالي هو المعيار الوحيد الذي يمكن وصفه بأنه صارم.
لسوء الحظ، تؤدي جيل الحلول الحالية الشائعة لمحافظ المستخدم مهامًا أساسية للغاية وتملك قدرات محدودة لتحسين الخدمة. الأسباب التالية هي:
يجب أن تكون تفاعلات الطرف المحمول أقصر من ملحقات المتصفح بسبب حمولة بيانات معلومات العميل؛
تتأثر مواقع التصيد الاحتيالي ومكتبات القائمة السوداء وما إلى ذلك بإجماع لامركزي وتحتاج إلى مساعدة تشغيل وصيانة مركزية، وهذا سيوفر إجماعًا.
بسبب الميل إلى الخصخصة/التجارية، على الرغم من أن بوابة الخدمة (mezzanine) يمكن أن تحسن التجربة، إلا أن القيام بذلك أمرٌ صعب.
في الوقت الحاضر، يوفّر مزوّدو بيانات أمان من جهات خارجية غالبية إضافات/ملحقات أمان المتصفح الأكثر استخدامًا في السوق؛ وبينما تكون التجربة جيدة، فإن الشعبية غير كافية. وعلى الرغم من الطريق الطويل والصعب الذي ينتظرهم، يأمل الجميع يومًا ما أن يعملوا كحراس أمن 360 لحماية الويب 3:
الإضافة التي تقدّم خدمات الإضافات (plug-in services) لديها أيضًا تهديدات أمنية محتملة، ويستغرق الأمر وقتًا حتى يتكوّن إجماع الثقة الخاص بها؛
هناك حاجة إلى خلق سلوكيات المستخدمين، إذ إن المستخدمين النشطين الذين يتاجرون بشكل متكرر في بيئة DEX أو يقومون ب Mint NFT حاليًا يملكون وعيًا أمنيًا قليلًا؛
قاعدة بيانات عناوين القائمة السوداء وتحديث مواقع التصيد الاحتيالي تطرح مشكلات تشغيل وصيانة كبيرة؛
يُفترض، من وجهة نظرنا، تقسيم سرد المحفظة عموديًا.
محفظة نِردز (Nerds) البسيطة/الحدّ الأدنى؛
محفظة تفاعلية آمنة ومناسبة للمبتدئين ضد التصيد الاحتيالي؛
محفظة مؤسسية يمكن تخصيصها؛
محفظة MPC؛
غالبًا ما تحتوي محافظ العقود الذكية والمنتجات المشابهة على قطاعات/مقاطع عمودية.
على أي حال، هذا ليس في مواجهة/تعارض مع سوق خدمات إضافات الأمان. فهي تتعايش حاليًا وتدعم بعضها بعضًا. نتوقع أنه، مثل المحفظة، ستصبح إضافة/ملحق أمان متصفح متميز/من الدرجة العالية هي القاعدة يومًا ما.